יצירת מכונה עם פרטי כניסה של צד שלישי

בדף הזה מוסבר איך ליצור מכונת עבודה של Gemini Enterprise Agent Platform עם פרטי כניסה של צד שלישי.

סקירה כללית

אתם יכולים ליצור ולנהל מקרים של Agent Platform Workbench של Gemini Enterprise באמצעות פרטי כניסה של צד שלישי שסופקו על ידי איחוד שירותי אימות הזהות של כוח עבודה. איחוד שירותי אימות הזהות של כוח עבודה משתמש בספק הזהויות החיצוני שלכם כדי להעניק לקבוצת משתמשים גישה למקרים של Agent Platform Workbench באמצעות שרת proxy.

הגישה למופע של Agent Platform Workbench ניתנת על ידי הקצאת חשבון משתמש במאגר כוח האדם לחשבון השירות של מופע Agent Platform Workbench.

לפני שמתחילים

  1. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. Verify that billing is enabled for your Google Cloud project.

  3. Enable the Notebooks API.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the API

  4. מגדירים את ספק הזהויות עם מאגר זהויות של כוח עבודה.

התפקיד שנדרש ליצירת מופע

כדי לוודא שלחשבון הראשי במאגר הזהויות של כוח העבודה יש את ההרשאות שנדרשות ליצירת מופע של Agent Platform Workbench, צריך לבקש מהאדמין להקצות לחשבון הראשי במאגר הזהויות של כוח העבודה את תפקיד ה-IAM‏ Notebooks Admin (roles/notebooks.admin) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שהאדמין גם יוכל לתת לחשבון הראשי של מאגר כוח העבודה את ההרשאות שנדרשות באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

תפקידים שנדרשים לשימוש בהרשאות של צד שלישי

למשתמש הראשי במאגר כוח האדם צריכה להיות גישה לחשבון השירות של מופע Agent Platform Workbench, עם הרשאות ספציפיות.

כדי לוודא שלחשבון הראשי במאגר כוח העבודה יש את ההרשאות שנדרשות לשימוש במופע של Agent Platform Workbench עם פרטי כניסה של צד שלישי, צריך לבקש מהאדמין להקצות לחשבון הראשי במאגר כוח העבודה את תפקידי ה-IAM הבאים בחשבון השירות שתציינו כשתיצרו את המופע:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שהאדמין גם יוכל לתת לחשבון הראשי של מאגר כוח העבודה את ההרשאות שנדרשות באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

יצירת המופע באמצעות פרטי כניסה של צד שלישי

כדי לוודא שמופע Agent Platform Workbench מכיל דומיין byoid.googleusercontent.com, צריך לבצע אחת מהפעולות הבאות:

  • יוצרים את המכונה באמצעות המסוף של Google Cloudאיחוד שירותי אימות הזהות של כוח העבודה.

  • משתמשים בדגל enable_third_party_identity כשיוצרים את המכונה.

אתם יכולים ליצור סביבת עבודה של Gemini Enterprise Agent Platform באמצעות פרטי כניסה של צד שלישי דרךGoogle Cloud המסוף או ה-CLI של gcloud:

המסוף

  1. נכנסים למסוף Google Cloud באמצעות ספק של מאגר כוח העבודה.

    כניסה למסוף

  2. נכנסים לדף Instances במסוף Google Cloud .

    כניסה לדף Instances

  3. לוחצים על  יצירת פריט חדש.

  4. בתיבת הדו-שיח New instance, לוחצים על Advanced options.

  5. בתיבת הדו-שיח Create instance, בקטע IAM and security, מבצעים את הפעולות הבאות:

    1. מוודאים שהאפשרות חשבון שירות מסומנת.

    2. מבטלים את הסימון של האפשרות Use default Compute Engine service account, ואז בשדה Service account email מזינים את כתובת האימייל בחשבון השירות שמשויך לישות כוח העבודה.

  6. לוחצים על יצירה.

    ‫Agent Platform Workbench יוצר מופע ומתחיל אותו באופן אוטומטי. כשהמופע מוכן לשימוש, Agent Platform Workbench מפעיל קישור Open JupyterLab.

gcloud

כדי לאמת את ה-CLI של gcloud באמצעות מאגר זהויות של כוח עבודה, פועלים לפי ההוראות במדריך IAM.

לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

  • INSTANCE_NAME: השם של מופע Agent Platform Workbench. השם צריך להתחיל באות, ואחריה יכולים להיות עד 62 אותיות קטנות, מספרים או מקפים (-). השם לא יכול להסתיים במקף.
  • PROJECT_ID: מזהה הפרויקט
  • LOCATION: האזור שבו רוצים למקם את המכונה
  • VM_IMAGE_PROJECT: מזהה Google Cloud הפרויקט שאליו שייכת תמונת המכונה הווירטואלית, בפורמט: projects/IMAGE_PROJECT_ID
  • VM_IMAGE_NAME: השם המלא של התמונה. כדי למצוא את שם התמונה של גרסה ספציפית, אפשר לעיין במאמר בנושא מציאת גרסה ספציפית
  • MACHINE_TYPE: סוג המכונה של מכונת ה-VM של המופע
  • METADATA: מטא-נתונים מותאמים אישית להחלה על המופע הזה. לדוגמה, כדי לציין סקריפט להפעלה אחרי האתחול, אפשר להשתמש בתג המטא-נתונים post-startup-script בפורמט הבא: "--metadata=post-startup-script=gs://BUCKET_NAME/hello.sh"
  • SERVICE_ACCOUNT_EMAIL: כתובת האימייל בחשבון השירות שמשויך לישות המורשית של כוח העבודה שלכם

מריצים את הפקודה הבאה:

‫Linux,‏ macOS או Cloud Shell

gcloud workbench instances create INSTANCE_NAME \
    --project=PROJECT_ID \
    --location=LOCATION \
    --vm-image-project=VM_IMAGE_PROJECT \
    --vm-image-name=VM_IMAGE_NAME \
    --machine-type=MACHINE_TYPE \
    --metadata=METADATA \
    --service-account-email=SERVICE_ACCOUNT_EMAIL \
    --enable-third-party-identity 

‏Windows (PowerShell)

gcloud workbench instances create INSTANCE_NAME `
    --project=PROJECT_ID `
    --location=LOCATION `
    --vm-image-project=VM_IMAGE_PROJECT `
    --vm-image-name=VM_IMAGE_NAME `
    --machine-type=MACHINE_TYPE `
    --metadata=METADATA `
    --service-account-email=SERVICE_ACCOUNT_EMAIL `
    --enable-third-party-identity 

Windows‏ (cmd.exe)

gcloud workbench instances create INSTANCE_NAME ^
    --project=PROJECT_ID ^
    --location=LOCATION ^
    --vm-image-project=VM_IMAGE_PROJECT ^
    --vm-image-name=VM_IMAGE_NAME ^
    --machine-type=MACHINE_TYPE ^
    --metadata=METADATA ^
    --service-account-email=SERVICE_ACCOUNT_EMAIL ^
    --enable-third-party-identity 

מידע נוסף על הפקודה ליצירת מופע משורת הפקודה זמין במסמכי התיעוד של ה-CLI של gcloud.

הכלי Agent Platform Workbench יוצר מופע ומתחיל אותו באופן אוטומטי. כשהמופע מוכן לשימוש, קישור Open JupyterLab מופעל ב Google Cloud מסוף Agent Platform Workbench.

גישה ל-Jupyterlab באמצעות פרטי כניסה של צד שלישי

כשיוצרים מופע חדש של Gemini Enterprise Agent Platform Workbench, נוצרות שתי כתובות URL נפרדות של שרת proxy עם הדומיינים הבאים:

  • byoid.googleusercontent.com: הדומיין הזה יכול לשמש רק משתמשים שעוברים אימות באמצעות מאגר זהויות כוח עבודה. הערך שלו מאוחסן בשדה המטא-נתונים של המופע proxy-byoid-url. ערך המטא-נתונים הזה מפעיל קישור Open JupyterLab בGoogle Cloudמסוף איחוד שירותי אימות הזהות של כוח העבודה (console.cloud.google/).

  • googleusercontent.com: הדומיין הזה יכול לשמש רק משתמשים שעוברים אימות באמצעות אימות ברירת המחדל של Google. הערך שלו מאוחסן בשדה המטא-נתונים proxy-url במופע. ערך המטא-נתונים הזה מפעיל קישור Open JupyterLab במסוףGoogle Cloud (console.cloud.google.com).

המאמרים הבאים