Questa pagina descrive la procedura per configurare il tuo Google Cloud progetto in modo da utilizzare Mainframe Assessment Tool.
Prima di iniziare
Nella Google Cloud console, nella pagina di selezione del progetto, seleziona o crea un Google Cloud progetto.
Verifica che la fatturazione sia attivata per il tuo Google Cloud progetto. Per saperne di più, consulta Verifica lo stato di fatturazione dei progetti.
Crea un account di servizio dedicato per accedere a Mainframe Assessment Tool. Per saperne di più, consulta Creazione di service account.
Per le valutazioni di grandi dimensioni, assicurati di avere una quota sufficiente nella regione in cui prevedi di creare l'istanza di Mainframe Assessment Tool. È possibile allocare quote più grandi acquistando un Throughput riservato.
Abilita API
Abilita l'API Compute Engine.
Abilita l'API Agent Platform.
Configurazione delle regole del firewall
Per abilitare l'accesso sicuro all'istanza di Mainframe Assessment Tool tramite IAP, crea le seguenti regole firewall:
-
gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20 Crea una regola firewall per negare tutto il resto del traffico in entrata all'istanza di Mainframe Assessment Tool:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
(Facoltativo) Configura la connettività privata per la residenza dei dati
Completa questa sezione solo se l'istanza di Mainframe Assessment Tool non ha un indirizzo IP esterno e prevedi di eseguire valutazioni con l'opzione Conserva i dati nella mia regione abilitata. Se l'istanza ha un indirizzo IP esterno o non utilizzi la residenza dei dati, puoi saltare questa sezione.
Senza un indirizzo IP esterno, l'istanza di Mainframe Assessment Tool utilizza
l'accesso privato Google per raggiungere
Agent Platform. L'accesso privato Google
non supporta gli endpoint multi-regione (host nel rep.googleapis.com
dominio, come aiplatform.eu.rep.googleapis.com) utilizzati per le eu e us
multi-regioni.
Quando abiliti l'opzione Conserva i dati nella mia regione, le chiamate del modello sono limitate alla regione di valutazione e alla relativa multi-regione senza un fallback globale. Di conseguenza, i modelli pubblicati solo su un endpoint multi-regione non sono raggiungibili. Se la residenza dei dati è disabilitata, Mainframe Assessment Tool esegue il fallback all'endpoint globale. L'accesso privato Google supporta l'endpoint globale, quindi non è necessaria alcuna configurazione aggiuntiva.
Per consentire all'istanza di Mainframe Assessment Tool di raggiungere questi endpoint:
Crea un endpoint Private Service Connect che abbia come target l'endpoint multi-regione nella tua rete VPC:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.comSostituisci quanto segue:
- ENDPOINT_NAME: un nome per l'endpoint Private Service Connect.
- PROJECT_ID: l'ID progetto della tua rete VPC.
- REGION: la regione in cui creare l'endpoint.
- INTERNAL_IP: un indirizzo IP interno inutilizzato della subnet.
- VPC_NETWORK: il nome della tua rete VPC.
- SUBNET: il nome della subnet nella regione dell'endpoint.
Sostituisci
aiplatform.eu.rep.googleapis.comcon l'endpoint multi-regione per la tua regione. Ad esempio, utilizzaaiplatform.us.rep.googleapis.comper lausmulti-regione.Se l'istanza di Mainframe Assessment Tool e l'endpoint Private Service Connect si trovano in regioni diverse, aggiungi il flag
--enable-global-access. In caso contrario, l'endpoint accetta connessioni solo dai client nella propria regione.Risolvi l'endpoint multi-regione nell'endpoint Private Service Connect.
La creazione dell'endpoint non modifica la modalità di risoluzione del nome host. Se la tua rete VPC utilizza una zona privata per instradare le API di Google a un indirizzo IP virtuale di accesso privato Google, in genere questa zona contiene un record
*.googleapis.com. Poiché questo record corrisponde anche all'endpoint multi-regione, le richieste vengono instradate all'indirizzo IP virtuale, che non può gestirle. Per risolvere l'endpoint multi-regione nell'endpoint Private Service Connect, aggiungi un record più specifico:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IPSostituisci quanto segue:
DNS_ZONE: il nome della zona privata pergoogleapis.comnella tua rete VPC. Se la tua rete VPC non ha una zona privata pergoogleapis.com, crea una zona privata per contenere questo record.INTERNAL_IP: l'indirizzo IP interno che hai assegnato all'endpoint.
Riavvia l'istanza di Mainframe Assessment Tool.
Mainframe Assessment Tool memorizza nella cache i modelli pubblicati da ogni endpoint e continua a utilizzare i risultati precedenti fino al riavvio.
Per verificare la configurazione, connettiti alla VM Compute Engine o a un nodo GKE ed esegui il seguente comando:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subjectIl comando deve restituire subject=CN=aiplatform.eu.rep.googleapis.com. Se restituisce subject=CN=*.googleapis.com, il nome host viene ancora risolto nell'indirizzo IP virtuale di accesso privato Google. In questo caso, verifica il record DNS che hai creato.
Il comando restituisce subject=CN=aiplatform.eu.rep.googleapis.com. Se restituisce subject=CN=*.googleapis.com, il nome host viene ancora risolto nell'indirizzo IP virtuale di accesso privato Google e devi controllare il record che hai creato.
Assegna ruoli e autorizzazioni IAM
Per assicurarti che il account di servizio dedicato che hai creato disponga delle autorizzazioni necessarie per fornire ai componenti di Mainframe Assessment Tool l'accesso richiesto all'API Agent Platform e ad altri servizi, chiedi all'amministratore di concedere i seguenti ruoli IAM al account di servizio dedicato che hai creato:
- Utente di Agent Platform (
roles/aiplatform.user) -
Cloud Logging:
Scrittore di log (
roles/logging.logWriter)
Passaggi successivi
- Scopri come configurare e accedere a Mainframe Assessment Tool.