通过PAT连接Databricks托管LLM API:最小权限范围咨询
满足Databricks托管LLM文本摘要任务的最小PAT权限范围
核心权限清单
不管你用OpenAI SDK还是Databricks SDK,完成文本摘要只需要以下最小权限:
- Workspace层面:
mlflow-serving:invoke:允许调用MLflow模型服务端点(Databricks托管LLM默认通过这个方式对外提供服务)models:read:允许读取模型的元数据,确保代码能定位到目标LLM模型
- Unity Catalog场景额外补充(如果LLM部署在UC中):
- 模型所在
catalog和schema的USAGE权限
- 模型所在
- Databricks SDK额外需要:
workspace:read:仅用于SDK初始化时验证Workspace基础信息,不需要全量Workspace管理权限
验证步骤
- 在Databricks控制台创建新的PAT,只勾选上述权限范围
- 替换代码里的旧PAT,运行文本摘要测试:
- 用OpenAI SDK时,确认endpoint地址指向Databricks托管LLM的MLflow Serving端点
- 用Databricks SDK时,核对模型的路径/名称配置正确
- 如果出现权限报错,优先检查Unity Catalog的catalog/schema权限是否配置到位
避坑提示
- 绝对不要勾选
all这类全范围权限,也不需要jobs:run、cluster:manage这类和模型调用无关的权限 - 若使用Serverless实时服务部署LLM,不需要额外计算资源相关权限,仅需上述模型服务类权限即可
内容的提问来源于stack exchange,提问作者Mickle-The-Pickle
相关产品推荐
相关产品推荐

