חלק מספקי השירותים של פלטפורמת הסוכנים של Gemini Enterprise מחייבים אתכם להתחבר לשירותים שלהם דרך ממשקי Private Service Connect. השירותים האלה מפורטים בטבלה שיטות הגישה ל-Gemini Enterprise Agent Platform.
כשיוצרים ממשק Private Service Connect, נוצרת גם מכונה וירטואלית עם לפחות שני ממשקי רשת. הממשק הראשון מתחבר לתת-רשת ברשת VPC של ספק. הממשק השני מבקש חיבור לרשת המשנה של הקובץ המצורף לרשת ברשת צרכנית. אם הבקשה מתקבלת, לממשק הזה מוקצית כתובת IP פנימית מרשת המשנה של הצרכן.
בצד של ספק השירות בחיבור הפרטי, יש רשת VPC שבה מוקצים משאבי השירות. הרשת הזו נוצרת באופן בלעדי בשבילכם והיא מכילה רק את המשאבים שלכם. הקישוריות בין רשת הבעלים לרשת הצרכן נוצרת באמצעות ממשק Private Service Connect.
בתרשים הבא מוצגת ארכיטקטורת צינורות עיבוד נתונים של פלטפורמת סוכנים של Gemini Enterprise, שבה Gemini Enterprise מופעל ומנוהל ברשת של הצרכן. משאבי Gemini Enterprise Agent Platform Pipelines נפרסים כתשתית כשירות (IaaS) בניהול Google ברשת ה-VPC של ספק השירות. מכיוון שממשק Private Service Connect נפרס עם כתובת IP מתת-הרשת של הצרכן, לרשת של היצרן יש גישה לנתיבים שנלמדו על ידי הצרכן, שיכולים להיות ברשתות VPC, בסביבות מרובות עננים וברשתות מקומיות.

תכונות ומגבלות
אלה התכונות והמגבלות של ממשקי Private Service Connect (PSC):
- צרכן השירות יוצר צירוף רשת ברשת ה-VPC שלו, שהוא משאב שמייצג את הצד שלו בחיבור הפרטי.
- הבעלים של השירות המנוהל יוצר את המשאב המנוהל עם ממשק PSC שמפנה לחיבור לרשת של הצרכן.
- אחרי שהצרכן מאשר את החיבור, לממשק ה-PSC מוקצית כתובת IP פנימית מתת-רשת ברשת ה-VPC של הצרכן, וכך מתאפשרת תקשורת מאובטחת, פרטית ודו-כיוונית.
- תת-הרשת של הקובץ המצורף לרשת תומכת בכתובות RFC 1918 וכתובות שאינן RFC 1918, למעט תת-הרשתות
100.64.0.0/10ו-240.0.0.0/4. - פלטפורמת הסוכנים של Gemini Enterprise יכולה להתחבר רק לטווחים של כתובות IP מסוג RFC 1918 שאפשר לנתב מהרשת שצוינה.
- ממשקי Private Service Connect לא תומכים בכתובות IP חיצוניות.
ל-Gemini Enterprise Agent Platform אין גישה לכתובת IP ציבורית שמשמשת לשימוש פרטי או לטווחים הבאים שאינם RFC 1918:
100.64.0.0/10192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
העדפת חיבור של Private Service Connect
Private Service Connect מציע העדפת חיבור כשפורסים קובץ מצורף לרשת, שקובעת אם בקשות חיבור מספק יתקבלו אוטומטית או ידנית. ב-Gemini Enterprise Agent Platform, גישה לקובץ מצורף לרשת עם ההעדפה 'אישור אוטומטי של חיבורים לכל הפרויקטים' (ACCEPT_AUTOMATIC) או 'אישור חיבורים לפרויקטים נבחרים' (ACCEPT_MANUAL) מטופלת באופן הבא:
- Gemini Enterprise Agent Platform תומכת בחיבור רשת שהוגדר עם
ACCEPT_MANUALהעדפת החיבור בלי להגדיר את מזהה הפרויקט של Gemini Enterprise Agent Platform בפרויקט שאושר. - Gemini Enterprise Agent Platform משתמש בהרשאות (
compute.networkAttachments.updateו-compute.regionOperations.get) כדי לאשר לפרויקט הדייר שמארח את Gemini Enterprise Agent Platform להשתמש בחיבור לרשת לצורך פריסת ממשק PSC עבור העדפות החיבורACCEPT_AUTOMATICו-ACCEPT_MANUAL.
מידע נוסף על IAM והנחיות לפריסה זמין במאמר הגדרת ממשק Private Service Connect למשאבי Gemini Enterprise Agent Platform.
אפשרויות פריסה של ממשק Private Service Connect
כדי ליצור ממשק Private Service Connect, קודם צריך לפרוס רשת משנה ב-VPC של הצרכן שמשותפת לאותו אזור כמו שירות היצרן. כדאי לבדוק את הדרישות הספציפיות של השירות כדי לוודא שאין טווחי רשת משנה שכדאי להימנע מהם. לאחר מכן יוצרים קובץ מצורף לרשת שמפנה לרשת המשנה. מומלץ להקדיש את רשת המשנה שהוקצתה לקובץ המצורף לרשת באופן בלעדי לפריסות של ממשק Private Service Connect.
בדפים הבאים מפורטים תרחישי שימוש ספציפיים בממשקי Private Service Connect של Gemini Enterprise Agent Platform:
- הגדרת ממשק Private Service Connect לצינור עיבוד נתונים
- שימוש בממשק Private Service Connect לאימון של Gemini Enterprise Agent Platform
- יצירת אשכול Ray ב-Gemini Enterprise Agent Platform
- שימוש בממשק Private Service Connect עם Agent Runtime
שיקולים לגבי VPC Service Controls
היכולת של ספקי שירות ב-Gemini Enterprise Agent Platform לגשת לאינטרנט הציבורי תלויה בהגדרת האבטחה של הפרויקט, ובפרט בשאלה אם אתם משתמשים ב-VPC Service Controls.
- ללא VPC Service Controls: לאירוח של Gemini Enterprise Agent Platform ב-Google יש גישה לאינטרנט כברירת מחדל. התנועה היוצאת הזו יוצאת ישירות מהסביבה המאובטחת שמנוהלת על ידי Google, שבה פועל שירות ההפקה שלכם. החריג להתנהגות הזו הוא Agent Runtime, שלא מספק יציאה מהאינטרנט. במקום זאת, אתם נדרשים לפרוס מכונה וירטואלית של שרת proxy עם כתובת RFC 1918 ליציאה מהאינטרנט.
- עם VPC Service Controls: כשהפרויקט שלכם הוא חלק מגבולות גזרה של VPC Service Controls, הגישה לאינטרנט שמוגדרת כברירת מחדל בפלטפורמת הסוכנים של Gemini Enterprise, שמתארחת ב-tenting שמנוהל על ידי Google, נחסמת על ידי גבולות הגזרה כדי למנוע זליגת נתונים. כדי לאפשר גישה לאינטרנט הציבורי בתרחיש הזה, צריך להגדיר במפורש נתיב יציאה מאובטח שמעביר את התעבורה דרך רשת ה-VPC. הדרך המומלצת לעשות זאת היא להגדיר שרת proxy בתוך היקף ה-VPC וליצור שער Cloud NAT כדי לאפשר למכונה הווירטואלית של ה-proxy לגשת לאינטרנט.
מידע נוסף על שיקולים לגבי VPC Service Controls זמין במאמר VPC Service Controls עם Gemini Enterprise Agent Platform.
שיקולים לגבי פריסה
אלה שיקולים לגבי תקשורת בין עומסי עבודה מקומיים, מרובי עננים ו-VPC לבין שירותי פלטפורמת Gemini Enterprise Agent שמנוהלים על ידי Google.
המלצות לרשתות משנה ב-Gemini Enterprise Agent Platform
בטבלה הבאה מפורטים טווחי רשתות המשנה המומלצים לשירותים של Gemini Enterprise Agent Platform שתומכים בממשקי Private Service Connect.
| התכונה Gemini Enterprise Agent Platform | טווח רשתות משנה מומלץ |
|---|---|
| Agent Platform Pipelines | /28 |
| משימות אימון בהתאמה אישית | /28 |
| Ray on Agent Platform | /28 |
| Agent Runtime | /28 |
פרסום כתובת IP
- כשמשתמשים בממשק Private Service Connect כדי להתחבר לשירותים ברשת ה-VPC של הצרכן, בוחרים כתובת IP מרשימה של טווחי כתובות IP נתמכים ברשת ה-VPC.
- כברירת מחדל, Cloud Router יפרסם רשתות משנה רגילות של VPC, אלא אם מוגדר מצב פרסום מותאם אישית. מידע נוסף זמין במאמר פרסום מותאם אישית.
- החיבור בין קובץ מצורף עם הרשת לבין ממשק Private Service Connect הוא טרנזיטיבי. עומסי עבודה ברשת ה-VPC של היצרן יכולים לתקשר עם עומסי עבודה שמחוברים לרשת ה-VPC של הצרכן.
כללי חומת אש
ממשקי Private Service Connect נוצרים ומנוהלים על ידי ארגון יצרן, אבל הם ממוקמים ברשת VPC של צרכן. לגבי אבטחה בצד הצרכן, מומלץ להשתמש בכללי חומת אש שמבוססים על טווחי כתובות IP מרשת ה-VPC של הצרכן. צריך לעדכן את כללי חומת האש כדי לאפשר גישה לרשת של הלקוח מרשת המשנה של חיבור הרשת. מידע נוסף זמין במאמר בנושא הגבלת תעבורת נתונים נכנסת ממפיק לצרכן.
תרגום שם הדומיין
שימוש בממשק Private Service Connect בלבד מחייב התחברות לשירותים באמצעות כתובות ה-IP הפנימיות שלהם. זו לא שיטה מומלצת למערכות ייצור, כי כתובות IP יכולות להשתנות, מה שמוביל להגדרות לא יציבות.
הטמעה של קישור DNS מאפשרת ליוצרים בפלטפורמת הסוכנים של Gemini Enterprise לפתור בעיות ולהתחבר לשירותים ב-VPC וברשתות מקומיות או רב-ענניות. הפתרון מתבצע באמצעות שאילתות של רשומות מאזור פרטי של Cloud DNS ברשת ה-VPC, וכך מתאפשרת גישה יציבה ואמינה לשירות גם אם כתובות ה-IP הבסיסיות משתנות.
מידע נוסף זמין במאמר בנושא הגדרת שיתוף פעולה פרטי של DNS.
המאמרים הבאים
- מידע נוסף על מפרט של חיבור לרשת
- אפשר לנסות שיעור Codelab על שימוש בממשקי Private Service Connect עם צינורות של Agent Platform.
- אפשר לנסות Codelab בנושא שימוש בשרת proxy מפורש כדי להגיע לנקודות קצה שאינן rfc1918 באמצעות צינורות של Agent Platform.