Auf dieser Seite wird beschrieben, wie Sie Ihr Google Cloud Projekt einrichten und konfigurieren, um mit dem Mainframe Assessment Tool zu arbeiten.
Hinweis
Wählen Sie in der Google Cloud Console auf der Seite für die Projektauswahl ein Google Cloud -Projekt aus oder erstellen Sie eines.
Die Abrechnung für Ihr Google Cloud Projekt muss aktiviert sein. Weitere Informationen finden Sie unter Abrechnungsstatus Ihrer Projekte prüfen.
Erstellen Sie ein dediziertes Dienstkonto für den Zugriff auf das Mainframe Assessment Tool. Weitere Informationen finden Sie unter Dienstkonten erstellen.
Prüfen Sie bei großen Assessments, ob Sie in der Region, in der Sie die Mainframe Assessment Tool-Instanz erstellen möchten, ausreichend Kontingente haben. Größere Kontingente können durch den Kauf von bereitgestelltem Durchsatz zugewiesen werden.
APIs aktivieren
Aktivieren Sie die Compute Engine API.
Aktivieren Sie die Agent Platform API.
Firewallregeln konfigurieren
Erstellen Sie die folgenden Firewallregeln, um den sicheren Zugriff auf die Mainframe Assessment Tool-Instanz über IAP zu ermöglichen:
Erstellen Sie eine Firewallregel, um eingehenden Traffic an TCP-Port
4000zuzulassen. Verwenden Sie dazu IAP für die TCP-Weiterleitung:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20Erstellen Sie eine Firewallregel, um den gesamten anderen eingehenden Traffic zu Ihrer Mainframe Assessment Tool-Instanz zu verhindern:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
Optional: Private Verbindungen für den Datenstandort konfigurieren
Führen Sie die Schritte in diesem Abschnitt nur aus, wenn Ihre Mainframe Assessment Tool-Instanz keine externe IP-Adresse hat und Sie Assessments mit der Option Daten in meiner Region behalten aktiviert ausführen möchten. Wenn Ihre Instanz eine externe IP-Adresse hat oder Sie den Datenstandort nicht verwenden, können Sie diesen Abschnitt überspringen.
Ohne externe IP-Adresse verwendet die Mainframe Assessment Tool-Instanz
den privaten Google-Zugriff, um
die Agent Platform zu erreichen. Der privater Google-Zugriff
unterstützt nicht die multiregionalen Endpunkte (Hosts in der rep.googleapis.com
Domain, z. B. aiplatform.eu.rep.googleapis.com), die für die eu und us
multiregionalen Buckets verwendet werden.
Wenn Sie die Option Daten in meiner Region behalten aktivieren, sind die Modellaufrufe auf die Assessment-Region und ihre multiregionale Bucket beschränkt, ohne globalen Fallback. Daher sind Modelle, die nur über einen multiregionalen Endpunkt bereitgestellt werden, nicht erreichbar. Wenn der Datenstandort deaktiviert ist, greift das Mainframe Assessment Tool auf den globalen Endpunkt zurück. Privater Google-Zugriff unterstützt den globalen Endpunkt, daher ist keine zusätzliche Konfiguration erforderlich.
So ermöglichen Sie Ihrer Mainframe Assessment Tool-Instanz, diese Endpunkte zu erreichen:
Erstellen Sie einen Private Service Connect-Endpunkt der auf den multiregionalen Endpunkt in Ihrem VPC-Netzwerk verweist:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.comErsetzen Sie Folgendes:
- ENDPOINT_NAME: ein Name für den Private Service Connect-Endpunkt.
- PROJECT_ID: die Projekt-ID Ihres VPC-Netzwerk.
- REGION: die Region, in der der Endpunkt erstellt werden soll.
- INTERNAL_IP: eine nicht verwendete interne IP-Adresse aus Ihrem Subnetz.
- VPC_NETWORK: der Name Ihres VPC-Netzwerk.
- SUBNET: der Name des Subnetzes in der Region des Endpunkts.
Ersetzen Sie
aiplatform.eu.rep.googleapis.comdurch den multiregionalen Endpunkt für Ihre Region. Verwenden Sie beispielsweiseaiplatform.us.rep.googleapis.comfür die multiregionale Bucketus.Wenn sich die Mainframe Assessment Tool-Instanz und der Private Service Connect-Endpunkt in verschiedenen Regionen befinden, fügen Sie das Flag
--enable-global-accesshinzu. Andernfalls akzeptiert der Endpunkt nur Verbindungen von Clients in seiner eigenen Region.Lösen Sie den multiregionalen Endpunkt zum Private Service Connect-Endpunkt auf.
Durch das Erstellen des Endpunkts ändert sich nicht, wie der Hostname aufgelöst wird. Wenn Ihr VPC-Netzwerk eine private Zone verwendet, um Google APIs an eine virtuelle IP-Adresse für den privater Google-Zugriff weiterzuleiten, enthält diese Zone in der Regel einen
*.googleapis.com-Eintrag. Da dieser Eintrag auch mit dem multiregionalen Endpunkt übereinstimmt, werden Anfragen an die virtuelle IP-Adresse weitergeleitet, die sie nicht verarbeiten kann. Wenn Sie den multiregionalen Endpunkt stattdessen zum Private Service Connect-Endpunkt auflösen möchten, fügen Sie einen spezifischeren Eintrag hinzu:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IPErsetzen Sie Folgendes:
DNS_ZONE: der Name der privaten Zone fürgoogleapis.comin Ihrem VPC-Netzwerk. Wenn Ihr VPC-Netzwerk keine private Zone fürgoogleapis.comhat, erstellen Sie eine private Zone, um diesen Eintrag zu speichern.INTERNAL_IP: die interne IP-Adresse, die Sie dem Endpunkt zugewiesen haben.
Starten Sie Ihre Mainframe Assessment Tool-Instanz neu.
Das Mainframe Assessment Tool speichert die von den einzelnen Endpunkten bereitgestellten Modelle im Cache und verwendet die vorherigen Ergebnisse so lange, bis es neu gestartet wird.
Stellen Sie eine Verbindung zur Compute Engine-VM oder zu einem GKE-Knoten her und führen Sie den folgenden Befehl aus, um die Konfiguration zu prüfen:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subjectDer Befehl muss subject=CN=aiplatform.eu.rep.googleapis.com zurückgeben. Wenn subject=CN=*.googleapis.com zurückgegeben wird, wird der Hostname weiterhin zur virtuellen IP-Adresse für den privater Google-Zugriff aufgelöst. Prüfen Sie in diesem Fall den von Ihnen erstellten DNS-Eintrag.
Der Befehl gibt subject=CN=aiplatform.eu.rep.googleapis.com zurück. Wenn subject=CN=*.googleapis.com zurückgegeben wird, wird der Hostname weiterhin zur virtuellen IP-Adresse für den privater Google-Zugriff aufgelöst. Sie müssen dann den von Ihnen erstellten Eintrag prüfen.
IAM-Rollen und ‑Berechtigungen zuweisen
Damit das von Ihnen erstellte dedizierte Dienstkonto die erforderlichen Berechtigungen hat, um den Mainframe Assessment Tool-Komponenten den erforderlichen Zugriff auf die Agent Platform API und andere Dienste zu gewähren, bitten Sie Ihren Administrator, dem von Ihnen erstellten dedizierten Dienstkonto die folgenden IAM-Rollen zuzuweisen:
- Agent Platform-Nutzer (
roles/aiplatform.user) -
Cloud Logging:
Logs Writer (
roles/logging.logWriter)
Nächste Schritte
- Informationen zum Einrichten und Zugreifen auf das Mainframe Assessment Tool