Mengonfigurasi project Google Cloud Anda untuk Mainframe Assessment Tool

Halaman ini menjelaskan proses penyiapan dan konfigurasi Google Cloud project Anda untuk menggunakan Mainframe Assessment Tool.

Sebelum memulai

  1. Di Google Cloud konsol, pada halaman pemilih project, pilih atau buat Google Cloud project.

    Buka pemilih project

  2. Pastikan penagihan diaktifkan untuk project Anda Google Cloud . Untuk mengetahui informasi selengkapnya, lihat Memverifikasi status penagihan project.

  3. Buat akun layanan khusus untuk mengakses Mainframe Assessment Tool. Untuk mengetahui informasi selengkapnya, lihat Membuat akun layanan.

  4. Untuk penilaian besar, pastikan Anda memiliki kuota yang cukup di region tempat Anda berencana membuat instance Mainframe Assessment Tool. Kuota yang lebih besar dapat di alokasikan dengan membeli Throughput yang Disediakan.

Mengaktifkan API

  1. Aktifkan Compute Engine API.

    Aktifkan Compute Engine API

  2. Aktifkan Agent Platform API.

    Aktifkan Agent Platform API

Mengonfigurasi aturan firewall

Untuk mengaktifkan akses yang aman ke instance Mainframe Assessment Tool melalui IAP, buat aturan firewall berikut:

  1. Buat aturan firewall untuk mengizinkan traffic masuk di port TCP 4000 menggunakan IAP untuk penerusan TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Buat aturan firewall untuk menolak semua traffic masuk lainnya ke instance Mainframe Assessment Tool Anda:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

Opsional: Mengonfigurasi konektivitas pribadi untuk residensi data

Selesaikan bagian ini hanya jika instance Mainframe Assessment Tool Anda tidak memiliki alamat IP eksternal, dan Anda berencana menjalankan penilaian dengan opsi Simpan data di region saya diaktifkan. Jika instance Anda memiliki alamat IP eksternal atau Anda tidak menggunakan residensi data, Anda dapat melewati bagian ini.

Tanpa alamat IP eksternal, instance Mainframe Assessment Tool menggunakan Akses Google Pribadi untuk menjangkau Agent Platform. Akses Google Pribadi tidak mendukung endpoint multi-region (host di rep.googleapis.com domain, seperti aiplatform.eu.rep.googleapis.com) yang digunakan untuk eu dan us multi-region.

Saat Anda mengaktifkan opsi Simpan data di region saya, panggilan model dibatasi ke region penilaian dan multi-regionnya tanpa penggantian global. Oleh karena itu, model yang hanya ditayangkan di endpoint multi-region tidak dapat dijangkau. Jika residensi data dinonaktifkan, Mainframe Assessment Tool akan kembali ke endpoint global. Akses Google Pribadi mendukung endpoint global, sehingga tidak diperlukan konfigurasi tambahan.

Agar instance Mainframe Assessment Tool Anda dapat menjangkau endpoint ini, ikuti langkah-langkah berikut:

  1. Buat endpoint Private Service Connect yang menargetkan endpoint multi-region di jaringan VPC Anda:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    Ganti kode berikut:

    • ENDPOINT_NAME: nama untuk endpoint Private Service Connect.
    • PROJECT_ID: project ID jaringan VPC Anda.
    • REGION: region tempat membuat endpoint.
    • INTERNAL_IP: alamat IP internal yang tidak digunakan dari subnet Anda.
    • VPC_NETWORK: nama jaringan VPC Anda.
    • SUBNET: nama subnet di region endpoint.

    Ganti aiplatform.eu.rep.googleapis.com dengan endpoint multi-region untuk region Anda. Misalnya, gunakan aiplatform.us.rep.googleapis.com untuk multi-region us.

    Jika instance Mainframe Assessment Tool dan endpoint Private Service Connect berada di region yang berbeda, tambahkan flag --enable-global-access. Jika tidak, endpoint hanya menerima koneksi dari klien di regionnya sendiri.

  2. Selesaikan endpoint multi-region ke endpoint Private Service Connect.

    Membuat endpoint tidak mengubah cara hostname diselesaikan. Jika jaringan VPC Anda menggunakan zona pribadi untuk merutekan Google API ke alamat IP virtual Akses Google Pribadi, zona tersebut biasanya berisi rekaman *.googleapis.com. Karena rekaman ini juga cocok dengan endpoint multi-region, permintaan akan dirutekan ke alamat IP virtual, yang tidak dapat menayangkannya. Untuk menyelesaikan endpoint multi-region ke endpoint Private Service Connect, tambahkan rekaman yang lebih spesifik:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    Ganti kode berikut:

    • DNS_ZONE: nama zona pribadi untuk googleapis.com di jaringan VPC Anda. Jika jaringan VPC Anda tidak memiliki zona pribadi untuk googleapis.com, buat zona pribadi untuk menyimpan rekaman ini.
    • INTERNAL_IP: alamat IP internal yang Anda tetapkan ke endpoint.
  3. Mulai ulang instance Mainframe Assessment Tool Anda.

    Mainframe Assessment Tool menyimpan dalam cache model yang ditayangkan oleh setiap endpoint dan terus menggunakan hasil sebelumnya hingga dimulai ulang.

Untuk memverifikasi konfigurasi, hubungkan ke VM Compute Engine atau node GKE, lalu jalankan perintah berikut:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

Perintah harus menampilkan subject=CN=aiplatform.eu.rep.googleapis.com. Jika menampilkan subject=CN=*.googleapis.com, hostname masih diselesaikan ke alamat IP virtual Akses Google Pribadi. Dalam hal ini, verifikasi rekaman DNS yang Anda buat.

Perintah akan menampilkan subject=CN=aiplatform.eu.rep.googleapis.com. Jika menampilkan subject=CN=*.googleapis.com, hostname masih diselesaikan ke alamat IP virtual Akses Google Pribadi, dan Anda harus memeriksa rekaman yang Anda buat.

Menetapkan peran dan izin IAM

Untuk memastikan bahwa akun layanan khusus yang Anda buat memiliki izin yang diperlukan untuk memberikan akses yang diperlukan ke komponen Mainframe Assessment Tool ke Agent Platform API dan layanan lainnya, minta administrator Anda untuk memberikan peran IAM berikut ke akun layanan khusus yang Anda buat:

Langkah berikutnya