Configura il progetto Google Cloud per Mainframe Assessment Tool

Questa pagina descrive la procedura per configurare il tuo Google Cloud progetto in modo da utilizzare Mainframe Assessment Tool.

Prima di iniziare

  1. Nella Google Cloud console, nella pagina di selezione del progetto, seleziona o crea un Google Cloud progetto.

    Vai al selettore di progetti

  2. Verifica che la fatturazione sia attivata per il tuo Google Cloud progetto. Per saperne di più, consulta Verifica lo stato di fatturazione dei progetti.

  3. Crea un account di servizio dedicato per accedere a Mainframe Assessment Tool. Per saperne di più, consulta Creazione di service account.

  4. Per le valutazioni di grandi dimensioni, assicurati di avere una quota sufficiente nella regione in cui prevedi di creare l'istanza di Mainframe Assessment Tool. È possibile allocare quote più grandi acquistando un Throughput riservato.

Abilita API

  1. Abilita l'API Compute Engine.

    Abilita l'API Compute Engine

  2. Abilita l'API Agent Platform.

    Abilita l'API Agent Platform

Configurazione delle regole del firewall

Per abilitare l'accesso sicuro all'istanza di Mainframe Assessment Tool tramite IAP, crea le seguenti regole firewall:

  1. Crea una regola firewall per consentire il traffico in entrata sulla porta TCP 4000 utilizzando IAP per il forwarding TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Crea una regola firewall per negare tutto il resto del traffico in entrata all'istanza di Mainframe Assessment Tool:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

(Facoltativo) Configura la connettività privata per la residenza dei dati

Completa questa sezione solo se l'istanza di Mainframe Assessment Tool non ha un indirizzo IP esterno e prevedi di eseguire valutazioni con l'opzione Conserva i dati nella mia regione abilitata. Se l'istanza ha un indirizzo IP esterno o non utilizzi la residenza dei dati, puoi saltare questa sezione.

Senza un indirizzo IP esterno, l'istanza di Mainframe Assessment Tool utilizza l'accesso privato Google per raggiungere Agent Platform. L'accesso privato Google non supporta gli endpoint multi-regione (host nel rep.googleapis.com dominio, come aiplatform.eu.rep.googleapis.com) utilizzati per le eu e us multi-regioni.

Quando abiliti l'opzione Conserva i dati nella mia regione, le chiamate del modello sono limitate alla regione di valutazione e alla relativa multi-regione senza un fallback globale. Di conseguenza, i modelli pubblicati solo su un endpoint multi-regione non sono raggiungibili. Se la residenza dei dati è disabilitata, Mainframe Assessment Tool esegue il fallback all'endpoint globale. L'accesso privato Google supporta l'endpoint globale, quindi non è necessaria alcuna configurazione aggiuntiva.

Per consentire all'istanza di Mainframe Assessment Tool di raggiungere questi endpoint:

  1. Crea un endpoint Private Service Connect che abbia come target l'endpoint multi-regione nella tua rete VPC:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    Sostituisci quanto segue:

    • ENDPOINT_NAME: un nome per l'endpoint Private Service Connect.
    • PROJECT_ID: l'ID progetto della tua rete VPC.
    • REGION: la regione in cui creare l'endpoint.
    • INTERNAL_IP: un indirizzo IP interno inutilizzato della subnet.
    • VPC_NETWORK: il nome della tua rete VPC.
    • SUBNET: il nome della subnet nella regione dell'endpoint.

    Sostituisci aiplatform.eu.rep.googleapis.com con l'endpoint multi-regione per la tua regione. Ad esempio, utilizza aiplatform.us.rep.googleapis.com per la us multi-regione.

    Se l'istanza di Mainframe Assessment Tool e l'endpoint Private Service Connect si trovano in regioni diverse, aggiungi il flag --enable-global-access. In caso contrario, l'endpoint accetta connessioni solo dai client nella propria regione.

  2. Risolvi l'endpoint multi-regione nell'endpoint Private Service Connect.

    La creazione dell'endpoint non modifica la modalità di risoluzione del nome host. Se la tua rete VPC utilizza una zona privata per instradare le API di Google a un indirizzo IP virtuale di accesso privato Google, in genere questa zona contiene un record *.googleapis.com. Poiché questo record corrisponde anche all'endpoint multi-regione, le richieste vengono instradate all'indirizzo IP virtuale, che non può gestirle. Per risolvere l'endpoint multi-regione nell'endpoint Private Service Connect, aggiungi un record più specifico:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    Sostituisci quanto segue:

    • DNS_ZONE: il nome della zona privata per googleapis.com nella tua rete VPC. Se la tua rete VPC non ha una zona privata per googleapis.com, crea una zona privata per contenere questo record.
    • INTERNAL_IP: l'indirizzo IP interno che hai assegnato all'endpoint.
  3. Riavvia l'istanza di Mainframe Assessment Tool.

    Mainframe Assessment Tool memorizza nella cache i modelli pubblicati da ogni endpoint e continua a utilizzare i risultati precedenti fino al riavvio.

Per verificare la configurazione, connettiti alla VM Compute Engine o a un nodo GKE ed esegui il seguente comando:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

Il comando deve restituire subject=CN=aiplatform.eu.rep.googleapis.com. Se restituisce subject=CN=*.googleapis.com, il nome host viene ancora risolto nell'indirizzo IP virtuale di accesso privato Google. In questo caso, verifica il record DNS che hai creato.

Il comando restituisce subject=CN=aiplatform.eu.rep.googleapis.com. Se restituisce subject=CN=*.googleapis.com, il nome host viene ancora risolto nell'indirizzo IP virtuale di accesso privato Google e devi controllare il record che hai creato.

Assegna ruoli e autorizzazioni IAM

Per assicurarti che il account di servizio dedicato che hai creato disponga delle autorizzazioni necessarie per fornire ai componenti di Mainframe Assessment Tool l'accesso richiesto all'API Agent Platform e ad altri servizi, chiedi all'amministratore di concedere i seguenti ruoli IAM al account di servizio dedicato che hai creato:

Passaggi successivi