Este guia mostra como configurar uma interface do Private Service Connect para recursos da Gemini Enterprise Agent Platform.
É possível configurar conexões de interface do Private Service Connect para determinados recursos na Gemini Enterprise Agent Platform, incluindo:
- Ray na Vertex AI
- Treinamento personalizado
- Pipelines da Gemini Enterprise Agent Platform
- Agent Runtime
Ao contrário das conexões de peering de VPC, as conexões de interface do Private Service Connect são transitivas. Isso exige menos endereços IP na rede VPC do consumidor. Isso permite maior flexibilidade na conexão com outras redes VPC no seu Google Cloud projeto e no local.
Este guia é destinado a administradores de rede familiarizados com Google Cloud conceitos de rede.
Objetivos
Este guia abrange as seguintes tarefas:
- Configurar uma rede VPC, uma sub-rede e um anexo de rede do consumidor .
- Adicionar regras de firewall ao projeto host da Google Cloud rede.
- Criar um recurso da Agent Platform especificando o anexo de rede para usar uma interface do Private Service Connect.
Antes de começar
Use as instruções a seguir para criar ou selecionar um Google Cloud projeto e configurá-lo para uso com a Gemini Enterprise Agent Platform e o Private Service Connect.
- Faça login na sua Google Cloud conta do. Se você não conhece o Google Cloud, crie uma conta para avaliar o desempenho dos nossos produtos em cenários reais. Clientes novos também recebem US $300 em créditos para executar, testar e implantar cargas de trabalho.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Instale a Google Cloud CLI.
-
Ao usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
-
Para inicializar a CLI gcloud, execute o seguinte comando:
gcloud init -
Depois de inicializar a CLI gcloud, atualize-a e instale os componentes necessários:
gcloud components update gcloud components install beta
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Instale a Google Cloud CLI.
-
Ao usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
-
Para inicializar a CLI gcloud, execute o seguinte comando:
gcloud init -
Depois de inicializar a CLI gcloud, atualize-a e instale os componentes necessários:
gcloud components update gcloud components install beta
- Se você não for proprietário do projeto e não tiver o
papel de administrador de IAM do projeto (
roles/resourcemanager.projectIamAdmin) , peça ao proprietário para conceder a você um papel do IAM que inclua as permissõescompute.networkAttachments.update,compute.networkAttachments.update, ecompute.regionOperations.get. Por exemplo, o papel de administrador de rede de computação (roles/compute.networkAdmin) para gerenciar recursos de rede. - Atribua os papéis necessários ao agente de serviço do AI Platform. Para detalhes sobre quais papéis conceder em diferentes cenários, consulte a seção Papel necessário do agente de serviço da Gemini Enterprise Agent Platform deste documento.
Configurar uma rede e uma sub-rede VPC
Siga as etapas de configuração para criar uma nova rede VPC se você não tiver uma.
-
gcloud compute networks create NETWORK \ --subnet-mode=customSubstitua NETWORK por um nome para a rede VPC.
-
gcloud compute networks subnets create SUBNET_NAME \ --network=NETWORK \ --range=PRIMARY_RANGE \ --region=REGIONSubstitua:
- SUBNET_NAME: um nome para a sub-rede.
PRIMARY_RANGE: o intervalo IPv4 principal da nova sub-rede, em notação CIDR.
A seguir estão os requisitos e limitações de IP para a Agent Platform:
- A Agent Platform recomenda uma sub-rede
/28. - A sub-rede do anexo de rede aceita endereços RFC 1918 e não RFC 1918, com exceção das sub-redes 100.64.0.0/20 e 240.0.0.0/4.
- A Agent Platform só pode se conectar a intervalos de endereços IP RFC 1918 que podem ser roteados da rede especificada.
A Agent Platform não pode acessar um endereço IP público usado de forma particular ou estes intervalos não RFC 1918:
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
Para mais informações, consulte Intervalos de sub-rede IPv4.
- A Agent Platform recomenda uma sub-rede
REGION: a Google Cloud região em que você cria a nova sub-rede.
Criar um anexo de rede
Em uma implantação de VPC compartilhada, crie a sub-rede usada para o anexo de rede no projeto host e, em seguida, crie o anexo de rede do Private Service Connect no projeto de serviço.
O exemplo a seguir mostra como Criar um anexo de rede que aceite conexões automaticamente.
gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
--region=REGION \
--connection-preference=ACCEPT_AUTOMATIC \
--subnets=SUBNET_NAME
Substitua NETWORK_ATTACHMENT_NAME por um nome para o anexo de rede.
Se o anexo de rede for criado em um projeto diferente do projeto de serviço, será necessário transmitir o caminho completo do anexo de rede ao chamar a Gemini Enterprise.
Papel necessário do agente de serviço da Gemini Enterprise Agent Platform
O agente de serviço da Gemini Enterprise Agent Platform (agente de serviço do AI Platform) exige papéis específicos do IAM para gerenciar recursos de rede e facilitar conexões de interface do Private Service Connect (Private Service Connect).
Dependendo da configuração de rede, conceda os seguintes papéis ao agente de serviço (service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com):
Administrador de rede de computação (
roles/compute.networkAdmin)No projeto em que você cria o anexo de rede, conceda o papel
roles/compute.networkAdminao agente de serviço.Usuário da rede de computação (
roles/compute.networkUser)Se você estiver usando uma VPC compartilhada e criar o anexo de rede em um projeto de serviço, conceda ao agente de serviço (localizado no projeto de serviço) o papel
roles/compute.networkUserno projeto host da VPC.Par do DNS (
roles/dns.peer)Para ativar recursos como o treinamento gerenciado da Agent Platform ou o ambiente de execução do agente para resolver registros DNS particulares, conceda o papel
roles/dns.peerao agente de serviço. Conceda esse papel no projeto em que você está usando os serviços. Se você estiver usando uma VPC compartilhada, também será necessário conceder o papelroles/dns.peerao agente de serviço no projeto host da VPC.
Configurar regras de firewall
O sistema aplica regras de firewall de entrada na VPC do consumidor para permitir a comunicação com a sub-rede do anexo de rede da interface do Private Service Connect de endpoints de computação e locais.
A configuração de regras de firewall é opcional. No entanto, recomendamos que você defina regras de firewall comuns, conforme mostrado nos exemplos a seguir.
Crie uma regra de firewall que permita o acesso SSH na porta TCP 22:
gcloud compute firewall-rules create NETWORK-firewall1 \ --network NETWORK \ --allow tcp:22Crie uma regra de firewall que permita o tráfego HTTPS na porta TCP 443:
gcloud compute firewall-rules create NETWORK-firewall2 \ --network NETWORK \ --allow tcp:443Crie uma regra de firewall que permita o tráfego ICMP (como solicitações de ping):
gcloud compute firewall-rules create NETWORK-firewall3 \ --network NETWORK \ --allow icmp
Configurar um peering de DNS particular
Para ativar jobs de treinamento gerenciado da Agent Platform ou agentes do Agent Runtime configurados com interfaces do Private Service Connect para resolver registros DNS particulares em zonas do Cloud DNS gerenciadas pelo cliente, especifique o anexo de rede e crie o peering de DNS particular ao configurar ou implantar o recurso.
É possível configurar o peering de DNS especificando redes de destino e sufixos de domínio no campo dns_peering_configs em psc_interface_config:
dns_peering_configs: uma lista de configurações de peering de DNS:domain: o nome DNS da zona particular do Cloud DNS.target_project: o projeto que hospeda a rede VPC. Ele pode ser diferente do projeto em que você criou o anexo de rede.target_network: o nome da rede VPC no projeto de destino ao qual o peering de DNS está estabelecido.
Por exemplo, ao criar um recurso em Python, é possível configurar o peering de DNS particular da seguinte maneira:
psc_interface_config = {
"network_attachment": "NETWORK_ATTACHMENT",
"dns_peering_configs": [
{
"domain": "DOMAIN_SUFFIX",
"target_project": "TARGET_PROJECT",
"target_network": "TARGET_NETWORK",
},
],
}
Substitua:
- NETWORK_ATTACHMENT: o nome ou o caminho completo do anexo de rede. Por exemplo,
projects/SERVICE_PROJECT/regions/REGION/networkAttachments/NETWORK_ATTACHMENT_NAME. Se você criar o anexo de rede em um projeto diferente do projeto de serviço em que usa a Agent Platform, será necessário transmitir o caminho completo do anexo de rede. - DOMAIN_SUFFIX: o nome DNS da zona de DNS particular do Cloud DNS (por exemplo,
example.com.). - TARGET_PROJECT: o projeto que hospeda a rede VPC. Ele pode ser diferente do projeto em que você criou o anexo de rede.
- TARGET_NETWORK: o nome da rede VPC no projeto de destino ao qual o peering de DNS está estabelecido.
Solução de problemas
Esta seção aborda alguns problemas comuns ao configurar o Private Service Connect com a Gemini Enterprise Agent Platform.
Ao configurar a Agent Platform com uma VPC compartilhada, crie o anexo de rede no projeto de serviço em que você usa a Agent Platform. Essa abordagem ajuda a evitar determinadas mensagens de erro, como:
_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.
A seguir
- Saiba como usar a saída da interface do Private Service Connect para o Ray na Vertex AI.
- Saiba como usar a saída da interface do Private Service Connect para treinamento personalizado.
- Saiba como usar a saída da interface do Private Service Connect para pipelines da Agent Platform.
- Saiba como usar a saída da interface do Private Service Connect para o ambiente de execução do agente.