Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
AI-styrningen håller AI:n som din organisation använder säker, kompatibel och kostnadskontrollerad. På Azure Databricks är Unity AI Gateway kontrollplanet för AI. Den dirigerar varje modell och MCP-begäran, tillämpar hastighetsbegränsningar och kostnadskontroller, tillämpar tjänstprinciper (kallas även skyddsräcken) och registrerar användning för alla modellleverantörer och alla kodningsagenter. Unity Catalog styr tillgångarna bakom den, till exempel modeller, MCP-servrar och funktioner, med samma behörigheter och principer som du använder för data. Därför har du ingen separat åtkomstmodell för AI.
Den här styrningen gäller för extern AI, inte bara Azure Databricks värdbaserade resurser. Du styr följande på samma sätt:
- Externa kodningsagenter, till exempel Claude Code, Cursor, Codex och Gemini CLI, genom att dirigera dem via en Azure Databricks modelltjänst.
- Externa MCP-servrar, registrerade som Unity Catalog MCP Services.
- Externa modeller från valfri leverantör, till exempel OpenAI, Anthropic och Google, som nås via Unity AI Gateway.
Den här guiden gäller för arbetsytor och kontoadministratörer som konfigurerar AI-styrning för första gången. När du har slutfört det kan dina team använda AI produktivt medan Azure Databricks tillämpar dina regler automatiskt.
För att komma igång praktiskt, gå till självstudien: styr en kodagents åtkomst till GitHub eller moderera innehållet i en modelltjänst.
Så här fungerar AI-styrning på Azure Databricks
Unity Catalog är grunden för AI-styrning på Azure Databricks. Den styr dina AI-tillgångar som skyddsbara objekt, på samma sätt som de styr dina data. Unity AI Gateway är kontrollplanet för trafiken till dessa tillgångar, och tjänstprinciper styr innehållet i varje begäran och svar. AI-styrning omfattar tre dimensioner:
- Tillgångsstyrning: Unity Catalog hanterar varje modell, MCP-server, funktion och anslutning som ett skyddsbart objekt som styrs med samma behörigheter och ABAC-beviljandeprinciper som du använder för tabeller och volymer.
- Trafikstyrning: Unity AI Gateway dirigerar varje modelltjänst och MCP-tjänstbegäran från ett centralt kontrollplan och tillämpar hastighetsbegränsningar, budgetar och användningsspårning.
- Beteendestyrning: Tjänstprinciper tillåter, nekar eller kräver godkännande för enskilda begäranden och svar, baserat på vem som anropar och vad begäran och svaret innehåller.
När en agent anropar ett verktyg eller en modell autentiserar Azure Databricks begäran, auktoriserar den mot Unity Catalog och dirigerar den via Unity AI Gateway innan den når något externt system:
Prerequisites
- En arbetsyta som är aktiverad för Unity Catalog. Se Kom igång med Unity Catalog.
- För att använda tjänstepolicyer (i beta), konto administratör åtkomst för att slå på Unity AI Gateway beta-funktionerna från kontokonsolens förhandsvisningssida , eller en kontoadministratör som kan slå på det åt dig.
Konfigurera AI-styrning
Konfigurera styrning för dina AI-tillgångar, trafik och tjänstbeteende och bekräfta sedan att det fungerar.
Steg 1: Aktivera tjänstepolicys
Important
Tjänstepolicyerna är i beta. Unity AI Gateway är allmänt tillgänglig, men dess betafunktioner är aktiverade separat. En kontoadministratör måste aktivera Unity AI Gateway beta-funktionerna från kontokonsolens förhandsgranskningssida . Se Hantera förhandsversioner av Azure Databricks.
Unity AI Gateway och Unity Catalog tillgångsstyrning är i allmänhet tillgängliga och kräver ingen förhandsgranskning.
Steg 2: Styra åtkomsten till dina AI-tillgångar i Unity Catalog
Unity Catalog hanterar AI-tillgångar som skyddsbara objekt, så du beviljar och återkallar åtkomst till dem med samma behörigheter och ABAC-beviljandeprinciper som du använder för tabeller och volymer. Fokusera på de två primära AI-tillgångarna:
- MCP-tjänster: Styr åtkomsten till MCP-servrar som är registrerade som Unity Catalog-skyddsbara enheter, med verktygsfiltrering och tjänstprinciper. Se MCP-tjänster i Unity Catalog.
- Modeller: Styra åtkomsten till registrerade ML-modeller, inklusive Azure Databricks värdbaserade grundmodeller. Se Hantera modelllivscykel.
Unity Catalog styr även de funktioner som agenter använder som verktyg, med samma behörigheter. För verktygsanvändning i agenter tillhandahåller MCP Services den rikaste styrningen, inklusive verktygsfiltrering och tjänstprinciper.
Bevilja endast de behörigheter som varje huvudnamn behöver. Åtkomst till en AI-tillgång avgör vad en agent som agerar för en användares räkning kan nå.
Steg 3: Dirigera och kontrollera AI-trafik med Unity AI Gateway
Unity AI Gateway är styrplanet för agenter. Den dirigerar trafik till modellen och MCP-tjänster som din organisation använder, tillämpar kostnadskontroller och registrerar användning från en plats via samma styrningslager i Unity Catalog:
- Granska hur Unity AI Gateway fungerar och hur du kommer igång. Se AI-styrning med Unity AI Gateway.
- Skapa modelltjänster för dina LLM:er, inklusive Azure Databricks värdbaserade och externa providermodeller. Se Skapa och hantera modell-API:er (modelltjänster).
- Rikta din kodningsagent mot en Azure Databricks-modelltjänst, så att dess trafik styrs och kostnadsberäknas via Unity AI Gateway. Se Integrera med kodningsagenter.
- Ange hastighetsgränser och utgiftstak för att skydda kapacitet och kontrollera kostnader. Se Tillämpa prisbegränsningar på modell- och MCP-tjänster.
- Styra åtkomsten till MCP-servrar som registrerats som Unity Catalog MCP Services, med bidrag, val av verktyg och tjänstprinciper. Se Ansluta agenter till verktyg från tredje part med MCP-tjänster.
Steg 4: Tillämpa tjänstprinciper på begäranden och svar
När du har styrt dina tillgångar och trafik lägger du till kontroller för innehållet i enskilda begäranden och svar. En tjänstprincip, även kallad skyddsräcke, är en typ av attributbaserad åtkomstkontrollprincip (ABAC) som är begränsad till AI-tjänster. Bifoga en tjänstprincip till en modelltjänst eller MCP-tjänst för att tillåta, neka eller kräva godkännande för en interaktion baserat på dess innehåll. Blockera till exempel en begäran som innehåller PII eller neka ett out-of-policy-verktygsanrop.
Azure Databricks har inbyggda tjänstprinciper (skyddsräcken) för vanliga risker som PII, snabbinmatning och osäkert innehåll, eller så kan du skapa en anpassad. Se Tjänstpolicyer för AI-skyddsobjekt och Skapa och koppla en tjänstpolicy.
Steg 5: Övervaka användning och kostnad
Bekräfta att din styrning fungerar och spårar aktivitet över tid:
- Spåra modell- och MCP-användning, inklusive vem som kallade vad och när, i reglerade användningstabeller.
- Analysera kostnader mellan modeller, huvudnamn och taggar.
- Granska fullständiga nyttolaster för begäran och svar i inferenstabeller.
Tutorials
Omsätt de här funktionerna i praktiken med hjälp av en självstudie:
- Självstudie: Styra en kodningsagents GitHub MCP-åtkomst
- Självstudiekurs: Implementera skyddsmekanismer för en modelltjänst med tjänstpolicyer
Nästa steg
- Lär dig hur tjänstprinciper styr innehållet i begäranden och svar.
- Utforska Unity AI Gateway för fullständig modelltjänst och MCP-tjänststyrning.