Limitando o Acesso à Inferência de Modelo com Políticas do Serviço IAM

Use uma condição de política do serviço IAM com target.model.id para limitar o acesso de inferência de um grupo a modelos de IA Generativa aprovados.

As condições do IAM no nível do modelo fornecem um controle preventivo que limita quais modelos os membros de um grupo especificado podem usar para inferência. Uma solicitação de inferência de um membro desse grupo só é autorizada quando seu ID de modelo corresponde à condição na política.

Em todo este tópico, <group-name> representa o grupo cujo acesso de inferência de modelo você deseja limitar.

Importante

Os exemplos de política usam o tipo de recurso generative-ai-family agregado, mas a restrição target.model.id descrita neste tópico só se aplica à inferência de modelo. Os tipos de recursos de inferência afetados no generative-ai-family são:

  • generative-ai-chat
  • generative-ai-text-embedding
  • generative-ai-text-rerank

A restrição não se aplica a operações de gerenciamento para os outros tipos de recursos incluídos no generative-ai-family. Consulte Tipos de Recursos Individuais do Serviço Generative AI para obter a lista completa de tipos de recursos incluídos.

Quando os membros desse grupo trabalharem na Console, conceda ao grupo os dois tipos de acesso:

  1. Conceda ao grupo a permissão mínima inspect generative-ai-model para que seus membros possam executar ListModels e selecionar um modelo.
  2. Conceda a mesma permissão use generative-ai-family do grupo com uma condição target.model.id para que seus membros possam chamar apenas os modelos aprovados.

Embora o verbo use inclua as permissões concedidas pelo inspect, a condição target.model.id se aplica a todas as permissões na instrução de política condicional. Para obter a sintaxe de uma única e várias condições e valores de padrão, consulte Sintaxe de Política.

Importante

As políticas do IAM são cumulativas. Para impor a restrição de inferência, certifique-se de que nenhuma outra política conceda a esse grupo ou a seus membros acesso de inferência mais amplo por meio de generative-ai-family, generative-ai-chat, generative-ai-text-embedding ou generative-ai-text-rerank sem uma condição target.model.id.

Localize IDs de modelo nas páginas de modelo individuais vinculadas de Modelos de IA Generativa por Região. Para obter restrições de inferência de modelo que se aplicam a uma chave de API do serviço Generative AI, consulte Adicionando Permissões de Chave.

Permitir Acesso de Inferência a Modelos Específicos

Para obter uma lista de permissões de inferência estrita, conceda a permissão use do grupo somente quando target.model.id corresponder a um ID de modelo aprovado. Para permitir que o grupo chame um modelo, use uma única condição. Por exemplo:

allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = 'google.gemini-2.5-flash'

Para permitir que o grupo chame qualquer um dos vários modelos, use ANY, que aplica um OR lógico às condições. O exemplo a seguir usa dois IDs de modelo para ilustrar a sintaxe da política. Selecionar modelos que atendam às exigências de sua organização.

allow group <group-name> to use generative-ai-family in tenancy
where ANY {target.model.id = 'google.gemini-2.5-flash', 
target.model.id = 'google.gemini-2.5-pro'}

Para definir o escopo da política para um compartimento em vez da tenancy, use:

allow group <group-name> to use generative-ai-family
in compartment <compartment-name>
where ANY {target.model.id = '<model-1>', 
target.model.id = '<model-2>'}
Observação

Para requisitos de conformidade rigorosos, liste cada ID de modelo aprovado explicitamente. Atualize a política quando o conjunto de modelos aprovados for alterado.

Permitir Acesso de Inferência por Padrão de ID de Modelo

Use um valor de padrão para permitir que o grupo chame modelos cujos IDs comecem com os mesmos caracteres. Por exemplo, a política a seguir permite que os membros do grupo executem inferência com modelos cujos IDs começam com google.gemini-3.:

allow group <group-name> to use generative-ai-family in tenancy
where target.model.id = /google.gemini-3.*/
Advertência

A correspondência de padrões não faz distinção entre maiúsculas e minúsculas. Um padrão também concede acesso a IDs de modelo futuros correspondentes. Para requisitos de conformidade rigorosos, use uma lista de permissões explícita.

Conceder Acesso de Inferência Exceto a Modelos Especificados

Para conceder ao grupo acesso de inferência somente quando o ID do modelo não corresponder a nenhum valor excluído, combine condições de desigualdade com ALL, que aplica um AND lógico às condições:

allow group <group-name> to use generative-ai-family in tenancy
where ALL {target.model.id != /google.*/, 
target.model.id != '<another-excluded-model>'}
Advertência

Esta política concede acesso de inferência a cada modelo atual ou futuro que não corresponda a uma exclusão. Não é uma negação explícita, e outra política aplicável ainda pode conceder acesso de inferência a um modelo excluído. Use uma lista de permissões explícita quando o acesso de inferência tiver que ser limitado a um conjunto conhecido de modelos aprovados.

Conceder Permissão Mínima para Listar Modelos

A operação ListModels não tem como alvo um modelo individual, portanto, a solicitação não inclui um valor para target.model.id. Quando uma variável em uma condição de política não se aplica a uma solicitação, a condição é avaliada como falsa e a solicitação é recusada. Portanto, a política use generative-ai-family condicional não autoriza ListModels, mesmo que use normalmente inclua permissões inspect. Consulte Condições na documentação do IAM.

Os membros do grupo não podem listar ou selecionar modelos na Console sem permissão para executar o ListModels. Conceda ao mesmo grupo outra política incondicional para inspecionar o tipo de recurso generative-ai-model:

allow group <group-name> to inspect generative-ai-model in tenancy

Essa política permite que os membros do grupo executem a operação ListModels. Ele não concede a eles permissão para chamar modelos que não estão incluídos na lista de permissões do modelo.

Observação

Se um aplicativo estiver usando a API, já souber o ID do modelo e não chamar ListModels, a política inspect não será necessária apenas para impor a restrição de inferência do modelo.

Planejar a Lista de Permissões

Antes de adicionar a política:

  • Identifique os modelos aprovados para a carga de trabalho e use seus IDs de modelo exatos na condição.
  • Revise todas as políticas que se aplicam ao grupo cujo acesso de inferência de modelo você deseja limitar e a seus membros, incluindo políticas que se aplicam porque os membros pertencem a outros grupos. Verifique também as políticas para outros principais usados pela carga de trabalho. Remova o acesso de inferência mais amplo que tornaria a lista de permissões ineficaz.
  • Confirme se cada modelo aprovado está disponível na região necessária. As condições do IAM no nível do modelo restringem o acesso de inferência, mas não substituem a disponibilidade regional e o planejamento de residência de dados.
  • Revise e atualize a lista de permissões quando os modelos aprovados forem adicionados, substituídos ou retirados.