Mainframe Assessment Tool용 Google Cloud 프로젝트 구성

이 페이지에서는 Mainframe Assessment Tool을 사용하도록 Google Cloud 프로젝트를 설정하고 구성하는 프로세스를 설명합니다.

시작하기 전에

  1. Google Cloud 콘솔의 프로젝트 선택기 페이지에서 Google Cloud 프로젝트를 선택하거나 만듭니다.

    프로젝트 선택기로 이동

  2. 프로젝트에 결제가 사용 설정되어 있는지 확인합니다. Google Cloud 자세한 내용은 프로젝트의 결제 상태 확인을 참고하세요.

  3. Mainframe Assessment Tool에 액세스할 전용 서비스 계정을 만듭니다. 자세한 내용은 서비스 계정 만들기를 참고하세요.

  4. 대규모 평가의 경우 Mainframe Assessment Tool 인스턴스를 만들려는 리전에 충분한 할당량이 있는지 확인합니다. 프로비저닝된 처리량을 구매하면 더 큰 할당량을 할당할 수 있습니다.

API 사용 설정

  1. Compute Engine API를 사용 설정합니다.

    Compute Engine API 사용 설정

  2. Agent Platform API를 사용 설정합니다.

    Agent Platform API 사용 설정

방화벽 규칙 구성

IAP를 통해 Mainframe Assessment Tool 인스턴스에 안전하게 액세스하려면 다음 방화벽 규칙을 만듭니다.

  1. TCP 전달에 IAP를 사용하여 TCP 포트 4000에서 인그레스 트래픽을 허용하는 방화벽 규칙을 만듭니다.

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Mainframe Assessment Tool 인스턴스에 대한 다른 모든 인그레스 트래픽을 거부하는 방화벽 규칙을 만듭니다.

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

선택사항: 데이터 레지던시를 위한 비공개 연결 구성

Mainframe Assessment Tool 인스턴스에 외부 IP 주소가 없고 내 리전에 데이터 보관 옵션을 사용 설정한 상태로 평가를 실행하려는 경우에만 이 섹션을 완료합니다. 인스턴스에 외부 IP 주소가 있거나 데이터 레지던시를 사용하지 않는 경우 이 섹션을 건너뛸 수 있습니다.

외부 IP 주소가 없으면 Mainframe Assessment Tool 인스턴스에서 비공개 Google 액세스를 사용하여 Agent Platform에 연결합니다. 비공개 Google 액세스 는 euus 멀티 리전에 사용되는 멀티 리전 엔드포인트(rep.googleapis.com 도메인의 호스트(예: aiplatform.eu.rep.googleapis.com))를 지원하지 않습니다.

내 리전에 데이터 보관 옵션을 사용 설정하면 모델 호출이 전역 대체 없이 평가 리전 및 멀티 리전으로 제한됩니다. 따라서 멀티 리전 엔드포인트에서만 제공되는 모델에 연결할 수 없습니다. 데이터 레지던시가 사용 중지되면 Mainframe Assessment Tool이 전역 엔드포인트로 대체됩니다. 비공개 Google 액세스는 전역 엔드포인트를 지원하므로 추가 구성이 필요하지 않습니다.

Mainframe Assessment Tool 인스턴스가 이러한 엔드포인트에 연결되도록 하려면 다음 단계를 따르세요.

  1. VPC 네트워크에서 멀티 리전 엔드포인트를 타겟팅하는 Private Service Connect 엔드포인트 를 만듭니다.

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    다음을 바꿉니다.

    • ENDPOINT_NAME: Private Service Connect 엔드포인트 이름
    • PROJECT_ID: VPC 네트워크의 프로젝트 ID
    • REGION: 엔드포인트를 만들 리전
    • INTERNAL_IP: 서브넷의 사용되지 않는 내부 IP 주소
    • VPC_NETWORK: VPC 네트워크의 이름
    • SUBNET: 엔드포인트 리전의 서브넷 이름

    aiplatform.eu.rep.googleapis.com을 리전의 멀티 리전 엔드포인트로 바꿉니다. 예를 들어 us 멀티 리전의 경우 aiplatform.us.rep.googleapis.com을 사용합니다.

    Mainframe Assessment Tool 인스턴스와 Private Service Connect 엔드포인트가 서로 다른 리전에 있는 경우 --enable-global-access 플래그를 추가합니다. 그렇지 않으면 엔드포인트는 자체 리전의 클라이언트에서만 연결을 수락합니다.

  2. 멀티 리전 엔드포인트를 Private Service Connect 엔드포인트로 확인합니다.

    엔드포인트를 만들어도 호스트 이름이 확인되는 방식은 변경되지 않습니다. VPC 네트워크에서 비공개 영역을 사용하여 Google API를 비공개 Google 액세스 가상 IP 주소로 라우팅하는 경우 일반적으로 해당 영역에는 *.googleapis.com 레코드가 포함됩니다. 이 레코드는 멀티 리전 엔드포인트와도 일치하므로 요청이 처리할 수 없는 가상 IP 주소로 라우팅됩니다. 대신 멀티 리전 엔드포인트를 Private Service Connect 엔드포인트로 확인하려면 더 구체적인 레코드를 추가합니다.

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    다음을 바꿉니다.

    • DNS_ZONE: VPC 네트워크에서 googleapis.com의 비공개 영역 이름 VPC 네트워크에 googleapis.com의 비공개 영역이 없는 경우 이 레코드를 보관할 비공개 영역을 만듭니다.
    • INTERNAL_IP: 엔드포인트에 할당한 내부 IP 주소
  3. Mainframe Assessment Tool 인스턴스를 다시 시작합니다.

    Mainframe Assessment Tool은 각 엔드포인트에서 제공되는 모델을 캐시하고 다시 시작될 때까지 이전 결과를 계속 사용합니다.

구성을 확인하려면 Compute Engine VM 또는 GKE 노드에 연결하고 다음 명령어를 실행합니다.

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

이 명령어는 subject=CN=aiplatform.eu.rep.googleapis.com을 반환해야 합니다. subject=CN=*.googleapis.com을 반환하는 경우 호스트 이름이 여전히 비공개 Google 액세스 가상 IP 주소로 확인됩니다. 이 경우 만든 DNS 레코드를 확인합니다.

이 명령어는 subject=CN=aiplatform.eu.rep.googleapis.com을 반환합니다. subject=CN=*.googleapis.com을 반환하는 경우 호스트 이름이 여전히 비공개 Google 액세스 가상 IP 주소로 확인되며 만든 레코드를 확인해야 합니다.

IAM 역할 및 권한 할당

만든 전용 서비스 계정에 Mainframe Assessment Tool 구성요소에 Agent Platform API 및 기타 서비스에 대한 필요한 액세스 권한을 부여하는 데 필요한 권한이 있는지 확인하려면 관리자에게 만든 전용 서비스 계정에 다음 IAM 역할을 부여해 달라고 요청하세요.

다음 단계