יצירת מופע מאובטח של Gemini Enterprise Agent Platform Workbench ברשת VPC

המדריך הזה מיועד למדעני נתונים, לחוקרים ולאדמינים של רשתות בארגונים. במדריך הזה נסביר איך לאבטח מופע של Agent Platform Workbench על ידי יצירתו ברשת של ענן וירטואלי פרטי (VPC).

רשת VPC היא גרסה וירטואלית של רשת פיזית שמוטמעת בתוך רשת הייצור של Google. זו רשת פרטית עם כתובות IP פרטיות, רשתות משנה ושערי רשת משלה. בארגונים, רשתות VPC משמשות להגנה על נתונים ועל מכונות וירטואליות באמצעות שליטה בגישה אליהם מרשתות אחרות ומהאינטרנט.

רשת ה-VPC במדריך הזה היא רשת עצמאית. עם זאת, אתם יכולים לשתף רשת VPC מפרויקט אחד (שנקרא פרויקט מארח) עם פרויקטים אחרים בארגון Google Cloud שלכם. מידע נוסף על סוגי רשתות VPC זמין במאמר רשת VPC יחידה ו-VPC משותף.

בהתאם לשיטות המומלצות לאבטחת רשת, רשת ה-VPC במדריך הזה משתמשת בשילוב של Cloud Router,‏ Cloud NAT ו-גישה פרטית ל-Google כדי לאבטח את המכונה בדרכים הבאות:

  • למופע של Agent Platform Workbench אין כתובת IP חיצונית.
  • למכונה יש גישה לאינטרנט דרך Cloud Router אזורי ושער Cloud NAT, כך שתוכלו להתקין חבילות תוכנה או תלות אחרות. שירות Cloud NAT מאפשר חיבורים יוצאים ותשובות נכנסות לחיבורים האלה. הוא לא מאפשר בקשות נכנסות לא רצויות מהאינטרנט.
  • המופע משתמש בגישה פרטית ל-Google כדי להגיע לכתובות ה-IP החיצוניות של ממשקי Google APIs ושירותי Google.

במדריך הזה מוסבר גם איך:

  • יוצרים סקריפט להפעלה אחרי האתחול כדי לשכפל אוטומטית מאגר GitHub למופע החדש של Agent Platform Workbench.
  • אפשר להשתמש ב-Cloud Monitoring כדי לעקוב אחרי מופע של Agent Platform Workbench.
  • כדי לבצע אופטימיזציה של העלויות, אפשר להשתמש ב-API של Compute Engine כדי להפעיל ולהפסיק את המכונה באופן אוטומטי.

תרשים ארכיטקטורה של מכונת Agent Platform Workbench ברשת VPC.

מטרות

  • יוצרים רשת VPC ומוסיפים תת-רשת שמופעלת בה גישה פרטית ל-Google.
  • יוצרים Cloud Router ו-Cloud NAT לרשת ה-VPC.
  • יוצרים מופע של Agent Platform Workbench ברשת המשנה באמצעות סקריפט שמופעל אחרי ההפעלה ומשכפל את מאגר GitHub של Google Cloud Generative AI.
  • מפעילים את Cloud Monitoring עבור המופע.
  • יוצרים תזמון למכונה וירטואלית ומצרפים אותו למכונה.

עלויות

במסמך הזה משתמשים ברכיבים הבאים של Google Cloud, והשימוש בהם כרוך בתשלום:

כדי להעריך את ההוצאות בהתאם לתחזית השימוש שלכם, אתם יכולים להיעזר במחשבון העלויות.

משתמשים חדשים של Google Cloud ? יכול להיות שאתם זכאים לתקופת ניסיון בחינם.

כשמסיימים את המשימות שמתוארות במסמך הזה אפשר למחוק את המשאבים שיצרתם כדי להימנע מחיובים נוספים. מידע נוסף זמין בקטע הסרת המשאבים.

לפני שמתחילים

  1. נכנסים לדף לבחירת הפרויקט במסוף Google Cloud .

    כניסה לדף לבחירת הפרויקט

  2. בוחרים או יוצרים Google Cloud פרויקט.

    תפקידים שנדרשים כדי לבחור או ליצור פרויקט

    • Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
    • יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (roles/resourcemanager.projectCreator), שכולל את ההרשאה resourcemanager.projects.create. איך מקצים תפקידים
  3. מוודאים שהחיוב מופעל בפרויקט Google Cloud .

  4. פותחים את Cloud Shell כדי להריץ את הפקודות שמפורטות במדריך הזה. ‫Cloud Shell היא סביבת מעטפת אינטראקטיבית של Google Cloud שמאפשרת לכם לנהל את הפרויקטים והמשאבים שלכם מדפדפן האינטרנט.
  5. כניסה ל-Cloud Shell
  6. ב-Cloud Shell, מגדירים את הפרויקט הנוכחי למזהה הפרויקט Google Cloud ומאחסנים את אותו מזהה פרויקט במשתנה shell‏ projectid:
      projectid="PROJECT_ID"
      gcloud config set project ${projectid}
    מחליפים את PROJECT_ID במזהה הפרויקט. במקרה הצורך, אפשר לאתר את מזהה הפרויקט במסוף Google Cloud . מידע נוסף זמין במאמר איך מאתרים את מזהה הפרויקט.
  7. מפעילים את ממשקי ה-API של IAM,‏ Compute Engine,‏ Notebooks,‏ Cloud Storage ו-Agent Platform:

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין של Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    gcloud services enable iam.googleapis.com  compute.googleapis.com notebooks.googleapis.com storage.googleapis.com aiplatform.googleapis.com
  8. אם אתם לא הבעלים של הפרויקט, אתם צריכים לבקש מבעלי הפרויקט להקצות לכם את התפקיד Project IAM Admin (אדמין IAM של הפרויקט) (roles/resourcemanager.projectIamAdmin). כדי להקצות תפקידי IAM בשלב הבא, צריך להיות לכם התפקיד הזה.
  9. מעניקים תפקידים לחשבון המשתמש. מריצים את הפקודה הבאה לכל אחד מהתפקידים הבאים ב-IAM: roles/aiplatform.user, roles/compute.networkAdmin, roles/compute.securityAdmin, roles/compute.instanceAdmin, roles/monitoring.viewer, roles/notebooks.admin, roles/resourcemanager.projectIamAdmin, roles/iam.serviceAccountAdmin, roles/iam.serviceAccountUser, roles/storage.Admin

    gcloud projects add-iam-policy-binding PROJECT_ID --member="user:USER_IDENTIFIER" --role=ROLE

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: מזהה הפרויקט.
    • USER_IDENTIFIER: המזהה של חשבון המשתמש . לדוגמה, myemail@example.com.
    • ROLE: תפקיד ה-IAM שאתם מקצים לחשבון המשתמש.

יצירה והגדרה של VPC עצמאי

  1. יוצרים רשת VPC בשם securevertex-vpc:

    gcloud compute networks create securevertex-vpc --subnet-mode=custom
    
  2. יוצרים תת-רשת בשם securevertex-subnet-a, עם טווח IPv4 ראשי של: 10.10.10.0/29:

    gcloud compute networks subnets create securevertex-subnet-a --range=10.10.10.0/29 --network=securevertex-vpc --region=us-central1 --enable-private-ip-google-access
    

    אפשר לספק ערך אחר לפרמטר --range. עם זאת, אורך הקידומת המינימלי למחברת יחידה הוא 29. מידע נוסף זמין במאמר בנושא טווחים של רשתות משנה של IPv4.

  3. יוצרים Cloud Router אזורי בשם cloud-router-us-central1:

    gcloud compute routers create cloud-router-us-central1 --network securevertex-vpc --region us-central1
    
  4. יוצרים שער Cloud NAT אזורי בשם cloud-nat-us-central1:

    gcloud compute routers nats create cloud-nat-us-central1 --router=cloud-router-us-central1 --auto-allocate-nat-external-ips --nat-all-subnet-ip-ranges --region us-central1
    

יצירת קטגוריה של Cloud Storage

בקטע הזה, יוצרים קטגוריה של Cloud Storage כדי לאחסן סקריפט להפעלה אחרי ההפעלה, שאפשר להריץ כשיוצרים מופע חדש של Agent Platform Workbench.

  1. יוצרים את הקטגוריה של Cloud Storage:

    gcloud storage buckets create --location=us-central1 --uniform-bucket-level-access gs://BUCKET_NAME
    

    מחליפים את BUCKET_NAME בשם ייחודי לקטגוריה.

  2. מגדירים את משתנה ה-shell‏ BUCKET_NAME ומוודאים שהוא הוזן בצורה נכונה:

    BUCKET_NAME=BUCKET_NAME
    echo $BUCKET_NAME
    

יצירה והעלאה של סקריפט לטעינה בזמן ההפעלה

בקטע הזה, יוצרים סקריפט להפעלה אחרי אתחול כדי לשכפל מאגר GitHub למכונה וירטואלית חדשה של Agent Platform Workbench.

  1. כדי ליצור את הסקריפט, משתמשים בעורך טקסט כמו vim או nano כדי ליצור קובץ poststartup.sh. צריך להוסיף את sudo בתחילת השורה כדי לקבל הרשאה לכתוב לקובץ, למשל:

    sudo vim poststartup.sh
    
  2. מדביקים את סקריפט המעטפת הבא בקובץ:

    #! /bin/bash
    echo "Current user: id" >> /tmp/notebook_config.log 2>&1
    echo "Changing dir to /home/jupyter" >> /tmp/notebook_config.log 2>&1
    cd /home/jupyter
    echo "Cloning generative-ai from github" >> /tmp/notebook_config.log 2>&1
    su - jupyter -c "git clone https://github.com/GoogleCloudPlatform/generative-ai.git" >> /tmp/notebook_config.log 2>&1
    echo "Current user: id" >> /tmp/notebook_config.log 2>&1
    echo "Installing python packages" >> /tmp/notebook_config.log 2&1
    su - jupyter -c "pip install --upgrade --no-warn-conflicts --no-warn-script-location --user \
         google-cloud-bigquery \
         google-cloud-pipeline-components \
         google-cloud-aiplatform \
         seaborn \
         kfp" >> /tmp/notebook_config.log 2>&1
    
  3. שומרים את הקובץ באופן הבא:

    • אם אתם משתמשים ב-vim, לוחצים על המקש Esc, ואז מקלידים :wq כדי לשמור את הקובץ ולצאת.
    • אם אתם משתמשים ב-nano, מקלידים Control+O ומקישים על Enter כדי לשמור את הקובץ, ואז מקלידים Control+X כדי לצאת.
  4. מעלים את הקובץ לקטגוריה של Cloud Storage:

    gcloud storage cp poststartup.sh gs://BUCKET_NAME
    

יצירת חשבון שירות בהתאמה אישית

כשיוצרים מופע של Agent Platform Workbench, מומלץ מאוד לבטל את הסימון של התיבה Use Compute Engine default service account (שימוש בחשבון השירות שמוגדר כברירת מחדל של Compute Engine) ולציין חשבון שירות בהתאמה אישית. אם הארגון שלכם לא אוכף את אילוץ מדיניות הארגון iam.automaticIamGrantsForDefaultServiceAccounts, חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine (ולכן כל מי שתגדירו כמשתמש במכונה) יקבל את התפקיד 'עריכה' (roles/editor) בפרויקט. במאמר השבתת ההקצאות האוטומטיות של תפקידים בחשבונות שירות שמוגדרים כברירת המחדל מוסבר איך משביתים את ההתנהגות הזו.

  1. יוצרים חשבון שירות בהתאמה אישית בשם workbench-sa:

    gcloud iam service-accounts create workbench-sa \
        --display-name="workbench-sa"
    
  2. מקצים לחשבון השירות את התפקיד 'צפייה באובייקט אחסון' ב-IAM:

    gcloud projects add-iam-policy-binding $projectid \
        --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \
        --role="roles/storage.objectViewer"
    
  3. מקצים לחשבון השירות את התפקיד Monitoring Metric Writer ב-IAM:

    gcloud projects add-iam-policy-binding $projectid \
        --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \
        --role="roles/monitoring.metricWriter"
    
  4. מקצים לחשבון השירות את התפקיד Agent Platform User ב-IAM:

    gcloud projects add-iam-policy-binding $projectid \
        --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \
        --role="roles/aiplatform.user"
    

יצירת מופע של Agent Platform Workbench

בקטע הזה יוצרים את המכונה של Agent Platform Workbench. כשיוצרים את המופע, הסקריפט שנוצר אחרי ההפעלה מופעל אוטומטית.

  1. במסוף Google Cloud , עוברים לכרטיסייה Instances בדף Agent Platform Workbench.

    כניסה לדף Agent Platform Workbench

  2. לוחצים על  יצירת ערוץ חדש ואז על אפשרויות מתקדמות.

    הדף New instance (מופע חדש) ייפתח.

  3. בדף New instance (מופע חדש), בקטע Details (פרטים), מספקים את הפרטים הבאים לגבי המופע החדש ולוחצים על Continue (המשך):

    • שם: מציינים שם למכונה החדשה או מאשרים את ברירת המחדל.
    • אזור: בוחרים באפשרות us-central1.
    • תחום: בוחרים באפשרות us-central1-a.
  4. בקטע Environment (סביבה), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):

    • סקריפט אחרי הפעלה: לוחצים על עיון, לוחצים על  הצגת משאבי צאצא ליד שם מאגר הנתונים, לוחצים על poststartup.sh ואז על בחירה.
  5. בקטע Machine type (סוג המכונה), מציינים את הפרטים הבאים ולוחצים על Continue (המשך):

    • מכונה וירטואלית מוגנת: מסמנים את תיבות הסימון הבאות:

      • הפעלה מאובטחת
      • מודול וירטואלי Trusted Platform (vTPM)
      • מעקב אחר יושרה
  6. בקטע Disks (דיסקים), מוודאים שהאפשרות Google-managed encryption key מסומנת, ואז לוחצים על Continue (המשך):

  7. בקטע Networking (רשת), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):

    • רשתות: בוחרים באפשרות רשת בפרויקט הזה ומבצעים את השלבים הבאים:

      1. בשדה Network (רשת), בוחרים באפשרות securevertex-vpc.

      2. בשדה Subnetwork, בוחרים באפשרות securevertex-subnet-a.

      3. מבטלים את הסימון של התיבה הקצאת כתובת IP חיצונית. אם לא מקצים כתובת IP חיצונית, המופע לא יכול לקבל תקשורת לא רצויה מהאינטרנט או מרשתות VPC אחרות.

      4. מסמנים את תיבת הסימון Allow proxy access (מתן גישה לשרת proxy).

  8. בקטע IAM and security (ניהול הרשאות גישה ואבטחה), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):

    • IAM ואבטחה: כדי להעניק למשתמש יחיד גישה לממשק JupyterLab של המופע, מבצעים את השלבים הבאים:

      1. בוחרים באפשרות משתמש יחיד.
      2. בשדה כתובת האימייל של המשתמש, מזינים את כתובת האימייל של חשבון משתמש יחיד. אם אתם יוצרים את המופע עבור מישהו אחר, התנאים הבאים חלים:
        • לכם (יוצרי המופע) אין גישה לממשק JupyterLab של המופע. אבל אתם עדיין שולטים במופע, ואתם יכולים להפעיל, להפסיק או למחוק אותו.
        • אחרי שיוצרים את המכונה, צריך להקצות למשתמש את התפקיד 'משתמש בחשבון שירות' (roles/iam.serviceAccountUser) בחשבון השירות של המכונה. אפשר לעיין במאמר אופציונלי: הקצאת התפקיד Service Account User למשתמש של המופע.
      3. מסירים את הסימון בתיבה Use Compute Engine default service account (שימוש בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine). השלב הזה חשוב, כי לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine (ולכן גם למשתמש הבודד שציינתם) יכול להיות התפקיד 'עריכה' (roles/editor) בפרויקט.
      4. בשדה Service account email, מזינים את הערך הבא ומחליפים את PROJECT_ID במזהה הפרויקט:

        workbench-sa@PROJECT_ID.iam.gserviceaccount.com
        

        (זו כתובת האימייל בחשבון השירות המותאם אישית שיצרתם קודם). לחשבון השירות הזה יש הרשאות מוגבלות.

        מידע נוסף על מתן גישה זמין במאמר ניהול הגישה לממשק JupyterLab של מופע Agent Platform Workbench.

    • אפשרויות אבטחה: מבטלים את הסימון בתיבת הסימון הבאה:

      • גישת רוט למופע

      מסמנים את תיבת הסימון הבאה:

      • nbconvert: nbconvert מאפשר למשתמשים לייצא ולהוריד קובץ notebook כסוג קובץ אחר, כמו HTML,‏ PDF או LaTeX. ההגדרה הזו נדרשת בחלק מקובצי ה-notebook במאגר Google Cloud Generative AI ב-GitHub.

      מבטלים את הסימון של תיבת הסימון הבאה:

      • הורדת קובץ

      מסמנים את תיבת הסימון הבאה, אלא אם אתם בסביבת ייצור:

      • גישה לטרמינל: מאפשרת גישה לטרמינל למופע מתוך ממשק המשתמש של JupyterLab.
  9. בקטע System health, בוחרים באפשרות Environment auto-upgrade ומזינים את הפרטים הבאים:

    • בקטע דיווח, מסמנים את תיבות הסימון הבאות:

      • דיווח על תקינות המערכת
      • דיווח על מדדים מותאמים אישית ל-Cloud Monitoring
      • התקנת Cloud Monitoring
      • דיווח על סטטוס ה-DNS עבור דומיינים נדרשים של Google
  10. לוחצים על יצירה ומחכים כמה דקות עד שמופע של Agent Platform Workbench ייווצר.

אופציונלי: נותנים למשתמש של המכונה את התפקיד Service Account User

אם אתם יוצרים את מופע Agent Platform Workbench עבור משתמש אחר, אתם צריכים להקצות לו את התפקיד Service Account User ‏(roles/iam.serviceAccountUser) בחשבון השירות המותאם אישית workbench-sa באופן הבא:

gcloud iam service-accounts add-iam-policy-binding \
    workbench-sa@PROJECT_ID.iam.gserviceaccount.com \
    --member="user:USER_EMAIL" \
    --role="roles/iam.serviceAccountUser"

מחליפים את הערכים הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • USER_EMAIL: כתובת האימייל של המשתמש

בדיקה שמופע של Agent Platform Workbench נוצר

הכלי Agent Platform Workbench יוצר מופע של Agent Platform Workbench על סמך המאפיינים שציינתם, ומתחיל את המופע באופן אוטומטי.

כשהמופע מוכן לשימוש, מופעל קישור Open JupyterLab ב-Agent Platform Workbench. הקישור הזה נגיש רק למשתמש היחיד שציינתם בזמן יצירת המופע.

פותחים את המופע ב-JupyterLab ומוודאים שמאגר הנתונים של GitHub המשוכפל Google Cloud Generative AI נמצא שם.

  1. נכנסים לדף Vertex AI Workbench במסוף Google Cloud .

    מעבר אל Vertex AI Workbench

  2. ברשימת המקרים של Agent Platform Workbench, לוחצים על הקישור Open JupyterLab של המקרה שיצרתם.

    ברשימת התיקיות תופיע תיקייה generative-ai. התיקייה הזו מכילה את מאגר GitHub המשוכפל.

מעקב אחרי סטטוס התקינות באמצעות Monitoring

אתם יכולים לעקוב אחרי מדדים של מערכת ואפליקציות עבור מופעים של Agent Platform Workbench באמצעות מסוףGoogle Cloud . מידע נוסף על מעקב אחרי מופעים ועל יצירת מדדים מותאמים אישית זמין במאמר מעקב אחרי סטטוס התקינות.

  1. נכנסים לדף Vertex AI Workbench במסוף Google Cloud .

    מעבר אל Vertex AI Workbench

  2. לוחצים על השם של מופע Agent Platform Workbench שרוצים להציג את המדדים שלו.

  3. בדף Instance details, לוחצים על הכרטיסייה Monitoring. בודקים את השימוש במעבד ואת הבייטים ברשת במופע של מחברת. כדי להבין איך לפרש את המדדים האלה, אפשר לעיין במאמר בדיקת מדדי משאבים.

    אם הרגע יצרתם את המופע, לא תראו נתונים באופן מיידי. ממתינים כמה דקות ומרעננים את הכרטיסייה של המסוף.

יצירת לוח זמנים של מכונת VM למופע של Agent Platform Workbench

מכיוון שמופע של Agent Platform Workbench הוא מכונה וירטואלית ב-Compute Engine, אפשר להשתמש בממשקי API של Compute Engine כדי ליצור לוח זמנים של מכונה וירטואלית בשבילו.

משתמשים בלוח זמנים של מופע VM כדי להפעיל ולהפסיק את המופע של Agent Platform Workbench. במהלך השעות שבהן המופע מושבת, אתם משלמים רק על עלויות Cloud Storage.

אפשר לצרף לוח זמנים של מכונה לכל מכונה וירטואלית שנמצאת באותו אזור, כך שאפשר להשתמש באותו לוח זמנים של מכונה כדי לשלוט בכל המכונות של Agent Platform Workbench באזור.

מידע נוסף על תזמון של מכונות וירטואליות זמין במאמר תזמון הפעלה והפסקה של מכונה וירטואלית.

יצירת תפקיד IAM בהתאמה אישית

כדי לשמור על אבטחה מקסימלית, מומלץ ליצור תפקיד IAM מותאם אישית עם ההרשאות הבאות בלבד, ולהקצות אותו לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine:

  • compute.instances.start
  • compute.instances.stop
  1. ב-Cloud Shell, יוצרים תפקיד בהתאמה אישית בשם Vm_Scheduler וכוללים בו את ההרשאות הנדרשות:

    gcloud iam roles create Vm_Scheduler \
        --project=$projectid \
        --title=vm-scheduler-notebooks \
        --permissions="compute.instances.start,compute.instances.stop" --stage=ga
    
  2. תאר את התפקיד בהתאמה אישית:

    gcloud iam roles describe Vm_Scheduler \
    --project=$projectid
    

הקצאת התפקיד לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine

כדי לתת לחשבון השירות שמשמש כברירת המחדל של Compute Engine הרשאה להפעיל ולהפסיק את המכונות של Agent Platform Workbench, צריך להקצות לו את Vm_Scheduler התפקיד בהתאמה אישית.

כתובת האימייל של חשבון השירות של Compute Engine שמוגדר כברירת מחדל בפרויקט היא PROJECT_NUMBER-compute@developer.gserviceaccount.com, כאשר PROJECT_NUMBER הוא מספר הפרויקט.

  1. מזהים את מספר הפרויקט ומאחסנים אותו במשתנה project_number shell:

    project_number=$(gcloud projects describe $projectid --format 'get(projectNumber)')
    echo $project_number
    
  2. מקצים את התפקיד המותאם אישית לחשבון השירות שמוגדר כברירת מחדל:

    gcloud projects add-iam-policy-binding $projectid \
        --member="serviceAccount:service-$project_number@compute-system.iam.gserviceaccount.com" \
        --role="projects/$projectid/roles/Vm_Scheduler"
    

יצירה וצירוף של לוח הזמנים

כדי ליצור תזמון להפעלה של מכונת Agent Platform Workbench בשעה 7:00 בבוקר ולהפסקת הפעולה שלה בשעה 18:00:

  1. יוצרים לוח זמנים להתחלה ולסיום בשם optimize-notebooks:

    gcloud compute resource-policies create instance-schedule optimize-notebooks \
        --region=us-central1 \
        --vm-start-schedule='0 7 * * *' \
        --vm-stop-schedule='0 18 * * *' \
        --timezone=TIME_ZONE
    

    מחליפים את הערך TIME_ZONE באזור הזמן של IANA שמבוסס על מיקום, עבור לוח הזמנים של המופע הזה. לדוגמה, America/Chicago. אם לא מציינים ערך, המערכת משתמשת בערך ברירת המחדל UTC. מידע נוסף זמין במאמר בנושא אזור זמן.

  2. מריצים את הפקודה הבאה כדי לזהות את השם של מופע Agent Platform Workbench, ורושמים את הערך NAME שמוחזר:

    gcloud compute instances list
    
  3. שומרים את השם במשתנה של מעטפת notebook_vm:

    notebook_vm=NOTEBOOK_VM_NAME
    echo $notebook_vm
    

    מחליפים את NOTEBOOK_VM_NAME בשם המכונה שלכם ב-Agent Platform Workbench.

  4. מצרפים את לוח הזמנים של המכונה למכונה של Agent Platform Workbench:

    gcloud compute instances add-resource-policies $notebook_vm \
        --resource-policies=optimize-notebooks \
        --zone=us-central1-a
    
  5. מתארים את לוח הזמנים של המופע:

    gcloud compute resource-policies describe optimize-notebooks \
        --region=us-central1
    

כדי לוודא שהתזמון של המכונה פועל בצורה תקינה, בודקים את יומני הביקורת של Compute Engine לגבי מדיניות המשאבים של תזמון המכונה ומכונת ה-VM המצורפת. יכול להיות שתצטרכו לחכות עד 15 דקות אחרי השעה המתוזמנת לכל פעולה.

הסרת המשאבים

כדי להימנע מחיובים בחשבון Google Cloud על המשאבים שבהם השתמשתם במדריך הזה, אתם יכולים למחוק את הפרויקט שמכיל את המשאבים, או להשאיר את הפרויקט ולמחוק את המשאבים בנפרד.

כדי למחוק את המשאבים הבודדים בפרויקט, מריצים את הפקודות הבאות ב-Cloud Shell:

  1. מסירים את התזמון מהמכונה:

    gcloud compute instances remove-resource-policies $notebook_vm \
        --resource-policies=optimize-notebooks \
        --zone=us-central1-a --quiet
    
  2. מוחקים את התזמון של המכונה:

    gcloud compute resource-policies delete optimize-notebooks --region=us-central1 --quiet
    
  3. מוחקים את התפקיד Vm_Scheduler:

    gcloud iam roles delete Vm_Scheduler --project=$projectid
    
  4. מחיקת המופע של Agent Platform Workbench:

    gcloud workbench instances delete $notebook_vm \
        --location=us-central1-a \
        --quiet
    
  5. מוחקים את חשבון השירות:

    gcloud iam service-accounts delete workbench-sa@$projectid.iam.gserviceaccount.com --quiet
    
  6. מוחקים את הקטגוריה של Cloud Storage:

    gcloud storage rm -r gs://BUCKET_NAME
    
  7. מוחקים את שער Cloud NAT האזורי:

    gcloud compute routers nats delete cloud-nat-us-central1 \
        --region=us-central1 \
        --router=cloud-router-us-central1 \
        --quiet
    
  8. מחיקת Cloud Router אזורי:

    gcloud compute routers delete cloud-router-us-central1 \
        --region=us-central1 \
        --quiet
    
  9. מחיקת רשת המשנה של ה-VPC:

    gcloud compute networks subnets delete securevertex-subnet-a \
        --region=us-central1 \
        --quiet
    
  10. מחיקת רשת ה-VPC:

    gcloud compute networks delete securevertex-vpc --quiet
    

המאמרים הבאים

‫- מידע על Gemini Enterprise Agent Platform Workbench ‫- איך מנהלים את הגישה למופע ‫- איך משתמשים במופע בתוך גבולות גזרה לשירות