En esta página, se describe el proceso para configurar tu Google Cloud proyecto y trabajar con Mainframe Assessment Tool.
Antes de comenzar
En la Google Cloud consola, en la página del selector de proyectos, selecciona o crea un Google Cloud proyecto.
Asegúrate de tener habilitada la facturación para tu Google Cloud proyecto de. Para obtener más información, consulta Verifica el estado de facturación de tus proyectos.
Crea una cuenta de servicio dedicada para acceder a Mainframe Assessment Tool. Para obtener más información, consulta Crea cuentas de servicio.
Para las evaluaciones grandes, asegúrate de tener cuota suficiente en la región en la que planeas crear la instancia de Mainframe Assessment Tool. Puedes comprar una capacidad de procesamiento aprovisionada para obtener cuotas más grandes.
Habilita las APIs
Habilita la API de Compute Engine.
Habilita la API de Agent Platform.
Configura reglas de firewall
Para habilitar el acceso seguro a la instancia de Mainframe Assessment Tool a través de IAP, crea las siguientes reglas de firewall:
Crea una regla de firewall para permitir el tráfico de entrada en el puerto TCP
4000con IAP para el reenvío de TCP:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20Crea una regla de firewall para denegar todo el tráfico de entrada a tu instancia de Mainframe Assessment Tool:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
Opcional: Configura la conectividad privada para la residencia de datos
Completa esta sección solo si tu instancia de Mainframe Assessment Tool no tiene una dirección IP externa y planeas ejecutar evaluaciones con la opción Keep data in my region habilitada. Si tu instancia tiene una dirección IP externa o no usas la residencia de datos, puedes omitir esta sección.
Sin una dirección IP externa, la instancia de Mainframe Assessment Tool usa
el Acceso privado a Google para llegar a
Agent Platform. El Acceso privado a Google
no admite los extremos multirregionales (hosts en el rep.googleapis.com
dominio, como aiplatform.eu.rep.googleapis.com) que se usan para las eu y us
multiregiones.
Cuando habilitas la opción Keep data in my region, las llamadas al modelo se restringen a la región de evaluación y a su multiregión sin una alternativa global. Por lo tanto, no se puede acceder a los modelos que se publican solo en un extremo multirregional. Si la residencia de datos está inhabilitada, Mainframe Assessment Tool recurre al extremo global. El Acceso privado a Google admite el extremo global, por lo que no se requiere configuración adicional.
Para permitir que tu instancia de Mainframe Assessment Tool llegue a estos extremos, sigue estos pasos:
Crea un extremo de Private Service Connect que apunte al extremo multirregional en tu red de VPC:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.comReemplaza lo siguiente:
- ENDPOINT_NAME: Es un nombre para el extremo de Private Service Connect.
- PROJECT_ID: Es el ID del proyecto de tu red de VPC.
- REGION: Es la región en la que se creará el extremo.
- INTERNAL_IP: Es una dirección IP interna sin usar de tu subred.
- VPC_NETWORK: Es el nombre de tu red de VPC.
- SUBNET: Es el nombre de la subred en la región del extremo.
Reemplaza
aiplatform.eu.rep.googleapis.compor el extremo multirregional de tu región. Por ejemplo, usaaiplatform.us.rep.googleapis.compara la multiregiónus.Si la instancia de Mainframe Assessment Tool y el extremo de Private Service Connect están en regiones diferentes, agrega la marca
--enable-global-access. De lo contrario, el extremo solo acepta conexiones de clientes en su propia región.Resuelve el extremo multirregional en el extremo de Private Service Connect.
La creación del extremo no cambia la forma en que se resuelve el nombre de host. Si tu red de VPC usa una zona privada para enrutar las APIs de Google a una dirección IP virtual de Acceso privado a Google, esa zona suele contener un registro
*.googleapis.com. Debido a que este registro también coincide con el extremo multirregional, las solicitudes se enrutan a la dirección IP virtual, que no puede publicarlas. Para resolver el extremo multirregional en el extremo de Private Service Connect, agrega un registro más específico:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IPReemplaza lo siguiente:
DNS_ZONE: Es el nombre de la zona privada paragoogleapis.comen tu red de VPC. Si tu red de VPC no tiene una zona privada paragoogleapis.com, crea una zona privada para contener este registro.INTERNAL_IP: Es la dirección IP interna que asignaste al extremo.
Reinicia tu instancia de Mainframe Assessment Tool.
Mainframe Assessment Tool almacena en caché los modelos que publica cada extremo y sigue usando los resultados anteriores hasta que se reinicia.
Para verificar la configuración, conéctate a la VM de Compute Engine o a un nodo de GKE y ejecuta el siguiente comando:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subjectEl comando debe mostrar subject=CN=aiplatform.eu.rep.googleapis.com. Si muestra subject=CN=*.googleapis.com, el nombre de host aún se resuelve en la dirección IP virtual de Acceso privado a Google. En este caso, verifica el registro DNS que creaste.
El comando muestra subject=CN=aiplatform.eu.rep.googleapis.com. Si muestra subject=CN=*.googleapis.com, el nombre de host aún se resuelve en la dirección IP virtual de Acceso privado a Google, y debes verificar el registro que creaste.
Asigna roles y permisos de IAM
Para asegurarte de que la cuenta de servicio dedicada que creaste tenga los permisos necesarios para otorgar a los componentes de Mainframe Assessment Tool el acceso requerido a la API de Agent Platform y a otros servicios, pídele a tu administrador que otorgue los siguientes roles de IAM a la cuenta de servicio dedicada que creaste:
- Usuario de Agent Platform (
roles/aiplatform.user) -
Cloud Logging:
Escritor de registros (
roles/logging.logWriter)
¿Qué sigue?
- Obtén información para configurar Mainframe Assessment Tool y acceder a ella.