הגדרת פרויקט ב-Google Cloud לשימוש ב-Mainframe Assessment Tool

בדף הזה מוסבר איך להגדיר את הפרויקט כך שיפעל עם Mainframe Assessment Tool. Google Cloud

לפני שמתחילים

  1. בדף לבחירת הפרויקט במסוף Google Cloud , בוחרים פרויקט ב- Google Cloud או יוצרים אותו.

    כניסה לדף לבחירת הפרויקט

  2. מוודאים שהחיוב מופעל בפרויקט Google Cloud . מידע נוסף זמין במאמר אימות סטטוס החיוב של פרויקטים.

  3. יוצרים חשבון שירות ייעודי כדי לגשת אל Mainframe Assessment Tool. מידע נוסף זמין במאמר יצירת חשבונות שירות.

  4. אם אתם מבצעים הערכות גדולות, חשוב לוודא שיש לכם מספיק מכסה באזור שבו אתם מתכננים ליצור את מופע Mainframe Assessment Tool. אפשר להגדיל את המכסות על ידי רכישת תפוקת נתונים מוקצית.

הפעלת ממשקי ה-API

  1. מפעילים את Compute Engine API.

    הפעלת Compute Engine API

  2. מפעילים את Agent Platform API.

    הפעלת Agent Platform API

הגדרת כללים לחומת אש

כדי להפעיל גישה מאובטחת למופע של Mainframe Assessment Tool דרך IAP, צריך ליצור את כללי חומת האש הבאים:

  1. יוצרים כלל חומת אש שמאפשר תעבורת נתונים נכנסת (ingress) ביציאת TCP מספר 4000 באמצעות IAP להעברת TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. יוצרים כלל חומת אש שדוחה את כל שאר תעבורת הנתונים הנכנסת (ingress) למופע של Mainframe Assessment Tool:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

אופציונלי: הגדרת קישוריות פרטית למיקום אחסון הנתונים

ממלאים את הקטע הזה רק אם למופע של Mainframe Assessment Tool אין כתובת IP חיצונית, ואם מתכננים להריץ הערכות עם האפשרות שמירת נתונים באזור שלי מופעלת. אם למכונה שלכם יש כתובת IP חיצונית או שאתם לא משתמשים במיקום אחסון נתונים, אתם יכולים לדלג על הקטע הזה.

בלי כתובת IP חיצונית, המופע של Mainframe Assessment Tool משתמש בגישה פרטית ל-Google כדי להגיע ל-Agent Platform. גישה פרטית ל-Google לא תומכת בנקודות קצה (מארחים בדומיין rep.googleapis.com, כמו aiplatform.eu.rep.googleapis.com) שנמצאות במספר אזורים ומשמשות לאזורים eu ו-us.

כשמפעילים את האפשרות שמירת נתונים באזור שלי, הקריאות למודל מוגבלות לאזור ההערכה ולאזור הרב-אזורי שלו, ללא חזרה גלובלית. לכן, אי אפשר להגיע למודלים שמוצגים רק בנקודת קצה של מספר אזורים. אם מיקום אחסון הנתונים מושבת, Mainframe Assessment Tool יחזור לנקודת הקצה הגלובלית. הגישה הפרטית ל-Google תומכת בנקודת הקצה הגלובלית, כך שלא נדרשת הגדרה נוספת.

כדי לאפשר למופע של Mainframe Assessment Tool להגיע לנקודות הקצה האלה, פועלים לפי השלבים הבאים:

  1. יוצרים נקודת קצה של Private Service Connect שמכוונת לנקודת הקצה הרב-אזורית ברשת ה-VPC:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ENDPOINT_NAME: שם לנקודת הקצה של Private Service Connect.
    • PROJECT_ID: מזהה הפרויקט של רשת ה-VPC.
    • REGION: האזור שבו רוצים ליצור את נקודת הקצה.
    • INTERNAL_IP: כתובת IP פנימית לא בשימוש מרשת המשנה.
    • VPC_NETWORK: השם של רשת ה-VPC
    • SUBNET: השם של תת-הרשת באזור של נקודת הקצה.

    מחליפים את aiplatform.eu.rep.googleapis.com בנקודת הקצה של מספר האזורים באזור שלכם. לדוגמה, משתמשים ב-aiplatform.us.rep.googleapis.com עבור us במספר אזורים.

    אם מופע כלי ההערכה של המיינפריים ונקודת הקצה של Private Service Connect נמצאים באזורים שונים, צריך להוסיף את הדגל --enable-global-access. אחרת, נקודת הקצה מקבלת חיבורים רק מלקוחות באזור שלה.

  2. מבצעים המרה של נקודת הקצה מרובת האזורים לנקודת הקצה של Private Service Connect.

    יצירת נקודת הקצה לא משנה את אופן הפענוח של שם המארח. אם רשת ה-VPC שלכם משתמשת באזור פרטי כדי לנתב את Google APIs לכתובת IP וירטואלית של גישה פרטית ל-Google, האזור הזה בדרך כלל מכיל רשומה של *.googleapis.com. מכיוון שהרשומה הזו תואמת גם לנקודת הקצה הרב-אזורית, הבקשות מנותבות לכתובת ה-IP הווירטואלית, שלא יכולה לטפל בהן. כדי לפתור את נקודת הקצה של מספר אזורים לנקודת הקצה של Private Service Connect במקום זאת, מוסיפים רשומה ספציפית יותר:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    מחליפים את מה שכתוב בשדות הבאים:

    • DNS_ZONE: השם של האזור הפרטי של googleapis.com ברשת ה-VPC. אם ברשת ה-VPC שלכם אין אזור פרטי ל-googleapis.com, צריך ליצור אזור פרטי כדי להוסיף אליו את הרשומה הזו.
    • INTERNAL_IP: כתובת ה-IP הפנימית שהקציתם לנקודת הקצה.
  3. מפעילים מחדש את המופע של Mainframe Assessment Tool.

    הכלי Mainframe Assessment Tool שומר במטמון את המודלים שמוצגים על ידי כל נקודת קצה, וממשיך להשתמש בתוצאות הקודמות עד להפעלה מחדש.

כדי לוודא שההגדרה תקינה, מתחברים למכונה וירטואלית ב-Compute Engine או לצומת GKE ומריצים את הפקודה הבאה:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

הפקודה צריכה להחזיר את הערך subject=CN=aiplatform.eu.rep.googleapis.com. אם הפונקציה מחזירה את הערך subject=CN=*.googleapis.com, שם המארח עדיין מתורגם לכתובת ה-IP הווירטואלית של הגישה הפרטית ל-Google. במקרה כזה, צריך לאמת את רשומת ה-DNS שיצרתם.

הפקודה מחזירה subject=CN=aiplatform.eu.rep.googleapis.com. אם מוחזרת subject=CN=*.googleapis.com, סימן ששם המארח עדיין מפנה לכתובת ה-IP הווירטואלית של גישה פרטית ל-Google, וצריך לבדוק את הרשומה שיצרתם.

הקצאת תפקידים והרשאות ב-IAM

כדי לוודא שלחשבון השירות הייעודי שיצרתם יש את ההרשאות הנדרשות כדי לתת לרכיבים של כלי ההערכה של המיינפריים את הגישה הנדרשת ל-Agent Platform API ולשירותים אחרים, אתם צריכים לבקש מהאדמין להקצות לחשבון השירות הייעודי שיצרתם את תפקידי ה-IAM הבאים:

המאמרים הבאים