Red Hat AI

Models-as-a-Service (MaaS) governance: Managing AI access and token quotas

8.5内容质量

TL;DR · AI 摘要

Red Hat MaaS通过订阅配额和访问策略实现AI治理,双门系统保障模型安全调用。

核心要点

  • MaaSSubscription控制用户令牌配额,绑定API密钥实现自动限流
  • MaaSAuthPolicy独立定义模型访问权限,支持细粒度策略控制
  • 双门系统并行校验配额和权限,确保每请求必经安全验证

结构提纲

按章节快速跳转。

  1. 介绍MaaS治理层的两个核心控制机制

  2. MaaSSubscription通过令牌配额限制模型使用量

  3. MaaSAuthPolicy定义用户对模型的访问权限

  4. API网关并行校验配额和权限控制

  5. 展示企业级订阅与策略配置的实践案例

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • MaaS治理架构
    • 订阅管理
      • 令牌配额控制
      • 用户绑定机制
    • 授权策略
      • 模型访问规则
      • 权限分离设计
    • 安全验证
      • 双门校验系统
      • 实时限流执行

金句 / Highlights

值得收藏与分享的关键句。

#MaaS#AI治理#Red Hat#Openshift AI#GitOps
打开原文

模型即服务(MaaS)治理:管理AI访问与令牌配额

组件 | 文章简介

2026年7月21日

3

分钟阅读

人工智能

Chaitanya Kulkarni

高级软件工程师

Subpattern | social_share_set

组件 | 社交分享

分享

Subpattern | 订阅

组件 | 社交图标

订阅RSS

组件 | 图标

© Red Hat, Inc. CC-BY-4.0 授权

Subpattern | 结果导航

组布局

组件 | 导航链接

  • 返回所有文章

组件 | 通用内容

在我们之前的帖子中,我们讨论了MaaS中的API密钥生命周期。在本文中,我们将建立这些密钥所绑定的治理层,重点关注两个核心控制:通过MaaSSubscription管理令牌配额,以及通过MaaSAuthPolicy定义模型访问规则。

模型即服务(MaaS)作为Red Hat OpenShift AI的集成组件,旨在为企业提供一种灵活且符合GitOps标准的方式,来建立其策略框架。

两者都通过MaaSModelRef与模型关联:

  • MaaSSubscription定义用户在特定时间窗口内可以消耗的资源量。
  • MaaSAuthPolicy定义用户被允许调用的模型。

订阅:基于配额的权限

MaaSSubscription定义了配额。它声明所有者(组或用户),并定义在特定时间窗口内他们可以消耗的令牌数量。当应用程序创建API密钥时,该密钥会绑定到一个订阅。绑定的订阅会随着密钥发起的每个请求一同传递。平台会持续执行这些限制;管理员无需手动监控和调整。

订阅可以为单个模型定义配额,也可以为整个企业中的所有模型定义配额。这使企业能够灵活地定义订阅和授权方式,将人员和工作负载映射到特定模型,而不是强制使用单一的“一刀切”订阅模式。

认证策略:访问规则

MaaSAuthPolicy通过命名一组主体(组或用户)并声明他们被允许访问的模型来定义访问权限。与订阅的分离是刻意为之。一个团队可以持有覆盖多个模型的高级订阅,而认证策略可以限制他们仅访问其中的特定子集。他们以高级费率消费;他们只能看到被授权查看的内容。由于这些配置相互独立,您可以修改认证策略以添加模型而无需更改订阅,或调整订阅的速率限制而不会影响策略。每个策略都可以按照自己的时间表独立演进。

双重门控系统

每个模型请求都会经过MaaS API网关,其中MaaSAuthPolicy(访问权限)和MaaSSubscription(配额)会按模型并行执行。两者都通过后,请求才会到达推理服务器。

MaaS API网关组件工作流的双重门控概念图

将MaaS适配到您的组织

让我们考虑一个实际案例。您的组织希望创建一个“高级订阅”,涵盖广泛模型集并提供大量令牌配额。

您的数据科学团队是该MaaSSubscription的所有者之一,这使他们获得这一系列模型的配额。然而,MaaSAuthPolicy仅授予该团队访问这些模型中的一部分。这意味着他们拥有高级配额,但根据策略允许的范围,对模型的访问受到限制。

另一个团队 ml-engineering 与同一团队共享高级订阅权限,但拥有不同的授权策略,该策略暴露了不同模型子集。配额规则完全一致,访问范围相互独立。所有这些都可以在不为组织内每个小组创建唯一订阅的情况下实现。

当新团队加入时,操作人员只需创建或修改订阅和策略即可。该团队将按照正确的速率和模型获得访问权限,无需触碰模型服务器、网关配置或每个端点的基于角色的访问控制(RBAC)。

组织如何将结构映射到策略

相同的自定义资源(CR)对应大多数组织已使用的模式:

  • 环境层级 —— 无需单独集群或模型部署,即可为开发、预发布和生产工作负载设置不同订阅层级。
  • 时限性项目 —— 试点项目和合作伙伴集成拥有独立的订阅和授权策略,项目结束时可统一删除。

每个资源内置的使用跟踪功能会将资源消耗归因到具体团队和工作负载,相关内容我们将在未来文章中进一步探讨。

这种转变的关键在于 —— 这不是更好的工单系统或更谨慎的 kubeconfig 管理,而是平台强制实施的治理模型。该模型能随着组织规模扩展,同时为每次访问决策留下可读、可审计的记录,因为运营故事是共享的,而非每个项目单独定制。

深入探讨

本文介绍了 MaaSSubscription 和 MaaSAuthPolicy 如何作为访问原语工作,MaaS 网关如何强制执行两者,以及它们如何组合以反映真实的组织结构。如需了解订阅编写、策略范围定义以及按模型配置速率限制的完整参考信息,请查看管理员和架构文档。

想了解更多或实际体验 MaaS?

  • 观看演示:观看我们的视频《通过 NVIDIA 和 MaaS 加速企业软件开发》,或在您自己的集群上实施相应的 AI 快速入门
  • 了解全貌:阅读我们的《Models-as-a-Service 指南》
  • 立即体验:联系您的 Red Hat 账户团队,开始 60 天的 Red Hat OpenShift AI 试用

Block | Dynamic pattern deluxe promo

Component | Band_header

Resource

适应性强的企业:为什么 AI 准备度就是应对变革的准备度

这本电子书由 Red Hat 首席运营官兼首席安全官 Michael Ferris 所著,帮助 IT 领导者通过 AI 应对当前面临的变革速度和技术颠覆。

Component | spacer

Component | Cta_multi_basic

Subpattern | simple_cta

Component | CTA

获取资源

Deluxe mbox

Component | Card_header

关于作者

Subpattern | speaker

Card layout

Component | Image_embed

Component | Person

Chaitanya Kulkarni

Subpattern | social_links

Chaitanya Kulkarni 是 Red Hat 的高级软件工程师,热衷于将复杂基础设施转化为无缝的开发者体验。在云原生技术、Kubernetes、DevOps 和 CI/CD 自动化领域拥有丰富经验,他热衷于构建开源工具,使 AI/ML 平台更易用、可扩展且可靠。

查看该作者的更多作品

类似文章

Dynamic pattern

Blog post

物理 AI:当机器开始在现实世界中思考和行动

为什么提示级别的防护措施不足:生产代理需要的平台安全分层

原始播客

技术视角 | 用开源定义主权AI

技术视角 | 解析开源AI战略

Subpattern | card_flex

Subpattern | text_basic

继续探索

  • 什么是智能体AI? 文章
  • 预测性AI与生成性AI 文章
  • 构建生产级AI/ML环境的关键考量 电子书
  • 以Ansible方式实现生成性AI 视频
  • 通过现代应用平台实现创新与转型 电子书

继续探索 mbox

Subpattern | simple_text

按频道浏览

浏览所有频道

Pattern | raw_html

自动化

面向技术、团队和环境的IT自动化最新动态

人工智能

让客户能够随时随地运行AI工作负载的平台更新

开放混合云

探索我们如何通过混合云构建更灵活的未来

安全

跨环境和技术降低风险的最新进展

边缘计算

简化边缘运算的平台最新动态

基础设施

全球领先的企业的Linux平台最新动态

应用程序

深入解析我们应对最复杂应用挑战的解决方案

虚拟化

面向本地或跨云工作负载的企业虚拟化未来