Compliance und Sicherheit von Foundation-Modell-APIs

In diesem Artikel werden die Compliancestandards und die Unterstützung von Sicherheitsprofilen für Databricks Foundation Model-APIs beschrieben.

Databricks Foundation Model-APIs unterstützen verschiedene Compliancestandards, um die Sicherheits- und Behördlichen Anforderungen des Unternehmens zu erfüllen. Die Verfügbarkeit dieser Standards kann je nach Region und Bereitstellungsmodus variieren: Pay-per-Token oder bereitgestellter Durchsatz.

Unterstützung von Compliance-Standards: Pay-per-Token

Pay-per-Token-Workloads unterstützen das gesamte Spektrum an Compliance-Standards, die für Model Serving verfügbar sind:

  • HIPAA-Compliance in allen Regionen.
  • Zusätzliche Compliancestandards (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) in unterstützten Regionen.
    • Siehe Compliance-Sicherheitsprofil für die verfügbaren Compliance-Standards. Jeder Standard hat eine eigene Seite, die die Regionen und Funktionen auflistet, die er unterstützt.
  • Verfügbar für Kunden mit aktiviertem Compliance-Sicherheitsprofil, auch wenn ein Compliance-Standard ausgewählt wird.

Unterstützung von Compliancestandards: Bereitgestellter Durchsatz

Bereitgestellte Durchsatzarbeitslasten unterstützen die gesamte Palette der für die Bereitstellung von Modellen verfügbaren Compliancestandards.

  • HIPAA-Compliance in allen Regionen.
  • Zusätzliche Compliancestandards (PCI-DSS, FedRAMP, IRAP, CCCS, UK Cyber Essentials Plus) in unterstützten Regionen.
  • Empfohlen für alle Workloads, die Compliance-Zertifizierungen über HIPAA hinaus erfordern.

Hinweis

Diese Compliance-Standards fordern, dass ausgelieferte Container innerhalb der letzten 30 Tage erstellt werden. Databricks erstellt automatisch veraltete Container in Ihrem Auftrag neu. Wenn dieser automatisierte Auftrag jedoch fehlschlägt, wird eine Ereignisprotokollmeldung wie folgt angezeigt:

"Databricks couldn't complete a scheduled compliance check for model $servedModelName. This can happen if the system can't apply a required update. To resolve, try relogging your model. If the issue persists, contact support@databricks.com."

Datenverarbeitung und Datenresidenz

Die Region und die entsprechende Geografie, in der Ihre Foundation Model API-Anforderungen verarbeitet werden, hängt von Ihrer Arbeitsbereichsregion und dem verwendeten spezifischen Modell ab:

  • Im Rahmen der Bereitstellung der Foundation-Modell-APIs können Databricks Ihre Daten außerhalb der Region verarbeiten, in der Ihre Daten stammen, aber nicht außerhalb des relevanten geografischen Standorts.
  • Wenn Sich Ihr Arbeitsbereich in einer Modellbereitstellungsregion, aber nicht in einer US- oder EU-Region befindet, muss Ihr Arbeitsbereich für die geoübergreifende Datenverarbeitung aktiviert sein.
  • Informationen zu vorgesehenen Diensten in geografischen Gebieten, welche die Verarbeitung von Pay-per-Token- und bereitgestellten Durchsatzarbeitslasten unterstützen, finden Sie hier.

Verfügbarkeit regionaler Modelle

Bestimmte Modelle weisen regionale Einschränkungen auf der Grundlage der Compliance- und Infrastrukturanforderungen auf.

In der folgenden Tabelle sind die Regionenverfügbarkeitseinschränkungen für Endpunkte mit Zahlung pro Token zusammengefasst.

Region Models Einzelheiten
Nur US-Modelle Die folgenden Modelle werden nur in Foundation Model-APIs für Pay-per-Token unterstützte US-Regionen unterstützt:
  • Anthropic Claude Sonnet 5
  • BGE Large (En)
Anthropic Claude Sonnet 5 ist in anderen unterstützten Model Serving-Regionen verfügbar, einschließlich EU-Regionen und japaneast, wenn man die Cross-Geo-Datenverarbeitung aktiviert.
EU- und US-Modelle Die folgenden Modelle sind in Pay-per-Token-unterstützten Regionen in der EU und den USA verfügbar.
  • Anthropic Claude Fable 5
  • Anthropic Claude Opus 4.6
  • Anthropic Claude Opus 4.5
  • Anthropic Claude Sonnet 4
Wenn Sich Ihr Arbeitsbereich nicht in einer EU- oder US-Region befindet, sich aber in einer unterstützten Modellbereitstellungsregion befindet, können Sie die geoübergreifende Datenverarbeitung für den Zugriff auf diese Modelle aktivieren. Arbeitsbereiche in japaneast müssen eine geo-übergreifende Datenverarbeitung ermöglichen, um auf diese Modelle zuzugreifen.
Modelle in der EU, den USA und Japan Die folgenden Modelle sind in den für Pay-per-Token unterstützten Regionen der EU und der USA sowie in japaneastden folgenden Regionen verfügbar:
  • Anthropic Claude Opus 5
  • Anthropic Claude Opus 4.8
  • Anthropic Claude Opus 4.7
  • Anthropic Claude Sonnet 4.6
  • Anthropic Claude Sonnet 4.5
  • Anthropic Claude Haiku 4.5
Wenn Ihr Arbeitsbereich nicht in einer EU-, US- oder Japan-Region liegt, sondern in einer unterstützten Model Serving-Region, können Sie die Cross-Geo-Datenverarbeitung aktivieren, um auf diese Modelle zuzugreifen.

Bewährte Sicherheitsmethoden

Informationen dazu, wie Sie einschränken können, welche von Databricks gehosteten Foundation-Modelle Ihre Organisation verwenden kann, finden Sie unter den Unity Catalog-Berechtigungen für Foundation-Modelle.

Thema Einzelheiten
Zugriffskontrolle
  • Foundation-Modell-API-Endpunkte werden durch Zugriffssteuerungen auf Arbeitsbereichsebene geschützt.
  • Nur Arbeitsbereichsadministratoren können Governanceeinstellungen für Foundation Model-APIs-Endpunkte ändern.
  • Endpunkte respektieren netzwerkbezogene Eingangsregeln, die für den Arbeitsbereich konfiguriert sind.
Netzwerksicherheit
  • Endpunkte respektieren IP-Zulassungslisten und Private Link-Konfigurationen.
  • Private Konnektivität (z. B. Azure Private Link) wird nur für Modellbereitstellungsendpunkte unterstützt, die den bereitgestellten Durchsatz oder Endpunkte verwenden, die benutzerdefinierte Modelle bedienen.
Containersicherheit
  • Model Serving stellt keine Sicherheitspatches für vorhandene Modellimages bereit, um die Destabilisierung von Produktionsbereitstellungen zu vermeiden.
  • Neue Modellimages, die aus neuen Modellversionen erstellt wurden, enthalten die neuesten Patches.
  • Container werden alle 30 Tage automatisch für Complianceanforderungen neu erstellt.

Weitere Ressourcen