Configurar o projeto do Google Cloud para a Mainframe Assessment Tool

Esta página descreve o processo de configuração do Google Cloud projeto para trabalhar com a Mainframe Assessment Tool.

Antes de começar

  1. No console do Google Cloud , na página do seletor de projetos, selecione ou crie um projeto do Google Cloud .

    Acessar o seletor de projetos

  2. Verifique se o faturamento foi ativado para o Google Cloud projeto. Para mais informações, consulte Verificar o status de faturamento dos seus projetos.

  3. Crie uma conta de serviço dedicada para acessar a Mainframe Assessment Tool. Para mais informações, consulte Criar contas de serviço.

  4. Para avaliações grandes, verifique se você tem cota suficiente na região em que planeja criar a instância da Mainframe Assessment Tool. É possível alocar cotas maiores alocadas comprando uma capacidade de processamento provisionada.

Ativar APIs

  1. Ative a API Compute Engine.

    Ativar a API Compute Engine

  2. Ative a API Agent Platform.

    Ativar a API Agent Platform

Configurar regras de firewall

Para ativar o acesso seguro à instância da Mainframe Assessment Tool pelo IAP, crie as seguintes regras de firewall:

  1. Crie uma regra de firewall para permitir o tráfego de entrada na porta TCP 4000 usando o IAP para encaminhamento de TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Crie uma regra de firewall para negar todo o tráfego de entrada para a instância da Mainframe Assessment Tool:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

Opcional: configurar a conectividade privada para residência de dados

Conclua esta seção apenas se a instância da Mainframe Assessment Tool não tiver um endereço IP externo e você planeja executar avaliações com a opção Manter dados na minha região ativada. Se a instância tiver um endereço IP externo ou você não usar a residência de dados, pule esta seção.

Sem um endereço IP externo, a instância da Mainframe Assessment Tool usa o Acesso privado do Google para alcançar a Agent Platform. O Acesso privado do Google não oferece suporte aos endpoints multirregionais (hosts no rep.googleapis.com domínio, como aiplatform.eu.rep.googleapis.com) usados para as multirregiões eu e us.

Quando você ativa a opção Manter dados na minha região, as chamadas de modelo são restritas à região de avaliação e à multirregião sem um fallback global. Portanto, os modelos veiculados apenas em um endpoint multirregional são inacessíveis. Se a residência de dados estiver desativada, a Mainframe Assessment Tool fará o fallback para o endpoint global. O Acesso privado do Google oferece suporte ao endpoint global. Portanto, nenhuma configuração adicional é necessária.

Para permitir que a instância da Mainframe Assessment Tool alcance esses endpoints, siga estas etapas:

  1. Crie um endpoint do Private Service Connect que tenha como destino o endpoint multirregional na sua rede VPC:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    Substitua:

    • ENDPOINT_NAME: um nome para o endpoint do Private Service Connect.
    • PROJECT_ID: o ID do projeto da sua rede VPC.
    • REGION: a região em que o endpoint será criado.
    • INTERNAL_IP: um endereço IP interno não usado da sua sub-rede.
    • VPC_NETWORK: o nome da sua rede VPC.
    • SUBNET: o nome da sub-rede na região do endpoint.

    Substitua aiplatform.eu.rep.googleapis.com pelo endpoint multirregional da sua região. Por exemplo, use aiplatform.us.rep.googleapis.com para a multirregião us.

    Se a instância da Mainframe Assessment Tool e o endpoint do Private Service Connect estiverem em regiões diferentes, adicione a flag --enable-global-access. Caso contrário, o endpoint aceitará conexões apenas de clientes na própria região.

  2. Resolva o endpoint multirregional para o endpoint do Private Service Connect.

    A criação do endpoint não muda a forma como o nome do host é resolvido. Se a rede VPC usar uma zona particular para rotear as APIs do Google para um endereço IP virtual do Acesso privado do Google, essa zona normalmente conterá um registro *.googleapis.com. Como esse registro também corresponde ao endpoint multirregional, as solicitações são roteadas para o endereço IP virtual, que não pode veiculá-las. Para resolver o endpoint multirregional para o endpoint do Private Service Connect, adicione um registro mais específico:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    Substitua:

    • DNS_ZONE: o nome da zona particular para googleapis.com na sua rede VPC. Se a rede VPC não tiver uma zona particular para googleapis.com, crie uma zona particular para manter esse registro.
    • INTERNAL_IP: o endereço IP interno atribuído ao endpoint.
  3. Reinicie a instância da Mainframe Assessment Tool.

    A Mainframe Assessment Tool armazena em cache os modelos veiculados por cada endpoint e continua usando os resultados anteriores até ser reiniciada.

Para verificar a configuração, conecte-se à VM do Compute Engine ou a um nó do GKE e execute o seguinte comando:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

O comando precisa retornar subject=CN=aiplatform.eu.rep.googleapis.com. Se ele retornar subject=CN=*.googleapis.com, o nome do host ainda estará sendo resolvido para o endereço IP virtual do Acesso privado do Google. Nesse caso, verifique o registro DNS criado.

O comando retorna subject=CN=aiplatform.eu.rep.googleapis.com. Se ele retornar subject=CN=*.googleapis.com, o nome do host ainda será resolvido para o endereço IP virtual do Acesso privado do Google, e você precisará verificar o registro criado.

Atribuir permissões e papéis do IAM

Para garantir que a conta de serviço dedicada criada tenha as permissões necessárias para conceder aos componentes da Mainframe Assessment Tool o acesso necessário à API Agent Platform e a outros serviços, peça ao administrador para conceder os seguintes papéis do IAM à conta de serviço dedicada criada:

A seguir