Gemini Enterprise 에이전트 플랫폼 리소스에 대한 Private Service Connect 인터페이스 설정

이 가이드에서는 Gemini Enterprise Agent Platform 리소스에 대해 Private Service Connect 인터페이스 를 설정하는 방법을 보여줍니다.

다음과 같이 Gemini Enterprise Agent Platform의 특정 리소스에 대해 Private Service Connect 인터페이스 연결을 구성할 수 있습니다.

VPC 피어링 연결과 달리 Private Service Connect 인터페이스 연결은 일시적입니다. 이렇게 하면 소비자 VPC 네트워크에서 더 적은 수의 IP 주소가 필요합니다. 그 결과 Google Cloud 프로젝트 및 온프레미스에서 다른 VPC 네트워크에 연결하는 데 큰 유연성을 확보할 수 있습니다.

이 가이드는 Google Cloud 네트워킹 개념에 익숙한 네트워크 관리자를 위한 것입니다.

목표

이 가이드에서는 다음 작업을 설명합니다.

  • 소비자 VPC 네트워크, 서브넷, 네트워크 연결을 구성합니다.
  • Google Cloud 네트워크 호스트 프로젝트에 방화벽 규칙을 추가합니다.
  • Private Service Connect 인터페이스를 사용하도록 네트워크 연결을 지정하는 Agent Platform 리소스를 만듭니다.

시작하기 전에

다음 안내에 따라 Google Cloud 프로젝트 를 만들거나 선택하고 Gemini Enterprise Agent Platform 및 Private Service Connect에 사용하도록 구성합니다.

  1. 계정에 로그인합니다. Google Cloud 를 처음 사용하는 경우 Google Cloud 계정을 만들어 실제 시나리오에서 제품이 어떻게 작동하는지 평가하세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  5. Google Cloud CLI를 설치합니다.

  6. 외부 ID 공급업체(IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.

  7. gcloud CLI를 초기화하려면, 다음 명령어를 실행합니다.

    gcloud init
  8. gcloud CLI를 초기화한 후 업데이트하고 필요한 구성요소를 설치합니다.

    gcloud components update
    gcloud components install beta
  9. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  10. Verify that billing is enabled for your Google Cloud project.

  11. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  12. Google Cloud CLI를 설치합니다.

  13. 외부 ID 공급업체(IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.

  14. gcloud CLI를 초기화하려면, 다음 명령어를 실행합니다.

    gcloud init
  15. gcloud CLI를 초기화한 후 업데이트하고 필요한 구성요소를 설치합니다.

    gcloud components update
    gcloud components install beta
  16. 프로젝트 소유자가 아니며 프로젝트 IAM 관리자(roles/resourcemanager.projectIamAdmin) 역할이 없으면 소유자에게 compute.networkAttachments.update, compute.networkAttachments.update, 및 compute.regionOperations.get 권한이 포함된 IAM 역할을 부여해 달라고 요청하세요(예: 네트워킹 리소스를 관리하는 Compute 네트워크 관리자(roles/compute.networkAdmin) 역할).
  17. AI Platform 서비스 에이전트에 필요한 역할을 할당합니다. 다양한 시나리오에서 부여해야 하는 역할에 대한 자세한 내용은 이 문서의 Gemini Enterprise Agent Platform 서비스 에이전트에 필요한 역할 섹션을 참조하세요.

VPC 네트워크 및 서브넷 설정

기존 네트워크가 없으면 구성 단계에 따라 새 VPC 네트워크를 만듭니다.

  1. VPC 네트워크를 만듭니다.

    gcloud compute networks create NETWORK \
        --subnet-mode=custom
    

    NETWORK를 VPC 네트워크의 이름으로 바꿉니다.

  2. 서브넷을 만듭니다.

    gcloud compute networks subnets create SUBNET_NAME \
        --network=NETWORK \
        --range=PRIMARY_RANGE \
        --region=REGION
    

    다음을 바꿉니다.

    • SUBNET_NAME: 서브넷의 이름입니다.
    • PRIMARY_RANGE: CIDR 표기법으로 표시된 새 서브넷의 기본 IPv4 주소 범위.

      다음은 Agent Platform의 IP 요구사항 및 제한사항입니다.

      • Agent Platform에서 /28 서브네트워크를 추천합니다.
      • 네트워크 연결 서브넷은 서브넷 100.64.0.0/20 및 240.0.0.0/4를 제외하고 RFC 1918 및 RFC 1918 이외의 주소를 지원합니다.
      • Agent Platform은 지정된 네트워크에서 라우팅할 수 있는 RFC 1918 IP 주소 범위에만 연결할 수 있습니다.
      • Agent Platform은 비공개로 사용되는 공개 IP 주소나 다음과 같은 비RFC 1918 범위에 접근할 수 없습니다.

        • 100.64.0.0/20
        • 192.0.0.0/24
        • 192.0.2.0/24
        • 198.18.0.0/15
        • 198.51.100.0/24
        • 203.0.113.0/24
        • 240.0.0.0/4

      자세한 내용은 IPv4 서브넷 범위를 참조하세요.

    • REGION: 새 서브넷을 만드는 Google Cloud 리전입니다.

네트워크 연결 만들기

공유 VPC 배포에서 호스트 프로젝트의 네트워크 연결에 사용되는 서브넷을 만든 후, 서비스 프로젝트에 Private Service Connect 네트워크 연결을 만듭니다.

다음 예시는 자동으로 연결을 수락하는 네트워크 연결 만들기 방법을 보여줍니다.

   gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
       --region=REGION \
       --connection-preference=ACCEPT_AUTOMATIC \
       --subnets=SUBNET_NAME

NETWORK_ATTACHMENT_NAME을 네트워크 연결 이름으로 바꿉니다.

네트워크 연결이 서비스 프로젝트와 다른 프로젝트에서 생성된 경우 Gemini Enterprise를 호출할 때 전체 네트워크 연결 경로를 전달해야 합니다.

Gemini Enterprise Agent Platform 서비스 에이전트에 필요한 역할

Gemini Enterprise Agent Platform 서비스 에이전트 (AI Platform 서비스 에이전트)는 네트워킹 리소스를 관리하고 Private Service Connect (Private Service Connect) 인터페이스 연결을 용이하게 하기 위해 특정 IAM 역할을 필요로 합니다.

네트워크 구성에 따라 서비스 에이전트 (service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com)에 다음 역할을 부여합니다.

  1. Compute 네트워크 관리자 (roles/compute.networkAdmin)

    네트워크 연결을 만드는 프로젝트에서 서비스 에이전트에 roles/compute.networkAdmin 역할을 부여해야 합니다.

  2. Compute 네트워크 사용자 (roles/compute.networkUser)

    공유 VPC를 사용하고 서비스 프로젝트에서 네트워크 연결을 만드는 경우 서비스 에이전트 (서비스 프로젝트에 있음)에 VPC 호스트 프로젝트의 roles/compute.networkUser 역할을 부여합니다.

  3. DNS 피어 (roles/dns.peer)

    Agent Platform 관리형 학습 또는 에이전트 런타임과 같은 리소스가 비공개 DNS 레코드를 확인할 수 있도록 서비스 에이전트에 roles/dns.peer 역할을 부여합니다. 서비스를 사용하는 프로젝트에서 이 역할을 부여합니다. 공유 VPC를 사용하는 경우 VPC 호스트 프로젝트의 서비스 에이전트에도 roles/dns.peer 역할을 부여해야 합니다.

방화벽 규칙 구성

시스템은 소비자 VPC인그레스 방화벽 규칙을 적용하여 Compute 및 온프레미스 엔드포인트에서 Private Service Connect 인터페이스 네트워크 연결 서브넷과 통신을 사용 가능하게 합니다.

방화벽 규칙 구성은 선택사항입니다. 하지만 다음 예시에 표시된 것처럼 일반적인 방화벽 규칙을 설정하는 것이 좋습니다.

  1. TCP 포트 22에서 SSH 액세스를 허용하는 방화벽 규칙을 만듭니다.

    gcloud compute firewall-rules create NETWORK-firewall1 \
        --network NETWORK \
        --allow tcp:22
    
  2. TCP 포트 443에서 HTTPS 트래픽을 허용하는 방화벽 규칙을 만듭니다.

    gcloud compute firewall-rules create NETWORK-firewall2 \
        --network NETWORK \
        --allow tcp:443
    
  3. ICMP 트래픽(예: 핑 요청)을 허용하는 방화벽 규칙을 만듭니다.

    gcloud compute firewall-rules create NETWORK-firewall3 \
        --network NETWORK \
        --allow icmp
    

비공개 DNS 피어링 설정

Private Service Connect 인터페이스로 구성된 Agent Platform 관리형 학습 작업 또는 Agent Runtime 에이전트가 고객 관리형 Cloud DNS 영역에서 비공개 DNS 레코드를 확인할 수 있도록 하려면 리소스를 구성하거나 배포하는 동안 네트워크 연결을 지정하고 비공개 DNS 피어링을 만들면 됩니다.

psc_interface_config 아래의 dns_peering_configs 필드에서 대상 네트워크와 도메인 서픽스를 지정하여 DNS 피어링을 구성할 수 있습니다.

  • dns_peering_configs: DNS 피어링 구성 목록입니다.
    • domain: 비공개 Cloud DNS 영역의 DNS 이름입니다.
    • target_project: VPC 네트워크를 호스팅하는 프로젝트입니다. 네트워크 연결을 만든 프로젝트와 다를 수 있습니다.
    • target_network: DNS 피어링이 설정된 대상 프로젝트의 VPC 네트워크 이름입니다.

예를 들어 Python에서 리소스를 만들 때 다음과 같이 비공개 DNS 피어링을 구성할 수 있습니다.

psc_interface_config = {
    "network_attachment": "NETWORK_ATTACHMENT",
    "dns_peering_configs": [
        {
            "domain": "DOMAIN_SUFFIX",
            "target_project": "TARGET_PROJECT",
            "target_network": "TARGET_NETWORK",
        },
    ],
}

다음을 바꿉니다.

  • NETWORK_ATTACHMENT: 네트워크 연결의 이름 또는 전체 경로입니다. 예를 들면 projects/SERVICE_PROJECT/regions/REGION/networkAttachments/NETWORK_ATTACHMENT_NAME입니다. Agent Platform을 사용하는 서비스 프로젝트와 다른 프로젝트에서 네트워크 연결을 만드는 경우 네트워크 연결의 전체 경로를 전달해야 합니다.
  • DOMAIN_SUFFIX: 비공개 Cloud DNS 영역의 DNS 이름입니다 (예: example.com.).
  • TARGET_PROJECT: VPC 네트워크를 호스팅하는 프로젝트입니다. 네트워크 연결을 만든 프로젝트와 다를 수 있습니다.
  • TARGET_NETWORK: DNS 피어링이 설정된 대상 프로젝트의 VPC 네트워크 이름입니다.

문제 해결

이 섹션에서는 Gemini Enterprise Agent Platform으로 Private Service Connect를 구성할 때 발생하는 몇 가지 일반적인 문제를 다룹니다.

공유 VPC로 Agent Platform을 구성할 때는 Agent Platform을 사용하는 서비스 프로젝트에서 네트워크 연결을 만듭니다. 이 방법을 사용하면 다음과 같은 특정 오류 메시지를 방지할 수 있습니다.

_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.

다음 단계