Limitation de l'accès à l'inférence de modèle à l'aide de politiques IAM

Utilisez une condition de politique IAM avec target.model.id pour limiter l'accès par inférence d'un groupe aux modèles d'IA générative approuvés.

Les conditions IAM au niveau du modèle fournissent un contrôle préventif qui limite les modèles que les membres d'un groupe spécifié peuvent utiliser pour l'inférence. Une demande d'inférence d'un membre de ce groupe n'est autorisée que si son ID modèle correspond à la condition de la politique.

Tout au long de cette rubrique, <group-name> représente le groupe dont vous voulez limiter l'accès par inférence de modèle.

Important

Les exemples de politique utilisent le type de ressource agrégé generative-ai-family, mais la restriction target.model.id décrite dans cette rubrique s'applique uniquement à l'inférence de modèle. Les types de ressource d'inférence affectés dans generative-ai-family sont :

  • generative-ai-chat
  • generative-ai-text-embedding
  • generative-ai-text-rerank

La restriction ne s'applique pas aux opérations de gestion pour les autres types de ressource inclus dans generative-ai-family. Voir Types de ressource individuels du service d'intelligence artificielle générative pour la liste complète des types de ressource inclus.

Lorsque les membres de ce groupe travaillent dans la console, accordez au groupe les deux types d'accès suivants :

  1. Accordez au groupe l'autorisation inspect generative-ai-model minimale afin que ses membres puissent exécuter ListModels et sélectionner un modèle.
  2. Accordez au même groupe l'autorisation use generative-ai-family avec une condition target.model.id afin que ses membres puissent appeler uniquement les modèles approuvés.

Bien que le verbe use inclut les autorisations accordées par inspect, la condition target.model.id s'applique à chaque autorisation de l'énoncé de politique conditionnelle. Pour la syntaxe des conditions et des valeurs de modèle uniques et multiples, voir Syntaxe de politique.

Important

Les politiques IAM sont cumulatives. Pour appliquer la restriction d'inférence, assurez-vous qu'aucune autre politique n'accorde à ce groupe ou à ses membres un accès d'inférence plus large au moyen de generative-ai-family, generative-ai-chat, generative-ai-text-embedding ou generative-ai-text-rerank sans condition target.model.id.

Recherchez les ID modèles dans les pages de modèle individuelles liées à partir de Modèles d'IA générative par région. Pour les restrictions d'inférence de modèle qui s'appliquent à une clé d'API du service d'intelligence artificielle générative, voir Ajout d'autorisations de clé.

Autoriser l'accès par inférence à des modèles spécifiques

Pour une liste d'autorisation d'inférence stricte, accordez l'autorisation use au groupe uniquement lorsque target.model.id correspond à un ID modèle approuvé. Pour permettre au groupe d'appeler un modèle, utilisez une seule condition. Par exemple :

allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = 'google.gemini-2.5-flash'

Pour permettre au groupe d'appeler l'un ou l'autre de plusieurs modèles, utilisez ANY, qui applique un OU logique aux conditions. L'exemple suivant utilise deux ID de modèle pour illustrer la syntaxe de la politique. Sélectionnez les modèles qui répondent aux exigences de votre organisation.

allow group <group-name> to use generative-ai-family in tenancy
where ANY {target.model.id = 'google.gemini-2.5-flash', 
target.model.id = 'google.gemini-2.5-pro'}

Pour étendre la portée de la politique à un compartiment plutôt qu'à une location, utilisez :

allow group <group-name> to use generative-ai-family
in compartment <compartment-name>
where ANY {target.model.id = '<model-1>', 
target.model.id = '<model-2>'}
Note

Pour les exigences de conformité strictes, indiquez explicitement chaque ID modèle approuvé. Mettez à jour la politique lorsque le jeu de modèles approuvés est modifié.

Autoriser l'accès à l'inférence par modèle d'ID modèle

Utilisez une valeur de modèle pour permettre au groupe d'appeler des modèles dont les ID commencent par les mêmes caractères. Par exemple, la politique suivante permet aux membres du groupe d'exécuter une inférence avec des modèles dont l'ID commence par google.gemini-3. :

allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = /google.gemini-3.*/
Avertissement

La correspondance de modèle n'est pas sensible à la casse. Un modèle accorde également l'accès aux ID modèles futurs qui lui correspondent. Pour des exigences de conformité strictes, utilisez plutôt une liste d'autorisation explicite.

Accorder l'accès à l'inférence sauf pour les modèles spécifiés

Pour accorder l'accès à l'inférence de groupe uniquement lorsque l'ID modèle ne correspond à aucune valeur exclue, combinez les conditions d'inégalité avec ALL, qui applique un ET logique aux conditions :

allow group <group-name> to use generative-ai-family in tenancy
where ALL {target.model.id != /google.*/, 
target.model.id != '<another-excluded-model>'}
Avertissement

Cette politique accorde l'accès par inférence à chaque modèle courant ou futur qui ne correspond pas à une exclusion. Il ne s'agit pas d'un refus explicite, et une autre politique applicable peut encore accorder l'accès par inférence à un modèle exclu. Utiliser une liste d'autorisation explicite lorsque l'accès à l'inférence doit être limité à un jeu connu de modèles approuvés.

Accorder l'autorisation minimale de lister les modèles

L'opération ListModels ne cible pas un modèle individuel. La demande n'inclut donc pas de valeur pour target.model.id. Lorsqu'une variable d'une condition de politique n'est pas applicable à une demande, la condition est évaluée à Faux et la demande est refusée. Par conséquent, la politique use generative-ai-family conditionnelle n'autorise pas ListModels, même si use inclut normalement les autorisations inspect. Voir Conditions dans la documentation sur le service IAM.

Les membres du groupe ne peuvent pas lister ou sélectionner des modèles dans la console sans l'autorisation d'exécuter ListModels. Accordez au même groupe une autre politique inconditionnelle pour inspecter le type de ressource generative-ai-model :

allow group <group-name> to inspect generative-ai-model in tenancy

Cette politique permet aux membres du groupe d'exécuter l'opération ListModels. Elle ne leur accorde pas l'autorisation d'appeler des modèles qui ne sont pas inclus dans la liste d'autorisation du modèle.

Note

Si une application utilise l'API, connaît déjà l'ID modèle et n'appelle pas ListModels, la politique inspect n'est pas requise uniquement pour appliquer la restriction d'inférence du modèle.

Planifier la liste d'autorisation

Avant d'ajouter la politique :

  • Identifiez les modèles approuvés pour la charge de travail et utilisez leurs ID modèles exacts dans la condition.
  • Vérifiez toutes les politiques qui s'appliquent au groupe dont vous voulez limiter l'accès par inférence de modèle et à ses membres, y compris les politiques qui s'appliquent car les membres appartiennent à d'autres groupes. Vérifiez également les politiques des autres principaux utilisés par la charge globale. Supprimer un accès plus large aux inférences qui rendrait la liste d'autorisation inefficace.
  • Vérifiez que chaque modèle approuvé est disponible dans la région requise. Les conditions IAM au niveau du modèle limitent l'accès aux inférences, mais ne remplacent pas la disponibilité régionale et la planification de la résidence des données.
  • Révisez et mettez à jour la liste d'autorisation lorsque des modèles approuvés sont ajoutés, remplacés ou retirés.