Esta página descreve o processo de configuração do Google Cloud projeto para trabalhar com a Mainframe Assessment Tool.
Antes de começar
No console do Google Cloud , na página do seletor de projetos, selecione ou crie um projeto do Google Cloud .
Verifique se o faturamento foi ativado para o Google Cloud projeto. Para mais informações, consulte Verificar o status de faturamento dos seus projetos.
Crie uma conta de serviço dedicada para acessar a Mainframe Assessment Tool. Para mais informações, consulte Criar contas de serviço.
Para avaliações grandes, verifique se você tem cota suficiente na região em que planeja criar a instância da Mainframe Assessment Tool. É possível alocar cotas maiores alocadas comprando uma capacidade de processamento provisionada.
Ativar APIs
Ative a API Compute Engine.
Ative a API Agent Platform.
Configurar regras de firewall
Para ativar o acesso seguro à instância da Mainframe Assessment Tool pelo IAP, crie as seguintes regras de firewall:
Crie uma regra de firewall para permitir o tráfego de entrada na porta TCP
4000usando o IAP para encaminhamento de TCP:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20Crie uma regra de firewall para negar todo o tráfego de entrada para a instância da Mainframe Assessment Tool:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
Opcional: configurar a conectividade privada para residência de dados
Conclua esta seção apenas se a instância da Mainframe Assessment Tool não tiver um endereço IP externo e você planeja executar avaliações com a opção Manter dados na minha região ativada. Se a instância tiver um endereço IP externo ou você não usar a residência de dados, pule esta seção.
Sem um endereço IP externo, a instância da Mainframe Assessment Tool usa
o Acesso privado do Google para alcançar
a Agent Platform. O Acesso privado do Google
não oferece suporte aos endpoints multirregionais (hosts no rep.googleapis.com
domínio, como aiplatform.eu.rep.googleapis.com) usados para as multirregiões eu e us.
Quando você ativa a opção Manter dados na minha região, as chamadas de modelo são restritas à região de avaliação e à multirregião sem um fallback global. Portanto, os modelos veiculados apenas em um endpoint multirregional são inacessíveis. Se a residência de dados estiver desativada, a Mainframe Assessment Tool fará o fallback para o endpoint global. O Acesso privado do Google oferece suporte ao endpoint global. Portanto, nenhuma configuração adicional é necessária.
Para permitir que a instância da Mainframe Assessment Tool alcance esses endpoints, siga estas etapas:
Crie um endpoint do Private Service Connect que tenha como destino o endpoint multirregional na sua rede VPC:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.comSubstitua:
- ENDPOINT_NAME: um nome para o endpoint do Private Service Connect.
- PROJECT_ID: o ID do projeto da sua rede VPC.
- REGION: a região em que o endpoint será criado.
- INTERNAL_IP: um endereço IP interno não usado da sua sub-rede.
- VPC_NETWORK: o nome da sua rede VPC.
- SUBNET: o nome da sub-rede na região do endpoint.
Substitua
aiplatform.eu.rep.googleapis.compelo endpoint multirregional da sua região. Por exemplo, useaiplatform.us.rep.googleapis.compara a multirregiãous.Se a instância da Mainframe Assessment Tool e o endpoint do Private Service Connect estiverem em regiões diferentes, adicione a flag
--enable-global-access. Caso contrário, o endpoint aceitará conexões apenas de clientes na própria região.Resolva o endpoint multirregional para o endpoint do Private Service Connect.
A criação do endpoint não muda a forma como o nome do host é resolvido. Se a rede VPC usar uma zona particular para rotear as APIs do Google para um endereço IP virtual do Acesso privado do Google, essa zona normalmente conterá um registro
*.googleapis.com. Como esse registro também corresponde ao endpoint multirregional, as solicitações são roteadas para o endereço IP virtual, que não pode veiculá-las. Para resolver o endpoint multirregional para o endpoint do Private Service Connect, adicione um registro mais específico:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IPSubstitua:
DNS_ZONE: o nome da zona particular paragoogleapis.comna sua rede VPC. Se a rede VPC não tiver uma zona particular paragoogleapis.com, crie uma zona particular para manter esse registro.INTERNAL_IP: o endereço IP interno atribuído ao endpoint.
Reinicie a instância da Mainframe Assessment Tool.
A Mainframe Assessment Tool armazena em cache os modelos veiculados por cada endpoint e continua usando os resultados anteriores até ser reiniciada.
Para verificar a configuração, conecte-se à VM do Compute Engine ou a um nó do GKE e execute o seguinte comando:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subjectO comando precisa retornar subject=CN=aiplatform.eu.rep.googleapis.com. Se ele retornar subject=CN=*.googleapis.com, o nome do host ainda estará sendo resolvido para o endereço IP virtual do Acesso privado do Google. Nesse caso, verifique o registro DNS criado.
O comando retorna subject=CN=aiplatform.eu.rep.googleapis.com. Se ele retornar subject=CN=*.googleapis.com, o nome do host ainda será resolvido para o endereço IP virtual do Acesso privado do Google, e você precisará verificar o registro criado.
Atribuir permissões e papéis do IAM
Para garantir que a conta de serviço dedicada criada tenha as permissões necessárias para conceder aos componentes da Mainframe Assessment Tool o acesso necessário à API Agent Platform e a outros serviços, peça ao administrador para conceder os seguintes papéis do IAM à conta de serviço dedicada criada:
- Usuário da Agent Platform (
roles/aiplatform.user) -
Cloud Logging:
gravador de registros (
roles/logging.logWriter)
A seguir
- Saiba como configurar e acessar a Mainframe Assessment Tool.