In dieser Anleitung wird beschrieben, wie Sie eine Private Service Connect-Schnittstelle für Gemini Enterprise Agent Platform-Ressourcen einrichten.
Sie können Private Service Connect-Schnittstellenverbindungen für bestimmte Ressourcen in der Gemini Enterprise Agent Platform konfigurieren, darunter:
- Ray in Vertex AI
- Benutzerdefiniertes Training
- Gemini Enterprise Agent Platform-Pipelines
- Agent Runtime
Im Gegensatz zu VPC-Peering Verbindungen sind Private Service Connect-Schnittstellenverbindungen transitiv. Dadurch sind weniger IP-Adressen im VPC-Netzwerk des Nutzers erforderlich. So können Sie flexibler eine Verbindung zu anderen VPC-Netzwerken in Ihrem Google Cloud Projekt und lokal herstellen.
Diese Anleitung richtet sich an Netzwerkadministratoren, die mit Google Cloud Netzwerk konzepten vertraut sind.
Ziele
In diesem Leitfaden werden folgende Aufgaben behandelt:
- Ein Nutzer-VPC -Netzwerk, Subnetz und Netzwerkanhang konfigurieren.
- Firewallregeln zum Hostprojekt Ihres Netzwerks hinzufügen. Google Cloud
- Erstellen Sie eine Agent Platform-Ressource, in der der Netzwerkanhang angegeben ist, um eine Private Service Connect-Schnittstelle zu verwenden.
Hinweis
Folgen Sie der Anleitung, um ein Google Cloud Projekt zu erstellen oder auszuwählen und es für die Verwendung mit der Gemini Enterprise Agent Platform und Private Service Connect zu konfigurieren.
- Melden Sie sich in Ihrem Google Cloud Konto an. Wenn Sie noch kein Google Cloud-Nutzer sind, erstellen Sie ein Konto, um zu testen, wie sich unsere Produkte in realen Szenarien schlagen. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init -
Aktualisieren Sie die gcloud CLI nach der Initialisierung und installieren Sie die erforderlichen Komponenten:
gcloud components update gcloud components install beta
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init -
Aktualisieren Sie die gcloud CLI nach der Initialisierung und installieren Sie die erforderlichen Komponenten:
gcloud components update gcloud components install beta
- Wenn Sie nicht der Projektinhaber sind und nicht die
Rolle „Projekt-IAM-Administrator“ (
roles/resourcemanager.projectIamAdmin) haben, bitten Sie den Inhaber, Ihnen eine IAM-Rolle zuzuweisen, die diecompute.networkAttachments.update,compute.networkAttachments.update, undcompute.regionOperations.getBerechtigungen enthält. Mit der Rolle „Compute-Netzwerkadministrator“ (roles/compute.networkAdmin) können Sie beispielsweise Netzwerkressourcen verwalten. - Weisen Sie dem AI Platform-Dienst-Agent die erforderlichen Rollen zu. Weitere Informationen zu den Rollen, die in verschiedenen Szenarien zugewiesen werden müssen, finden Sie im Abschnitt Erforderliche Rolle für den Dienst-Agent der Gemini Enterprise Agent Platform in diesem Dokument.
VPC-Netzwerk und Subnetz einrichten
Folgen Sie der Konfigurationsanleitung, um ein neues VPC-Netzwerk zu erstellen, wenn Sie noch keines haben.
-
gcloud compute networks create NETWORK \ --subnet-mode=customErsetzen Sie NETWORK durch einen Namen für das VPC-Netzwerk.
-
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK \ --range=PRIMARY_RANGE \ --region=REGIONErsetzen Sie Folgendes:
- SUBNET_NAME: Ein Name für das Subnetz.
PRIMARY_RANGE: Der primäre IPv4-Bereich für das neue Subnetz in CIDR-Notation.
Im Folgenden sind die IP-Anforderungen und -Beschränkungen für die Agent Platform aufgeführt:
- Die Agent Platform empfiehlt ein
/28-Subnetzwerk. - Das Subnetz des Netzwerkanhangs unterstützt RFC 1918- und Nicht-RFC 1918-Adressen, mit Ausnahme der Subnetze 100.64.0.0/20 und 240.0.0.0/4.
- Die Agent Platform kann nur eine Verbindung zu RFC 1918-IP-Adressbereichen herstellen, die vom angegebenen Netzwerk aus weitergeleitet werden können.
Die Agent Platform kann keine privat verwendete öffentliche IP-Adresse oder diese Nicht-RFC 1918-Bereiche erreichen:
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
Weitere Informationen finden Sie unter IPv4-Subnetzbereiche.
- Die Agent Platform empfiehlt ein
REGION: die Google Cloud Region, in der Sie das neue Subnetz erstellen.
Netzwerkanhang erstellen
Erstellen Sie in einer freigegebene VPC-Bereitstellung das Subnetz, das für den Netzwerkanhang im Hostprojekt verwendet wird, und erstellen Sie dann den Private Service Connect-Netzwerkanhang im Dienstprojekt.
gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
--region=REGION \
--connection-preference=ACCEPT_AUTOMATIC \
--subnets=SUBNET_NAME
Ersetzen Sie NETWORK_ATTACHMENT_NAME durch einen Namen für den Netzwerkanhang.
Wenn der Netzwerkanhang in einem anderen Projekt als dem Dienstprojekt erstellt wird, müssen Sie den vollständigen Pfad des Netzwerkanhangs übergeben, wenn Sie Gemini Enterprise aufrufen.
Erforderliche Rolle für den Dienst-Agent der Gemini Enterprise Agent Platform
Weisen Sie im Projekt, in dem Sie den Netzwerkanhang erstellen, dem
Dienst-Agent der Gemini Enterprise Agent Platform
desselben Projekts die Rolle compute.networkAdmin zu. Aktivieren Sie die Agent Platform API in diesem Projekt im Voraus, wenn es sich vom Dienstprojekt unterscheidet, in dem Sie die Agent Platform verwenden.
Wenn Sie ein
gemeinsam genutztes VPC-Netzwerk für
die Agent Platform angeben
und einen Netzwerkanhang in einem Dienstprojekt erstellen, weisen Sie dem
Dienst-Agent der Agent Platform
im Dienstprojekt, in dem Sie die
Agent Platform verwenden, die compute.networkUser-Rolle für Ihr VPC-Hostprojekt zu.
Firewallregeln konfigurieren
Das System wendet Ingress-Firewallregeln in der Nutzer-VPC an, um die Kommunikation mit dem Subnetz des Netzwerkanhangs der Private Service Connect-Schnittstelle von Compute- und lokalen Endpunkten aus zu ermöglichen.
Die Konfiguration von Firewallregeln ist optional. Wir empfehlen jedoch, allgemeine Firewallregeln festzulegen, wie in den folgenden Beispielen gezeigt.
Erstellen Sie eine Firewallregel, die SSH-Zugriff auf TCP-Port 22 ermöglicht:
gcloud compute firewall-rules create NETWORK-firewall1 \ --network NETWORK \ --allow tcp:22Erstellen Sie eine Firewallregel, die HTTPS-Traffic auf TCP-Port 443 zulässt:
gcloud compute firewall-rules create NETWORK-firewall2 \ --network NETWORK \ --allow tcp:443Erstellen Sie eine Firewallregel, die ICMP-Traffic zulässt (z. B. Ping-Anfragen):
gcloud compute firewall-rules create NETWORK-firewall3 \ --network NETWORK \ --allow icmp
Privates DNS-Peering einrichten
Damit Vertex AI-Trainingsjobs oder Agent Runtime-Agents, die mit PSC-I konfiguriert wurden, private DNS-Einträge in von Kunden verwalteten Cloud DNS-Zonen auflösen können, bietet die AI Platform einen vom Nutzer konfigurierbaren Mechanismus, mit dem angegeben werden kann, mit welchen DNS-Domains ein Peering mit internen Google-Ressourcen eingerichtet werden soll. Nehmen Sie die folgenden zusätzlichen Konfigurationen vor:
Weisen Sie dem AI Platform-Dienst Agent -Konto in dem Projekt, in dem die Vertex AI-Trainings- oder die Agent Runtime-Dienste der Gemini Enterprise Agent Platform aktiv sind, die Rolle
DNS Peer (roles/dns.peer)zu.Wenn Sie ein gemeinsam genutztes VPC-Netzwerk für die Agent Platform verwenden und einen Netzwerkanhang in einem Dienst projekt erstellt haben, müssen Sie dem Dienstprojekt's AI Platform Service Agenten auch die Rolle
DNS Peer (roles/dns.peer)in Ihrem VPC-Hostprojekt zuweisen.Erstellen Sie eine Firewallregel, die den gesamten ICMP-, TCP- und UDP-Traffic zulässt (optional):
gcloud compute firewall-rules create NETWORK-firewall4 \ --network NETWORK --allow tcp:0-65535,udp:0-65535,icmp --source-ranges IP_RANGESRichten Sie Ihre private DNS-Zone für die DNS-Auflösung und das Traffic-Routing ein. Informationen zum Hinzufügen von DNS-Einträgen zu Ihrer privaten DNS-Zone finden Sie unter Ressourceneintragssatz hinzufügen.
Fehlerbehebung
In diesem Abschnitt werden einige häufige Probleme bei der Konfiguration von Private Service Connect mit der Gemini Enterprise Agent Platform behandelt.
Wenn Sie die Agent Platform mit einer freigegebene VPC konfigurieren, erstellen Sie den Netzwerkanhang im Dienstprojekt, in dem Sie die Agent Platform verwenden. So lassen sich bestimmte Fehlermeldungen vermeiden, z. B.:
_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.
Nächste Schritte
- Ausgehenden Traffic über die Private Service Connect-Schnittstelle für Ray in Vertex AI verwenden
- Ausgehenden Traffic über die Private Service Connect-Schnittstelle für benutzerdefiniertes Training verwenden
- Ausgehenden Traffic über die Private Service Connect-Schnittstelle für Agent Platform-Pipelines verwenden
- Ausgehenden Traffic über die Private Service Connect-Schnittstelle für die Agent Runtime verwenden