Limitazione dell'accesso alle inferenze del modello con i criteri IAM
Utilizzare una condizione di criterio IAM con target.model.id per limitare l'accesso di inferenza di un gruppo AI modelli di intelligenza artificiale generativa approvati.
Le condizioni IAM a livello di modello forniscono un controllo preventivo che limita i modelli che i membri di un gruppo specificato possono utilizzare per l'inferenza. Una richiesta di inferenza da parte di un membro di tale gruppo è autorizzata solo quando il relativo ID modello corrisponde alla condizione nel criterio.
In questo argomento, <group-name> rappresenta il gruppo di cui si desidera limitare l'accesso all'inferenza del modello.
Gli esempi di criteri utilizzano il tipo di risorsa generative-ai-family aggregato, ma la restrizione target.model.id descritta in questo argomento si applica solo all'inferenza del modello. I tipi di risorsa inferenza interessati all'interno di generative-ai-family sono:
generative-ai-chatgenerative-ai-text-embeddinggenerative-ai-text-rerank
La limitazione non si applica alle operazioni di gestione per gli altri tipi di risorsa inclusi in generative-ai-family. Per l'elenco completo dei tipi di risorsa inclusi, vedere Tipi di risorsa individuali AI generativa.
Quando i membri di tale gruppo lavorano nella console, concedere al gruppo entrambi i tipi di accesso:
- Concedere al gruppo l'autorizzazione
inspect generative-ai-modelminima in modo che i membri possano eseguireListModelse selezionare un modello. - Concedere la stessa autorizzazione
use generative-ai-familydel gruppo con una condizionetarget.model.idin modo che i relativi membri possano richiamare solo i modelli approvati.
Sebbene il verbo use includa le autorizzazioni concesse da inspect, la condizione target.model.id si applica a tutte le autorizzazioni dell'istruzione dei criteri condizionali. Per la sintassi di una e più condizioni e valori di pattern, vedere Sintassi dei criteri.
I criteri IAM sono cumulativi. Per applicare la restrizione dell'inferenza, assicurarsi che nessun altro criterio conceda a tale gruppo o ai relativi membri un accesso all'inferenza più ampio tramite
generative-ai-family, generative-ai-chat, generative-ai-text-embedding o generative-ai-text-rerank senza una condizione target.model.id.Trovare gli ID dei modelli nelle singole pagine dei modelli collegate da Modelli AI generativi per area. Per le limitazioni di inferenza del modello che si applicano a una chiave API AI generativa, vedere Aggiunta di autorizzazioni chiave.
Consenti accesso inferenziale a modelli specifici
Per una lista di inclusione di inferenza rigorosa, concedere l'autorizzazione use del gruppo solo se target.model.id corrisponde a un ID modello approvato. Per consentire al gruppo di richiamare un modello, utilizzare una singola condizione. Ad esempio:
allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = 'google.gemini-2.5-flash'Per consentire al gruppo di richiamare uno qualsiasi dei diversi modelli, utilizzare ANY, che applica un OR logico alle condizioni. Nell'esempio seguente vengono utilizzati due ID modello per illustrare la sintassi dei criteri. Selezionare i modelli che soddisfano i requisiti dell'organizzazione.
allow group <group-name> to use generative-ai-family in tenancy
where ANY {target.model.id = 'google.gemini-2.5-flash',
target.model.id = 'google.gemini-2.5-pro'}Per definire l'ambito del criterio in un compartimento anziché nella tenancy, utilizzare:
allow group <group-name> to use generative-ai-family
in compartment <compartment-name>
where ANY {target.model.id = '<model-1>',
target.model.id = '<model-2>'}Per requisiti di conformità rigorosi, elencare in modo esplicito ciascun ID modello approvato. Aggiornare il criterio quando viene modificato il set di modelli approvati.
Consenti accesso inferenza per pattern ID modello
Utilizzare un valore di pattern per consentire al gruppo di richiamare modelli i cui ID iniziano con gli stessi caratteri. Ad esempio, il criterio riportato di seguito consente ai membri del gruppo di eseguire l'inferenza con modelli i cui ID iniziano con google.gemini-3..
allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = /google.gemini-3.*/Per la corrispondenza di pattern non viene fatta distinzione tra maiuscole e minuscole. Un pattern concede inoltre l'accesso a ID modello futuri corrispondenti. Per i severi requisiti di conformità, utilizzare invece una lista di inclusione esplicita.
Concedi accesso a inferenza ad eccezione dei modelli specificati
Per concedere l'accesso all'inferenza di gruppo solo quando l'ID modello non corrisponde ad alcun valore escluso, combinare le condizioni di disuguaglianza con ALL, che applica un AND logico alle condizioni:
allow group <group-name> to use generative-ai-family in tenancy
where ALL {target.model.id != /google.*/,
target.model.id != '<another-excluded-model>'}Questo criterio concede l'accesso all'inferenza a ogni modello corrente o futuro che non corrisponde a un'esclusione. Non si tratta di un rifiuto esplicito e un altro criterio applicabile può comunque concedere l'accesso all'inferenza a un modello escluso. Utilizzare un elenco di inclusione esplicito quando l'accesso all'inferenza deve essere limitato a un set noto di modelli approvati.
Concedere l'autorizzazione minima per elencare i modelli
L'operazione ListModels non ha come target un singolo modello, pertanto la richiesta non include un valore per target.model.id. Quando una variabile in una condizione del criterio non è applicabile a una richiesta, la condizione restituisce false e la richiesta viene rifiutata. Pertanto, il criterio use generative-ai-family condizionale non autorizza ListModels, anche se use normalmente include autorizzazioni inspect. Vedere Condizioni nella documentazione di IAM.
I membri del gruppo non possono elencare o selezionare i modelli nella console senza l'autorizzazione per eseguire ListModels. Concedere allo stesso gruppo un altro criterio incondizionato per ispezionare il tipo di risorsa generative-ai-model:
allow group <group-name> to inspect generative-ai-model in tenancyQuesto criterio consente ai membri del gruppo di eseguire l'operazione ListModels. Non concede loro l'autorizzazione per richiamare i modelli non inclusi nell'elenco di inclusione del modello.
Se un'applicazione utilizza l'API, conosce già l'ID modello e non chiama
ListModels, il criterio inspect non è necessario solo per applicare la limitazione dell'inferenza del modello.Pianifica l'elenco di inclusione
Prima di aggiungere il criterio:
- Identificare i modelli approvati per il carico di lavoro e utilizzare gli ID esatti dei modelli nella condizione.
- Rivedere tutti i criteri che si applicano al gruppo di cui si desidera limitare l'accesso all'inferenza modello e ai relativi membri, inclusi i criteri che si applicano perché i membri appartengono ad altri gruppi. Rivedere anche i criteri per altre entità utilizzate dal carico di lavoro. Rimuovere l'accesso inferenza più ampio che renderebbe la lista di inclusione inefficace.
- Verificare che ciascun modello approvato sia disponibile nell'area richiesta. Le condizioni IAM a livello di modello limitano l'accesso alle inferenze, ma non sostituiscono la disponibilità regionale e la pianificazione della residenza dei dati.
- Rivedere e aggiornare l'elenco di inclusione quando i modelli approvati vengono aggiunti, sostituiti o ritirati.