Cette page décrit la procédure de configuration de votre Google Cloud projet pour qu'il fonctionne avec Mainframe Assessment Tool.
Avant de commencer
Dans la Google Cloud console, sur la page de sélection du projet, sélectionnez ou créez un Google Cloud projet.
Assurez-vous que la facturation est activée pour votre Google Cloud projet. Pour en savoir plus, consultez Vérifier l'état de facturation de vos projets.
Créez un compte de service dédié pour accéder à Mainframe Assessment Tool. Pour en savoir plus, consultez Créer des comptes de service.
Pour les évaluations volumineuses, assurez-vous de disposer d'un quota suffisant dans la région où vous prévoyez de créer l'instance Mainframe Assessment Tool. Vous pouvez obtenir des quotas plus importants en achetant un débit provisionné.
Activer les API
Activez l'API Compute Engine.
Activez l'API Agent Platform.
Configurer des règles de pare-feu
Pour activer l'accès sécurisé à l'instance Mainframe Assessment Tool via IAP, créez les règles de pare-feu suivantes :
-
gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20 Créez une règle de pare-feu pour refuser tout autre trafic entrant vers votre instance Mainframe Assessment Tool :
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
Facultatif : Configurer la connectivité privée pour la résidence des données
N'effectuez les étapes de cette section que si votre instance Mainframe Assessment Tool ne possède pas d'adresse IP externe et que vous prévoyez d'exécuter des évaluations avec l'option Conserver les données dans ma région activée. Si votre instance possède une adresse IP externe ou si vous n'utilisez pas la résidence des données, vous pouvez ignorer cette section.
Sans adresse IP externe, l'instance Mainframe Assessment Tool utilise
l'accès privé à Google pour accéder à
Agent Platform. L'accès privé à Google
n'est pas compatible avec les points de terminaison multirégionaux (hôtes du rep.googleapis.com
domaine, tels que aiplatform.eu.rep.googleapis.com) utilisés pour les eu et us
zones multirégionales.
Lorsque vous activez l'option Conserver les données dans ma région, les appels de modèle sont limités à la région d'évaluation et à sa zone multirégionale sans basculement global. Par conséquent, les modèles diffusés uniquement sur un point de terminaison multirégional sont inaccessibles. Si la résidence des données est désactivée, Mainframe Assessment Tool revient au point de terminaison global. L'accès privé à Google est compatible avec le point de terminaison global. Aucune configuration supplémentaire n'est donc requise.
Pour permettre à votre instance Mainframe Assessment Tool d'atteindre ces points de terminaison, procédez comme suit :
Créez un point de terminaison Private Service Connect qui cible le point de terminaison multirégional de votre réseau VPC :
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.comRemplacez les éléments suivants :
- ENDPOINT_NAME : nom du point de terminaison Private Service Connect.
- PROJECT_ID : ID du projet de votre réseau VPC.
- REGION : région dans laquelle créer le point de terminaison.
- INTERNAL_IP : adresse IP interne inutilisée de votre sous-réseau.
- VPC_NETWORK : nom de votre réseau VPC.
- SUBNET : nom du sous-réseau dans la région du point de terminaison.
Remplacez
aiplatform.eu.rep.googleapis.compar le point de terminaison multirégional de votre région. Par exemple, utilisezaiplatform.us.rep.googleapis.compour la zone multirégionaleus.Si l'instance Mainframe Assessment Tool et le point de terminaison Private Service Connect se trouvent dans des régions différentes, ajoutez l'indicateur
--enable-global-access. Sinon, le point de terminaison n'accepte les connexions que des clients de sa propre région.Résolvez le point de terminaison multirégional en point de terminaison Private Service Connect.
La création du point de terminaison ne modifie pas la façon dont le nom d'hôte est résolu. Si votre réseau VPC utilise une zone privée pour acheminer les API Google vers une adresse IP virtuelle d'accès privé à Google, cette zone contient généralement un enregistrement
*.googleapis.com. Comme cet enregistrement correspond également au point de terminaison multirégional, les requêtes sont acheminées vers l'adresse IP virtuelle, qui ne peut pas les traiter. Pour résoudre le point de terminaison multirégional en point de terminaison Private Service Connect, ajoutez un enregistrement plus spécifique :gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IPRemplacez les éléments suivants :
DNS_ZONE: nom de la zone privée pourgoogleapis.comdans votre réseau VPC. Si votre réseau VPC ne dispose pas de zone privée pourgoogleapis.com, créez une zone privée pour contenir cet enregistrement.INTERNAL_IP: adresse IP interne que vous avez attribuée au point de terminaison.
Redémarrez votre instance Mainframe Assessment Tool.
Mainframe Assessment Tool met en cache les modèles diffusés par chaque point de terminaison et continue d'utiliser les résultats précédents jusqu'à ce qu'il soit redémarré.
Pour vérifier la configuration, connectez-vous à la VM Compute Engine ou à un nœud GKE, puis exécutez la commande suivante :
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subjectLa commande doit renvoyer subject=CN=aiplatform.eu.rep.googleapis.com. Si elle renvoie subject=CN=*.googleapis.com, le nom d'hôte est toujours résolu en adresse IP virtuelle d'accès privé à Google. Dans ce cas, vérifiez l'enregistrement DNS que vous avez créé.
La commande renvoie subject=CN=aiplatform.eu.rep.googleapis.com. Si elle renvoie subject=CN=*.googleapis.com, le nom d'hôte est toujours résolu en adresse IP virtuelle d'accès privé à Google. Vous devez alors vérifier l'enregistrement que vous avez créé.
Attribuer des rôles et des autorisations IAM
Pour vous assurer que le compte de service dédié que vous avez créé dispose des autorisations nécessaires pour accorder aux composants Mainframe Assessment Tool l'accès requis à l'API Agent Platform et à d'autres services, demandez à votre administrateur d'accorder les rôles IAM suivants au compte de service dédié que vous avez créé :
- Utilisateur Agent Platform (
roles/aiplatform.user) -
Cloud Logging :
rédacteur de journaux (
roles/logging.logWriter)
Étape suivante
- Découvrez comment configurer Mainframe Assessment Tool et y accéder.