Google Cloud-Projekt für das Mainframe Assessment Tool konfigurieren

Auf dieser Seite wird beschrieben, wie Sie Ihr Google Cloud Projekt einrichten und konfigurieren, um mit dem Mainframe Assessment Tool zu arbeiten.

Hinweis

  1. Wählen Sie in der Google Cloud Console auf der Seite für die Projektauswahl ein Google Cloud -Projekt aus oder erstellen Sie eines.

    Zur Projektauswahl

  2. Die Abrechnung für Ihr Google Cloud Projekt muss aktiviert sein. Weitere Informationen finden Sie unter Abrechnungsstatus Ihrer Projekte prüfen.

  3. Erstellen Sie ein dediziertes Dienstkonto für den Zugriff auf das Mainframe Assessment Tool. Weitere Informationen finden Sie unter Dienstkonten erstellen.

  4. Prüfen Sie bei großen Assessments, ob Sie in der Region, in der Sie die Mainframe Assessment Tool-Instanz erstellen möchten, ausreichend Kontingente haben. Größere Kontingente können durch den Kauf von bereitgestelltem Durchsatz zugewiesen werden.

APIs aktivieren

  1. Aktivieren Sie die Compute Engine API.

    Compute Engine API aktivieren

  2. Aktivieren Sie die Agent Platform API.

    Agent Platform API aktivieren

Firewallregeln konfigurieren

Erstellen Sie die folgenden Firewallregeln, um den sicheren Zugriff auf die Mainframe Assessment Tool-Instanz über IAP zu ermöglichen:

  1. Erstellen Sie eine Firewallregel, um eingehenden Traffic an TCP-Port 4000 zuzulassen. Verwenden Sie dazu IAP für die TCP-Weiterleitung:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Erstellen Sie eine Firewallregel, um den gesamten anderen eingehenden Traffic zu Ihrer Mainframe Assessment Tool-Instanz zu verhindern:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

Optional: Private Verbindungen für den Datenstandort konfigurieren

Führen Sie die Schritte in diesem Abschnitt nur aus, wenn Ihre Mainframe Assessment Tool-Instanz keine externe IP-Adresse hat und Sie Assessments mit der Option Daten in meiner Region behalten aktiviert ausführen möchten. Wenn Ihre Instanz eine externe IP-Adresse hat oder Sie den Datenstandort nicht verwenden, können Sie diesen Abschnitt überspringen.

Ohne externe IP-Adresse verwendet die Mainframe Assessment Tool-Instanz den privaten Google-Zugriff, um die Agent Platform zu erreichen. Der privater Google-Zugriff unterstützt nicht die multiregionalen Endpunkte (Hosts in der rep.googleapis.com Domain, z. B. aiplatform.eu.rep.googleapis.com), die für die eu und us multiregionalen Buckets verwendet werden.

Wenn Sie die Option Daten in meiner Region behalten aktivieren, sind die Modellaufrufe auf die Assessment-Region und ihre multiregionale Bucket beschränkt, ohne globalen Fallback. Daher sind Modelle, die nur über einen multiregionalen Endpunkt bereitgestellt werden, nicht erreichbar. Wenn der Datenstandort deaktiviert ist, greift das Mainframe Assessment Tool auf den globalen Endpunkt zurück. Privater Google-Zugriff unterstützt den globalen Endpunkt, daher ist keine zusätzliche Konfiguration erforderlich.

So ermöglichen Sie Ihrer Mainframe Assessment Tool-Instanz, diese Endpunkte zu erreichen:

  1. Erstellen Sie einen Private Service Connect-Endpunkt der auf den multiregionalen Endpunkt in Ihrem VPC-Netzwerk verweist:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    Ersetzen Sie Folgendes:

    • ENDPOINT_NAME: ein Name für den Private Service Connect-Endpunkt.
    • PROJECT_ID: die Projekt-ID Ihres VPC-Netzwerk.
    • REGION: die Region, in der der Endpunkt erstellt werden soll.
    • INTERNAL_IP: eine nicht verwendete interne IP-Adresse aus Ihrem Subnetz.
    • VPC_NETWORK: der Name Ihres VPC-Netzwerk.
    • SUBNET: der Name des Subnetzes in der Region des Endpunkts.

    Ersetzen Sie aiplatform.eu.rep.googleapis.com durch den multiregionalen Endpunkt für Ihre Region. Verwenden Sie beispielsweise aiplatform.us.rep.googleapis.com für die multiregionale Bucket us.

    Wenn sich die Mainframe Assessment Tool-Instanz und der Private Service Connect-Endpunkt in verschiedenen Regionen befinden, fügen Sie das Flag --enable-global-access hinzu. Andernfalls akzeptiert der Endpunkt nur Verbindungen von Clients in seiner eigenen Region.

  2. Lösen Sie den multiregionalen Endpunkt zum Private Service Connect-Endpunkt auf.

    Durch das Erstellen des Endpunkts ändert sich nicht, wie der Hostname aufgelöst wird. Wenn Ihr VPC-Netzwerk eine private Zone verwendet, um Google APIs an eine virtuelle IP-Adresse für den privater Google-Zugriff weiterzuleiten, enthält diese Zone in der Regel einen *.googleapis.com-Eintrag. Da dieser Eintrag auch mit dem multiregionalen Endpunkt übereinstimmt, werden Anfragen an die virtuelle IP-Adresse weitergeleitet, die sie nicht verarbeiten kann. Wenn Sie den multiregionalen Endpunkt stattdessen zum Private Service Connect-Endpunkt auflösen möchten, fügen Sie einen spezifischeren Eintrag hinzu:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    Ersetzen Sie Folgendes:

    • DNS_ZONE: der Name der privaten Zone für googleapis.com in Ihrem VPC-Netzwerk. Wenn Ihr VPC-Netzwerk keine private Zone für googleapis.com hat, erstellen Sie eine private Zone, um diesen Eintrag zu speichern.
    • INTERNAL_IP: die interne IP-Adresse, die Sie dem Endpunkt zugewiesen haben.
  3. Starten Sie Ihre Mainframe Assessment Tool-Instanz neu.

    Das Mainframe Assessment Tool speichert die von den einzelnen Endpunkten bereitgestellten Modelle im Cache und verwendet die vorherigen Ergebnisse so lange, bis es neu gestartet wird.

Stellen Sie eine Verbindung zur Compute Engine-VM oder zu einem GKE-Knoten her und führen Sie den folgenden Befehl aus, um die Konfiguration zu prüfen:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

Der Befehl muss subject=CN=aiplatform.eu.rep.googleapis.com zurückgeben. Wenn subject=CN=*.googleapis.com zurückgegeben wird, wird der Hostname weiterhin zur virtuellen IP-Adresse für den privater Google-Zugriff aufgelöst. Prüfen Sie in diesem Fall den von Ihnen erstellten DNS-Eintrag.

Der Befehl gibt subject=CN=aiplatform.eu.rep.googleapis.com zurück. Wenn subject=CN=*.googleapis.com zurückgegeben wird, wird der Hostname weiterhin zur virtuellen IP-Adresse für den privater Google-Zugriff aufgelöst. Sie müssen dann den von Ihnen erstellten Eintrag prüfen.

IAM-Rollen und ‑Berechtigungen zuweisen

Damit das von Ihnen erstellte dedizierte Dienstkonto die erforderlichen Berechtigungen hat, um den Mainframe Assessment Tool-Komponenten den erforderlichen Zugriff auf die Agent Platform API und andere Dienste zu gewähren, bitten Sie Ihren Administrator, dem von Ihnen erstellten dedizierten Dienstkonto die folgenden IAM-Rollen zuzuweisen:

Nächste Schritte