Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wichtig
Die Berechtigungen für den Unity-Katalog des Foundation-Modells sind allgemein verfügbar , erfordern jedoch die Aktivierung. Wenden Sie sich an Ihr Databricks-Kontoteam, um dieses Feature zu aktivieren. Nach der Aktivierung finden Sie unter Verwalten von Vorschauen auf Kontoebene , wie Kontoadministratoren den Zugriff auf dieses Feature steuern können.
Auf dieser Seite wird beschrieben, wann und wie Kontoadministratoren die Berechtigungen für den Unity-Katalog des Foundation-Modells verwenden, um einzuschränken, auf welche von Databricks gehosteten Foundation-Modelle Ihre Organisation zugreifen kann. Administratoren können bestimmte Modelle für das gesamte Konto blockieren oder bestimmten Gruppen oder Benutzern Zugriff auf bestimmte Modelle gewähren. Die Durchsetzung wird durchgängig auf Workloads mit Pay-per-Token, bereitgestelltem Durchsatz und Batch-Inferenz (AI Functions) angewendet.
Wann Berechtigungen im Unity Catalog für Basismodelle verwendet werden
Verwenden Sie diese Funktion nur, wenn Sie gesetzlich dazu verpflichtet sind, einzuschränken, welche spezifischen Modelle freigegeben sind, z. B.:
- Exportgesteuerte Modellfamilien
- Vom Anbieter eingeschränkte oder regionsbeschränkte Modelle
- Unternehmensrichtlinien verbieten bestimmte Foundation-Modelle
Verwenden Sie für die tägliche Governance Folgendes:
-
system.billingfür Kostenverfolgung und Attribution - AI-Gateway für Ratelimits und Nutzungsnachverfolgung auf Anforderungsebene
- Private Link oder private Netzwerke für sichere Konnektivität
- Kontrollen für ausgehenden Datenverkehr und das Netzwerk zur Einschränkung ausgehenden Datenverkehrs
Funktionsweise von Unity-Katalogberechtigungen im Foundation-Modell
Berechtigungen für Foundation-Modelle in Unity Catalog verwenden Unity-Catalog-Berechtigungen für das system.ai-Schema und individuelle Modellobjekte. Standardmäßig verfügen alle Benutzer über die Berechtigung EXECUTE für das Schema system.ai, wodurch allen Benutzern alle von Databricks gehosteten Foundation-Modelle zugänglich gemacht werden.
Um einzuschränken, welche Modelle für Benutzer geöffnet sind, entfernen Administratoren die Standardberechtigung EXECUTE aus dem Schema und erteilen sie dann selektiv für genehmigte einzelne Modelle. Das System setzt Berechtigungen in folgenden Bereichen konsistent durch:
- Pay-per-Token-Endpunkte – automatisch erzwungen
- Batch-Ableitung (KI-Funktionen) – automatisch erzwungen
- Bereitgestellte Durchsatzendpunkte – manuelles Löschen nicht zulässiger Endpunkte erforderlich
In den folgenden Abschnitten finden Sie schrittweise Anleitungen zum Erzwingen von Modelleinschränkungen.
Requirements
- Unity-Katalog muss für Ihr Konto aktiviert sein.
- Kontoadministrator- oder Metastore-Administratorrechte. Ein Metastore-Administrator kann auch ohne einen Kontoadministrator
system.aiSchemaberechtigungen erteilen und widerrufen. - Das Feature muss für Ihr Konto aktiviert sein. Wenden Sie sich an Ihr Databricks-Kontoteam, um dies zu aktivieren.
Schritt 1: Entfernen der EXECUTE-Berechtigung aus dem Schema
Das Entfernen von EXECUTE aus dem system.ai-Schema entfernt sämtliche Standardzugriffe auf Modelle. Kein Benutzer kann jedes Modell aufrufen, bis Berechtigungen explizit erneut erteilt werden.
- Wechseln Sie zum Katalog. Wählen Sie den Systemkatalog und dann das Ai-Schema aus. Klicken Sie auf die Registerkarte Berechtigungen.
- Widerrufen Sie
EXECUTEfür Alle Benutzer (oder alle Gruppen).
Wichtig
Nachdem Sie EXECUTE aus dem Schema entfernt haben, werden Pay-per-Token- und Batch-Inferenz-Aufrufe (AI Functions) für alle Modelle sofort eingestellt. Bereitgestellte Durchsatzendpunkte bleiben verfügbar, bis sie manuell gelöscht werden.
Schritt 2: EXECUTE für genehmigte Modelle gewähren
Gewähren Sie für jedes Modell, das Ihre Organisation genehmigt, gezielt das Privileg EXECUTE.
- Wählen Sie im Katalog-Explorer unter dem Katalog system die Option ai>models und dann Ihr Zielmodell aus.
- Klicken Sie auf die Registerkarte Berechtigungen.
-
EXECUTEoder bestimmten Gruppen zuweisen.
Wiederholen Sie diesen Vorgang für jedes genehmigte Modell. Dadurch wird eine Zulassungsliste zulässiger Modelle erstellt.
Schritt 3: Entfernen nicht zulässiger bereitgestellter Durchsatzendpunkte
Löschen Sie alle bereitgestellten Durchsatzendpunkte, die einem nicht zulässigen Modell dienen. Aktive Endpunkte bleiben aktiv, bis sie entfernt werden.
Pay-per-Token- und Batch-Inferenz-Endpunkte (AI Functions) erzwingen automatisch die neuen Berechtigungen. Bei Endpunkten mit bereitgestelltem Durchsatz ist das jedoch nicht der Fall, daher müssen Sie die unzulässigen Endpunkte manuell löschen.
Einschränkungen
- Agent Bricks Knowledge Assistant: Knowledge Assistant unterstützt keine Unity-Catalog-Berechtigungen für Foundation-Modelle. Wenden Sie sich an Ihr Databricks-Kontoteam, bevor Sie dieses Feature aktivieren, wenn Sie den Wissens-Assistenten aktiv verwenden.