Arquitetura de referência
Na arquitetura de referência a seguir, uma VPC compartilhada é implantada com um modelo do Gemini no projeto de serviço ph-fm-svc-project (projeto de serviço de modelo de fundação) com os atributos de política de serviço que permitem o acesso particular à API Agent Platform da AWS:
- Um único perímetro do VPC Service Controls
- Identidade do usuário definida pelo projeto

Opcional: criar o nível de acesso
Se os usuários finais precisarem de acesso à Gemini Enterprise Agent Platform pelo Google Cloud console, siga as instruções desta seção para criar um nível de acesso do VPC Service Controls. No entanto, se o acesso programático às APIs for de fontes particulares (como no local com o Acesso privado do Google ou o Cloud Workstations), o nível de acesso não será necessário.
Nesta arquitetura de referência, estamos usando um intervalo CIDR corporativo, corp-public-block,
para permitir que o tráfego de funcionários da empresa acesse Google Cloud o console do.
O Access Context Manager permite que os administradores da organização definam um controle de acesso refinado e baseado em atributos para projetos e recursos no. Google Cloud Google Cloud
Os níveis de acesso descrevem os requisitos para que as solicitações sejam atendidas. Os exemplos incluem:
- Tipo de dispositivo e sistema operacional (requer licença do Chrome Enterprise Premium)
- Endereço IP
- Identidade do usuário
Se esta for a primeira vez que a organização usa o Access Context Manager, então os administradores precisam definir uma política de acesso, que é um contêiner para níveis de acesso e perímetros de serviço.
No seletor de projetos na parte de cima do Google Cloud console do, clique na guia Todos e selecione sua organização.
Crie um nível de acesso básico seguindo as instruções na página Criar um nível de acesso básico. Especifique as seguintes opções:
- Em Criar condições em, escolha Modo básico.
- No campo Título do nível de acesso, insira
corp-public-block. - Na seção Condições, para a opção Se a condição for atendida, retorne, escolha TRUE.
- Em Sub-redes de IP, escolha IP público.
- Para o intervalo de endereços IP, especifique o intervalo CIDR externo que requer acesso ao perímetro do VPC Service Controls.
Criar o perímetro de serviço do VPC Service Controls
Ao criar um perímetro de serviço, você permite o acesso a serviços protegidos de fora do perímetro especificando os projetos protegidos. Ao usar o VPC Service Controls com a VPC compartilhada, você cria um perímetro grande que inclui os projetos host e de serviço. Se você selecionar apenas o projeto de serviço no perímetro, os endpoints de rede pertencentes a projetos de serviço vão parecer estar fora do perímetro, porque as sub-redes estão associadas apenas ao projeto host.
Selecionar o tipo de configuração do novo perímetro
Nesta seção, você cria um perímetro de serviço do VPC Service Controls em modo de teste. No modo de teste, o perímetro registra violações como se os perímetros fossem aplicados, mas não impede o acesso a serviços restritos. Recomendamos usar o modo de teste antes de mudar para o modo restrito como prática recomendada.
No menu de navegação do console do Google Cloud , clique em Segurança e depois em clique em VPC Service Controls.
Na página VPC Service Controls, clique em Modo de teste.
Clique em Novo perímetro.
Na guia Novo perímetro de serviço da VPC , digite um nome para o perímetro na caixa Nome do perímetro. Caso contrário, aceite os valores padrão.
O nome do perímetro pode ter no máximo 50 caracteres, precisa começar com uma letra e pode conter apenas letras latinas ASCII (a-z, A-Z), números (0-9) ou sublinhados (_). O nome do perímetro diferencia maiúsculas de minúsculas e precisa ser exclusivo em uma política de acesso.
Selecionar os recursos a serem protegidos
Clique em Recursos a serem protegidos.
Para adicionar projetos ou redes VPC que você quer proteger no perímetro, faça o seguinte:
Clique em Adicionar recursos.
Para adicionar projetos ao perímetro, no painel Adicionar recursos , clique em Adicionar projeto.
Para selecionar um projeto, marque a caixa de seleção dele na caixa de diálogo Adicionar projetos. Nesta arquitetura de referência, selecionamos os seguintes projetos:
infra-host-projectaiml-host-projectph-fm-svc-project
Clique em Adicionar recursos selecionados. Os projetos adicionados aparecem na seção Projetos.
Selecionar os serviços restritos
Nesta arquitetura de referência, o escopo das APIs restritas é limitado, permitindo apenas as APIs necessárias para o Gemini. No entanto, como prática recomendada, sugerimos que você restrinja todos os serviços ao criar um perímetro para reduzir o risco de exfiltração de dados dos Google Cloud serviços.
Para selecionar os serviços a serem protegidos no perímetro, faça o seguinte:
Clique em Serviços restritos.
No painel Serviços restritos, clique em Adicionar serviços.
Na caixa de diálogo Especificar serviços a serem restringidos, selecione API Agent Platform.
Clique em Adicionar API Agent Platform.
Opcional: selecionar os serviços acessíveis pela VPC
A configuração Serviços acessíveis pela VPC limita o conjunto de serviços acessíveis de endpoints da rede dentro do perímetro de serviço. Nesta arquitetura de referência, estamos mantendo a configuração padrão de Todos os serviços.
Opcional: selecionar o nível de acesso
Se você criou um nível de acesso CIDR corporativo em uma seção anterior, faça o seguinte para permitir o acesso a recursos protegidos de fora do perímetro:
Clique em Níveis de acesso.
Clique na caixa Escolher nível de acesso.
Também é possível adicionar níveis de acesso depois de criar um perímetro.
Marque a caixa de seleção correspondente ao nível de acesso. Nesta arquitetura de referência, é
corp-public-block.
Políticas de entrada e saída
Nesta arquitetura de referência, não é necessário especificar nenhuma configuração nos painéis Política de entrada ou Política de saída.
Criar o perímetro
Depois de concluir as etapas de configuração anteriores, crie o perímetro clicando em Criar perímetro.
Configurar a conectividade de rede entre a AWS e as APIs do Google
Configurar o Private Service Connect para APIs do Google
O Private Service Connect para acessar APIs do Google é uma alternativa ao uso do Acesso privado do Google ou dos nomes de domínio público para APIs do Google. Nesse caso, o produtor é o Google.
Com o Private Service Connect, você pode fazer o seguinte:
- Criar um ou mais endereços IP internos para acessar as APIs do Google em diferentes casos de uso.
- Direcionar o tráfego local para regiões e endereços IP específicos ao acessar as APIs do Google.
- Criar um nome DNS de endpoint personalizado usado para resolver APIs do Google.
Na arquitetura de referência, um endpoint da API do Google do Private Service Connect
chamado restricted, com endereço IP 10.10.10.3, é implantado com
o VPC-SC de destino, usado como um IP virtual (VIP) para acessar serviços restritos
configurados no perímetro do VPC-SC. Não há suporte para direcionar serviços não restritos com o VIP. Para mais informações, consulte
Sobre como acessar a API Agent Platform | Google Cloud.
Configurar a rede VPC da AWS
A conectividade de rede entre a Amazon Web Services (AWS) e Google Cloud o é estabelecida usando túneis de rede particular virtual de alta disponibilidade (VPN de alta disponibilidade, na sigla em inglês). Essa conexão segura facilita a comunicação particular entre os dois ambientes de nuvem. No entanto, para permitir o roteamento contínuo e a comunicação entre recursos na AWS e no Google Cloud, o Border Gateway Protocol (BGP) é usado.
No Google Cloud ambiente, um anúncio de rota personalizado é necessário. Essa rota personalizada anuncia especificamente o endereço IP da API do Google do Private Service Connect para a rede da AWS. Ao anunciar esse endereço IP, a AWS pode estabelecer uma rota direta para a API do Google, ignorando a Internet pública e melhorando o desempenho.
Na arquitetura de referência, uma instância do Sagemaker é implantada com uma associação à VPC da AWS em que a VPN é estabelecida Google Cloud. O Border Gateway Protocol (BGP) é usado para anunciar rotas em toda a VPN de alta disponibilidade entre a AWS e a Google Cloud rede. Como resultado, Google Cloud o e a AWS podem rotear o tráfego bidirecional pela VPN. Para mais informações sobre como configurar conexões de VPN de alta disponibilidade, consulte Criar conexões de HA VPN entre o Google Cloud e a AWS.
Configurar atualizações do Route 53
Crie uma zona hospedada particular chamada p.googleapis.com no AWS Route 53 e adicione
o nome de domínio totalmente qualificado
REGION-aiplatform-restricted.p.googleapis.com com
o endereço IP 10.10.10.3 (IP do Googleapis do Private Service Connect)
como o registro A do DNS.
Quando o SDK do Jupyter Notebook realiza uma busca DNS para a API Agent Platform para acessar o Gemini, o Route 53 retorna o endereço IP das APIs do Google do Private Service Connect. O Jupyter Notebook
usa o endereço IP recebido do Route 53 para estabelecer uma conexão com o
endpoint das APIs do Google do Private Service Connect roteado pela
VPN de alta disponibilidade para o Google Cloud.
Configurar atualizações do Sagemaker
Esta arquitetura de referência usa instâncias do Amazon SageMaker Notebook para acessar a API Agent Platform. No entanto, é possível alcançar a mesma configuração com outros serviços de computação que oferecem suporte à VPC, como o Amazon EC2 ou o AWS Lambda.
Para autenticar suas solicitações, use uma chave de conta de serviço ou a federação de identidade da carga de trabalho. Google Cloud Para informações sobre como configurar a federação de identidade da carga de trabalho, consulte No local ou outro provedor de nuvem.
A instância do Jupyter Notebook invoca uma chamada de API para o modelo do Gemini hospedado no
Google Cloud executando uma resolução de DNS para o nome de domínio totalmente qualificado personalizado das APIs do Google do Private Service Connect
REGION-aiplatform-restricted.p.googleapis.com substituindo o
nome de domínio totalmente qualificado padrão
(REGION-aiplatform.googleapis.com).
A API Agent Platform pode ser chamada usando Rest, gRPC ou SDK. Para usar o nome de domínio totalmente qualificado do cliente do Private Service Connect, atualize o API_ENDPOINT no Jupyter Notebook com o seguinte:
Instruções para usar o SDK da Vertex AI para Python
Instale o SDK:
pip install --upgrade google-genaiImporte as dependências:
from google.cloud import genai from google.genai.types import ( GenerateContentConfig, HarmBlockThreshold, HarmCategory, Part, SafetySetting )Inicialize as seguintes variáveis de ambiente:
PROJECT_ID="ph-fm-svc-projects" # Google Cloud Project ID LOCATION_ID="us-central1" # Enter Agent Platform Gemini region such as us-central1 API_ENDPOINT="https://us-central1-aiplatform-restricted.p.googleapis.com" # PSC Endpoint MODEL_ID="gemini-2.0-flash-001" # Gemini Model IDInicialize o SDK da Vertex AI para Python:
from google import genai client= genai.Client(vertexai=True, project=PROJECT_ID, location=LOCATION_ID, http_options={'base_url': API_ENDPOINT})Faça a seguinte solicitação para a API Gemini da plataforma de agentes do Gemini Enterprise:
prompt = "which weighs more, 1kg feathers or 1kg stones" safety_settings = [ SafetySetting( category=HarmCategory.HARM_CATEGORY_DANGEROUS_CONTENT, threshold=HarmBlockThreshold.BLOCK_LOW_AND_ABOVE, ), SafetySetting( category=HarmCategory.HARM_CATEGORY_HARASSMENT, threshold=HarmBlockThreshold.BLOCK_LOW_AND_ABOVE, ), SafetySetting( category=HarmCategory.HARM_CATEGORY_HATE_SPEECH, threshold=HarmBlockThreshold.BLOCK_LOW_AND_ABOVE, ), SafetySetting( category=HarmCategory.HARM_CATEGORY_SEXUALLY_EXPLICIT, threshold=HarmBlockThreshold.BLOCK_LOW_AND_ABOVE, ), ] response = client.models.generate_content( model=MODEL_ID, contents=prompt, config=GenerateContentConfig( safety_settings=safety_settings, ), ) # Response will be `None` if it is blocked. print(response.text)Nesse momento, é possível fazer uma chamada de API para o Gemini no notebook Jupyter para acessar o Gemini hospedado no Google Cloud. Se a chamada for bem-sucedida, a saída será semelhante a esta:
They weigh the same. Both weigh 1 kilogram.
Instruções para usar a API REST da plataforma de agentes do Gemini Enterprise
Nesta seção, você vai configurar algumas variáveis importantes que são usadas em todo o processo. Essas variáveis armazenam informações sobre seu projeto, o local dos recursos, o modelo específico do Gemini e o endpoint do PSC que você quer usar. Abra uma janela de terminal em um notebook do JupyterLab para executar os comandos a seguir:
Abra uma janela de terminal em um notebook Jupyter.
Inicialize as seguintes variáveis de ambiente:
export PROJECT_ID="ph-fm-svc-projects" export LOCATION_ID="us-central1" export API_ENDPOINT="us-central1-aiplatform-restricted.p.googleapis.com" export MODEL_ID="gemini-1.5-flash-002"Use um editor de texto, como
vimounano, para criar um novo arquivo chamadorequest.jsonque contenha a seguinte solicitação formatada para a API Gemini da Gemini Enterprise Agent Platform:{ "contents": [ { "role": "user", "parts": [ { "text": "which weighs more, 1kg feathers or 1kg stones" } ] } ], "generationConfig": { "temperature": 1, "maxOutputTokens": 8192, "topP": 0.95, "seed": 0 }, "safetySettings": [ { "category": "HARM_CATEGORY_HATE_SPEECH", "threshold": "OFF" }, { "category": "HARM_CATEGORY_DANGEROUS_CONTENT", "threshold": "OFF" }, { "category": "HARM_CATEGORY_SEXUALLY_EXPLICIT", "threshold": "OFF" }, { "category": "HARM_CATEGORY_HARASSMENT", "threshold": "OFF" } ] }Faça a seguinte solicitação curl para a API Gemini da Gemini Enterprise Agent Platform:
curl -v \ -X POST \ -H "Content-Type: application/json" \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://$API_ENDPOINT/v1/projects/$PROJECT_ID/locations/$LOCATION_ID/publishers/google/models/$MODEL_ID:streamGenerateContent" -d '@request.json'
Validar o perímetro no modo de teste
Nesta arquitetura de referência, o perímetro de serviço é configurado no modo de teste, permitindo que você teste o efeito da política de acesso sem aplicação. Isso significa que você pode ver como suas políticas afetariam seu ambiente se estivessem ativas, mas sem o risco de interromper o tráfego legítimo.
Depois de validar o perímetro no modo de teste, mude para o modo restrito.
A seguir
- Saiba como usar nomes DNS
p.googleapis.com. - Para saber como validar seu perímetro no modo de teste, assista ao vídeo de registro em modo de teste do VPC Service Controls.
- Saiba como usar a API REST da plataforma de agentes do Gemini Enterprise.
- Saiba mais sobre como usar o SDK da Vertex AI para Python.