本頁說明如何設定及配置 Google Cloud專案,以便使用 Mainframe Assessment Tool。
事前準備
在 Google Cloud 控制台的專案選擇器頁面中,選取或建立 Google Cloud 專案。
請確認您已為 Google Cloud 專案啟用計費功能。詳情請參閱「確認專案的帳單狀態」。
建立專用服務帳戶,存取 Mainframe Assessment Tool。詳情請參閱「建立服務帳戶」。
如要進行大型評估,請確認您在計畫建立 Mainframe Assessment Tool 執行個體的區域中,具備充足的配額。如要分配更多配額,請購買「佈建輸送量」。
啟用 API
啟用 Compute Engine API。
啟用 Agent Platform API。
設定防火牆規則
如要透過 IAP 啟用對 Mainframe Assessment Tool 執行個體的安全存取,請建立下列防火牆規則:
建立防火牆規則,允許透過 使用 IAP 進行 TCP 轉送,在 TCP 通訊埠
4000上輸入流量:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20建立防火牆規則,拒絕所有其他輸入流量傳送到 Mainframe Assessment Tool 執行個體:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
選用:設定私人連線,確保資料落地控管
只有在 Mainframe Assessment Tool 執行個體沒有外部 IP 位址,且您打算啟用「將資料保留在我的區域」選項來執行評估時,才需要填寫這個部分。如果執行個體有外部 IP 位址,或您未使用資料落地功能,則可略過本節。
如果沒有外部 IP 位址,Mainframe Assessment Tool 執行個體會使用Private Google Access連線至 Agent Platform。私人 Google 存取權不支援用於 eu 和 us 多區域的多區域端點 (rep.googleapis.com 網域中的主機,例如 aiplatform.eu.rep.googleapis.com)。
啟用「將資料保留在我的區域」選項後,模型呼叫會限制在評估區域及其多區域,不會回退至全球。因此,只能透過多區域端點提供的模型無法存取。如果資料落地功能已停用,Mainframe Assessment Tool 會改用全球端點。Private Google Access 支援全域端點,因此不需要額外設定。
如要讓 Mainframe Assessment Tool 執行個體連上這些端點,請按照下列步驟操作:
在虛擬私有雲網路中建立以多區域端點為目標的 Private Service Connect 端點:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.com更改下列內容:
- ENDPOINT_NAME:Private Service Connect 端點的名稱。
- PROJECT_ID:虛擬私有雲網路的專案 ID。
- REGION:要建立端點的區域。
- INTERNAL_IP:子網路中未使用的內部 IP 位址。
- VPC_NETWORK:虛擬私有雲網路的名稱。
- SUBNET:端點所在區域的子網路名稱。
將
aiplatform.eu.rep.googleapis.com替換為您所在區域的多區域端點。舉例來說,請使用aiplatform.us.rep.googleapis.com做為us多區域。如果 Mainframe Assessment Tool 執行個體和 Private Service Connect 端點位於不同區域,請新增
--enable-global-access標記。否則,端點只會接受來自所在區域用戶端的連線。將多區域端點解析為 Private Service Connect 端點。
建立端點不會改變主機名稱的解析方式。如果虛擬私有雲網路使用私人區域,將 Google API 路由至 Private Google Access 虛擬 IP 位址,該區域通常會包含
*.googleapis.com記錄。由於這項記錄也符合多區域端點,要求會轉送至虛擬 IP 位址,但該位址無法處理要求。如要將多區域端點解析為 Private Service Connect 端點,請新增更具體的記錄:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IP更改下列內容:
DNS_ZONE:虛擬私有雲網路中googleapis.com的私有區域名稱。如果虛擬私有雲網路沒有googleapis.com的私人區域,請建立私人區域來保留這項記錄。INTERNAL_IP:您指派給端點的內部 IP 位址。
重新啟動 Mainframe Assessment Tool 執行個體。
Mainframe Assessment Tool 會快取每個端點提供的模型,並繼續使用先前的結果,直到重新啟動為止。
如要驗證設定,請連線至 Compute Engine VM 或 GKE 節點,然後執行下列指令:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subject指令必須傳回 subject=CN=aiplatform.eu.rep.googleapis.com。如果傳回 subject=CN=*.googleapis.com,表示主機名稱仍會解析為 Private Google Access 虛擬 IP 位址。在本例中,請驗證您建立的 DNS 記錄。
指令會傳回 subject=CN=aiplatform.eu.rep.googleapis.com。如果傳回 subject=CN=*.googleapis.com,表示主機名稱仍會解析為 Private Google Access 虛擬 IP 位址,您需要檢查建立的記錄。
指派 IAM 角色和權限
為確保您建立的專屬服務帳戶具備必要權限,可授予 Mainframe Assessment Tool 元件存取 Agent Platform API 和其他服務的權限,請要求管理員將下列 IAM 角色授予您建立的專屬服務帳戶:
- Agent Platform 使用者 (
roles/aiplatform.user) -
Cloud Logging:
記錄檔寫入者 (
roles/logging.logWriter)