本页介绍了如何设置和配置您的 Google Cloud 项目以使用 Mainframe Assessment Tool。
准备工作
在 Google Cloud 控制台的项目选择器页面上,选择或创建 Google Cloud 项目。
确保您的 Google Cloud 项目已启用结算功能。如需了解更多 信息,请参阅验证项目的结算状态。
创建一个专用服务帐号以访问 Mainframe Assessment Tool。如需了解更多 信息,请参阅创建服务账号。
对于大型评估,请确保您在计划创建 Mainframe Assessment Tool 实例的区域中有足够的配额。购买预配吞吐量可以分配更大的配额。
启用 API
启用 Compute Engine API。
启用 Agent Platform API。
配置防火墙规则
如需通过 IAP 安全访问 Mainframe Assessment Tool 实例,请创建以下防火墙规则:
创建一条防火墙规则,以允许 通过 IAP 进行 TCP 转发的 TCP 端口
4000上的入站流量:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20创建一条防火墙规则,以拒绝所有其他发往 Mainframe Assessment Tool 实例的入站流量:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
可选:配置专用连接以实现数据驻留
仅当您的 Mainframe Assessment Tool 实例没有外部 IP 地址,并且您计划在启用将数据保留在我的区域中 选项的情况下运行评估时,才需要完成此部分。如果您的实例具有外部 IP 地址或您不使用数据驻留,则可以跳过此部分。
在没有外部 IP 地址的情况下,Mainframe Assessment Tool 实例会使用
专用 Google 访问通道来访问
Agent Platform。专用 Google 访问通道
不支持用于 eu 和 us
多区域的多区域端点(rep.googleapis.com
域名中的主机,例如 aiplatform.eu.rep.googleapis.com)。
启用将数据保留在我的区域中 选项后,模型调用会限制在评估区域及其多区域内,而不会回退到全局。因此,仅在多区域端点上提供的模型无法访问。如果停用了数据驻留,Mainframe Assessment Tool 会回退到全局端点。专用 Google 访问通道支持全局端点,因此无需进行其他配置。
如需让 Mainframe Assessment Tool 实例访问这些端点,请按以下步骤操作:
在 VPC 网络中创建一个以多区域端点为目标的 Private Service Connect 端点 :
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.com替换以下内容:
- ENDPOINT_NAME:Private Service Connect 端点的名称。
- PROJECT_ID:VPC 网络的项目 ID。
- REGION:要在其中创建端点的区域。
- INTERNAL_IP:子网中未使用的内部 IP 地址。
- VPC_NETWORK:VPC 网络的名称。
- SUBNET:端点所在区域中的子网的名称。
将
aiplatform.eu.rep.googleapis.com替换为您所在区域的多区域端点。例如,对于us多区域,请使用aiplatform.us.rep.googleapis.com。如果 Mainframe Assessment Tool 实例和 Private Service Connect 端点位于不同的区域,请添加
--enable-global-access标志。否则,端点仅接受来自其自身区域中的客户端的连接。将多区域端点解析为 Private Service Connect 端点。
创建端点不会更改主机名的解析方式。如果您的 VPC 网络使用专用区域将 Google API 路由到专用 Google 访问通道虚拟 IP 地址,则该区域通常包含
*.googleapis.com记录。由于此记录也与多区域端点匹配,因此请求会路由到无法处理这些请求的虚拟 IP 地址。如需将多区域端点解析为 Private Service Connect 端点,请添加更具体的记录:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IP替换以下内容:
DNS_ZONE:VPC 网络中googleapis.com的专用区域的名称。如果您的 VPC 网络没有googleapis.com的专用区域,请创建一个专用区域来保存此记录。INTERNAL_IP:您分配给端点的内部 IP 地址。
重启 Mainframe Assessment Tool 实例。
Mainframe Assessment Tool 会缓存每个端点提供的模型,并在重启之前继续使用之前的结果。
如需验证配置,请连接到 Compute Engine 虚拟机或 GKE 节点,然后运行以下命令:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subject该命令必须返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则主机名仍会解析为专用 Google 访问通道虚拟 IP 地址。在这种情况下,请验证您创建的 DNS 记录。
该命令返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则主机名仍会解析为专用 Google 访问通道虚拟 IP 地址,您需要检查您创建的记录。
分配 IAM 角色和权限
如需确保您创建的专用 服务帐号具有必要的 权限,以便为 Mainframe Assessment Tool 组件提供对 Agent Platform API 和其他服务的必要访问权限, 请让管理员向您创建的专用 服务帐号授予以下 IAM 角色:
如果未能向正确的主账号授予这些角色,可能会导致权限错误。- Agent Platform 用户 (
roles/aiplatform.user) -
Cloud Logging:
日志写入者 (
roles/logging.logWriter)