为 Mainframe Assessment Tool 配置 Google Cloud 项目

本页介绍了如何设置和配置您的 Google Cloud 项目以使用 Mainframe Assessment Tool。

准备工作

  1. 在 Google Cloud 控制台的项目选择器页面上,选择或创建 Google Cloud 项目

    转到“项目选择器”

  2. 确保您的 Google Cloud 项目已启用结算功能。如需了解更多 信息,请参阅验证项目的结算状态

  3. 创建一个专用服务帐号以访问 Mainframe Assessment Tool。如需了解更多 信息,请参阅创建服务账号

  4. 对于大型评估,请确保您在计划创建 Mainframe Assessment Tool 实例的区域中有足够的配额。购买预配吞吐量可以分配更大的配额。

启用 API

  1. 启用 Compute Engine API。

    启用 Compute Engine API

  2. 启用 Agent Platform API。

    启用 Agent Platform API

配置防火墙规则

如需通过 IAP 安全访问 Mainframe Assessment Tool 实例,请创建以下防火墙规则:

  1. 创建一条防火墙规则,以允许 通过 IAP 进行 TCP 转发的 TCP 端口 4000 上的入站流量:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. 创建一条防火墙规则,以拒绝所有其他发往 Mainframe Assessment Tool 实例的入站流量:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

可选:配置专用连接以实现数据驻留

仅当您的 Mainframe Assessment Tool 实例没有外部 IP 地址,并且您计划在启用将数据保留在我的区域中 选项的情况下运行评估时,才需要完成此部分。如果您的实例具有外部 IP 地址或您不使用数据驻留,则可以跳过此部分。

在没有外部 IP 地址的情况下,Mainframe Assessment Tool 实例会使用 专用 Google 访问通道来访问 Agent Platform。专用 Google 访问通道 不支持用于 euus 多区域的多区域端点(rep.googleapis.com 域名中的主机,例如 aiplatform.eu.rep.googleapis.com)。

启用将数据保留在我的区域中 选项后,模型调用会限制在评估区域及其多区域内,而不会回退到全局。因此,仅在多区域端点上提供的模型无法访问。如果停用了数据驻留,Mainframe Assessment Tool 会回退到全局端点。专用 Google 访问通道支持全局端点,因此无需进行其他配置。

如需让 Mainframe Assessment Tool 实例访问这些端点,请按以下步骤操作:

  1. 在 VPC 网络中创建一个以多区域端点为目标的 Private Service Connect 端点

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    替换以下内容:

    • ENDPOINT_NAME:Private Service Connect 端点的名称。
    • PROJECT_ID:VPC 网络的项目 ID。
    • REGION:要在其中创建端点的区域。
    • INTERNAL_IP:子网中未使用的内部 IP 地址。
    • VPC_NETWORK:VPC 网络的名称。
    • SUBNET:端点所在区域中的子网的名称。

    aiplatform.eu.rep.googleapis.com 替换为您所在区域的多区域端点。例如,对于 us 多区域,请使用 aiplatform.us.rep.googleapis.com

    如果 Mainframe Assessment Tool 实例和 Private Service Connect 端点位于不同的区域,请添加 --enable-global-access 标志。否则,端点仅接受来自其自身区域中的客户端的连接。

  2. 将多区域端点解析为 Private Service Connect 端点。

    创建端点不会更改主机名的解析方式。如果您的 VPC 网络使用专用区域将 Google API 路由到专用 Google 访问通道虚拟 IP 地址,则该区域通常包含 *.googleapis.com 记录。由于此记录也与多区域端点匹配,因此请求会路由到无法处理这些请求的虚拟 IP 地址。如需将多区域端点解析为 Private Service Connect 端点,请添加更具体的记录:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    替换以下内容:

    • DNS_ZONE:VPC 网络中 googleapis.com 的专用区域的名称。如果您的 VPC 网络没有 googleapis.com的专用区域,请创建一个专用区域来保存此记录。
    • INTERNAL_IP:您分配给端点的内部 IP 地址。
  3. 重启 Mainframe Assessment Tool 实例。

    Mainframe Assessment Tool 会缓存每个端点提供的模型,并在重启之前继续使用之前的结果。

如需验证配置,请连接到 Compute Engine 虚拟机或 GKE 节点,然后运行以下命令:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

该命令必须返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则主机名仍会解析为专用 Google 访问通道虚拟 IP 地址。在这种情况下,请验证您创建的 DNS 记录。

该命令返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则主机名仍会解析为专用 Google 访问通道虚拟 IP 地址,您需要检查您创建的记录。

分配 IAM 角色和权限

如需确保您创建的专用 服务帐号具有必要的 权限,以便为 Mainframe Assessment Tool 组件提供对 Agent Platform API 和其他服务的必要访问权限, 请让管理员向您创建的专用 服务帐号授予以下 IAM 角色:

后续步骤