המדריך הזה מיועד למדעני נתונים, לחוקרים ולאדמינים של רשתות בארגונים. במדריך הזה נסביר איך לאבטח מופע של Agent Platform Workbench על ידי יצירתו ברשת של ענן וירטואלי פרטי (VPC).
רשת VPC היא גרסה וירטואלית של רשת פיזית שמוטמעת בתוך רשת הייצור של Google. זו רשת פרטית עם כתובות IP פרטיות, רשתות משנה ושערי רשת משלה. בארגונים, רשתות VPC משמשות להגנה על נתונים ועל מכונות וירטואליות באמצעות שליטה בגישה אליהם מרשתות אחרות ומהאינטרנט.
רשת ה-VPC במדריך הזה היא רשת עצמאית. עם זאת, אתם יכולים לשתף רשת VPC מפרויקט אחד (שנקרא פרויקט מארח) עם פרויקטים אחרים בארגון Google Cloud שלכם. מידע נוסף על סוגי רשתות VPC זמין במאמר רשת VPC יחידה ו-VPC משותף.
בהתאם לשיטות המומלצות לאבטחת רשת, רשת ה-VPC במדריך הזה משתמשת בשילוב של Cloud Router, Cloud NAT ו-גישה פרטית ל-Google כדי לאבטח את המכונה בדרכים הבאות:
- למופע של Agent Platform Workbench אין כתובת IP חיצונית.
- למכונה יש גישה לאינטרנט דרך Cloud Router אזורי ושער Cloud NAT, כך שתוכלו להתקין חבילות תוכנה או תלות אחרות. שירות Cloud NAT מאפשר חיבורים יוצאים ותשובות נכנסות לחיבורים האלה. הוא לא מאפשר בקשות נכנסות לא רצויות מהאינטרנט.
- המופע משתמש בגישה פרטית ל-Google כדי להגיע לכתובות ה-IP החיצוניות של ממשקי Google APIs ושירותי Google.
במדריך הזה מוסבר גם איך:
- יוצרים סקריפט להפעלה אחרי האתחול כדי לשכפל אוטומטית מאגר GitHub למופע החדש של Agent Platform Workbench.
- אפשר להשתמש ב-Cloud Monitoring כדי לעקוב אחרי מופע של Agent Platform Workbench.
- כדי לבצע אופטימיזציה של העלויות, אפשר להשתמש ב-API של Compute Engine כדי להפעיל ולהפסיק את המכונה באופן אוטומטי.
מטרות
- יוצרים רשת VPC ומוסיפים תת-רשת שמופעלת בה גישה פרטית ל-Google.
- יוצרים Cloud Router ו-Cloud NAT לרשת ה-VPC.
- יוצרים מופע של Agent Platform Workbench ברשת המשנה באמצעות סקריפט שמופעל אחרי ההפעלה ומשכפל את מאגר GitHub של Google Cloud Generative AI.
- מפעילים את Cloud Monitoring עבור המופע.
- יוצרים תזמון למכונה וירטואלית ומצרפים אותו למכונה.
עלויות
במסמך הזה משתמשים ברכיבים הבאים של Google Cloud, והשימוש בהם כרוך בתשלום:
כדי להעריך את ההוצאות בהתאם לתחזית השימוש שלכם, אתם יכולים להיעזר במחשבון העלויות.
כשמסיימים את המשימות שמתוארות במסמך הזה אפשר למחוק את המשאבים שיצרתם כדי להימנע מחיובים נוספים. מידע נוסף זמין בקטע הסרת המשאבים.
לפני שמתחילים
-
נכנסים לדף לבחירת הפרויקט במסוף Google Cloud .
-
בוחרים או יוצרים Google Cloud פרויקט.
תפקידים שנדרשים כדי לבחור או ליצור פרויקט
- Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
-
יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (
roles/resourcemanager.projectCreator), שכולל את ההרשאהresourcemanager.projects.create. איך מקצים תפקידים
- פותחים את Cloud Shell כדי להריץ את הפקודות שמפורטות במדריך הזה. Cloud Shell היא סביבת מעטפת אינטראקטיבית של Google Cloud שמאפשרת לכם לנהל את הפרויקטים והמשאבים שלכם מדפדפן האינטרנט. כניסה ל-Cloud Shell
- ב-Cloud Shell, מגדירים את הפרויקט הנוכחי למזהה הפרויקט Google Cloud ומאחסנים את אותו מזהה פרויקט במשתנה shell
projectid: מחליפים את PROJECT_ID במזהה הפרויקט. במקרה הצורך, אפשר לאתר את מזהה הפרויקט במסוף Google Cloud . מידע נוסף זמין במאמר איך מאתרים את מזהה הפרויקט.projectid="PROJECT_ID" gcloud config set project ${projectid} מפעילים את ממשקי ה-API של IAM, Compute Engine, Notebooks, Cloud Storage ו-Agent Platform:
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין של Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידיםgcloud services enable iam.googleapis.com
compute.googleapis.com notebooks.googleapis.com storage.googleapis.com aiplatform.googleapis.com - אם אתם לא הבעלים של הפרויקט, אתם צריכים לבקש מבעלי הפרויקט להקצות לכם את התפקיד Project IAM Admin (אדמין IAM של הפרויקט) (roles/resourcemanager.projectIamAdmin). כדי להקצות תפקידי IAM בשלב הבא, צריך להיות לכם התפקיד הזה.
-
מעניקים תפקידים לחשבון המשתמש. מריצים את הפקודה הבאה לכל אחד מהתפקידים הבאים ב-IAM:
roles/aiplatform.user, roles/compute.networkAdmin, roles/compute.securityAdmin, roles/compute.instanceAdmin, roles/monitoring.viewer, roles/notebooks.admin, roles/resourcemanager.projectIamAdmin, roles/iam.serviceAccountAdmin, roles/iam.serviceAccountUser, roles/storage.Admingcloud projects add-iam-policy-binding PROJECT_ID --member="user:USER_IDENTIFIER" --role=ROLE
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט. -
USER_IDENTIFIER: המזהה של חשבון המשתמש . לדוגמה,myemail@example.com. -
ROLE: תפקיד ה-IAM שאתם מקצים לחשבון המשתמש.
-
יצירה והגדרה של VPC עצמאי
יוצרים רשת VPC בשם
securevertex-vpc:gcloud compute networks create securevertex-vpc --subnet-mode=customיוצרים תת-רשת בשם
securevertex-subnet-a, עם טווח IPv4 ראשי של:10.10.10.0/29:gcloud compute networks subnets create securevertex-subnet-a --range=10.10.10.0/29 --network=securevertex-vpc --region=us-central1 --enable-private-ip-google-accessאפשר לספק ערך אחר לפרמטר
--range. עם זאת, אורך הקידומת המינימלי למחברת יחידה הוא 29. מידע נוסף זמין במאמר בנושא טווחים של רשתות משנה של IPv4.יוצרים Cloud Router אזורי בשם
cloud-router-us-central1:gcloud compute routers create cloud-router-us-central1 --network securevertex-vpc --region us-central1יוצרים שער Cloud NAT אזורי בשם
cloud-nat-us-central1:gcloud compute routers nats create cloud-nat-us-central1 --router=cloud-router-us-central1 --auto-allocate-nat-external-ips --nat-all-subnet-ip-ranges --region us-central1
יצירת קטגוריה של Cloud Storage
בקטע הזה, יוצרים קטגוריה של Cloud Storage כדי לאחסן סקריפט להפעלה אחרי ההפעלה, שאפשר להריץ כשיוצרים מופע חדש של Agent Platform Workbench.
יוצרים את הקטגוריה של Cloud Storage:
gcloud storage buckets create --location=us-central1 --uniform-bucket-level-access gs://BUCKET_NAMEמחליפים את BUCKET_NAME בשם ייחודי לקטגוריה.
מגדירים את משתנה ה-shell
BUCKET_NAMEומוודאים שהוא הוזן בצורה נכונה:BUCKET_NAME=BUCKET_NAME echo $BUCKET_NAME
יצירה והעלאה של סקריפט לטעינה בזמן ההפעלה
בקטע הזה, יוצרים סקריפט להפעלה אחרי אתחול כדי לשכפל מאגר GitHub למכונה וירטואלית חדשה של Agent Platform Workbench.
כדי ליצור את הסקריפט, משתמשים בעורך טקסט כמו
vimאוnanoכדי ליצור קובץpoststartup.sh. צריך להוסיף אתsudoבתחילת השורה כדי לקבל הרשאה לכתוב לקובץ, למשל:sudo vim poststartup.shמדביקים את סקריפט המעטפת הבא בקובץ:
#! /bin/bash echo "Current user: id" >> /tmp/notebook_config.log 2>&1 echo "Changing dir to /home/jupyter" >> /tmp/notebook_config.log 2>&1 cd /home/jupyter echo "Cloning generative-ai from github" >> /tmp/notebook_config.log 2>&1 su - jupyter -c "git clone https://github.com/GoogleCloudPlatform/generative-ai.git" >> /tmp/notebook_config.log 2>&1 echo "Current user: id" >> /tmp/notebook_config.log 2>&1 echo "Installing python packages" >> /tmp/notebook_config.log 2&1 su - jupyter -c "pip install --upgrade --no-warn-conflicts --no-warn-script-location --user \ google-cloud-bigquery \ google-cloud-pipeline-components \ google-cloud-aiplatform \ seaborn \ kfp" >> /tmp/notebook_config.log 2>&1שומרים את הקובץ באופן הבא:
- אם אתם משתמשים ב-
vim, לוחצים על המקשEsc, ואז מקלידים:wqכדי לשמור את הקובץ ולצאת. - אם אתם משתמשים ב-
nano, מקלידיםControl+Oומקישים עלEnterכדי לשמור את הקובץ, ואז מקלידיםControl+Xכדי לצאת.
- אם אתם משתמשים ב-
מעלים את הקובץ לקטגוריה של Cloud Storage:
gcloud storage cp poststartup.sh gs://BUCKET_NAME
יצירת חשבון שירות בהתאמה אישית
כשיוצרים מופע של Agent Platform Workbench, מומלץ מאוד לבטל את הסימון של התיבה Use Compute Engine default service account (שימוש בחשבון השירות שמוגדר כברירת מחדל של Compute Engine) ולציין חשבון שירות בהתאמה אישית. אם הארגון שלכם לא אוכף את אילוץ מדיניות הארגון iam.automaticIamGrantsForDefaultServiceAccounts, חשבון השירות שמוגדר כברירת מחדל ב-Compute Engine (ולכן כל מי שתגדירו כמשתמש במכונה) יקבל את התפקיד 'עריכה' (roles/editor) בפרויקט. במאמר השבתת ההקצאות האוטומטיות של תפקידים בחשבונות שירות שמוגדרים כברירת המחדל מוסבר איך משביתים את ההתנהגות הזו.
יוצרים חשבון שירות בהתאמה אישית בשם
workbench-sa:gcloud iam service-accounts create workbench-sa \ --display-name="workbench-sa"מקצים לחשבון השירות את התפקיד 'צפייה באובייקט אחסון' ב-IAM:
gcloud projects add-iam-policy-binding $projectid \ --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \ --role="roles/storage.objectViewer"מקצים לחשבון השירות את התפקיד Monitoring Metric Writer ב-IAM:
gcloud projects add-iam-policy-binding $projectid \ --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \ --role="roles/monitoring.metricWriter"מקצים לחשבון השירות את התפקיד Agent Platform User ב-IAM:
gcloud projects add-iam-policy-binding $projectid \ --member="serviceAccount:workbench-sa@$projectid.iam.gserviceaccount.com" \ --role="roles/aiplatform.user"
יצירת מופע של Agent Platform Workbench
בקטע הזה יוצרים את המכונה של Agent Platform Workbench. כשיוצרים את המופע, הסקריפט שנוצר אחרי ההפעלה מופעל אוטומטית.
במסוף Google Cloud , עוברים לכרטיסייה Instances בדף Agent Platform Workbench.
לוחצים על יצירת ערוץ חדש ואז על אפשרויות מתקדמות.
הדף New instance (מופע חדש) ייפתח.
בדף New instance (מופע חדש), בקטע Details (פרטים), מספקים את הפרטים הבאים לגבי המופע החדש ולוחצים על Continue (המשך):
- שם: מציינים שם למכונה החדשה או מאשרים את ברירת המחדל.
- אזור: בוחרים באפשרות us-central1.
- תחום: בוחרים באפשרות us-central1-a.
בקטע Environment (סביבה), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):
- סקריפט אחרי הפעלה: לוחצים על עיון, לוחצים על
הצגת משאבי צאצא ליד שם מאגר הנתונים, לוחצים על
poststartup.shואז על בחירה.
- סקריפט אחרי הפעלה: לוחצים על עיון, לוחצים על
הצגת משאבי צאצא ליד שם מאגר הנתונים, לוחצים על
בקטע Machine type (סוג המכונה), מציינים את הפרטים הבאים ולוחצים על Continue (המשך):
מכונה וירטואלית מוגנת: מסמנים את תיבות הסימון הבאות:
- הפעלה מאובטחת
- מודול וירטואלי Trusted Platform (vTPM)
- מעקב אחר יושרה
בקטע Disks (דיסקים), מוודאים שהאפשרות Google-managed encryption key מסומנת, ואז לוחצים על Continue (המשך):
בקטע Networking (רשת), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):
רשתות: בוחרים באפשרות רשת בפרויקט הזה ומבצעים את השלבים הבאים:
בשדה Network (רשת), בוחרים באפשרות securevertex-vpc.
בשדה Subnetwork, בוחרים באפשרות securevertex-subnet-a.
מבטלים את הסימון של התיבה הקצאת כתובת IP חיצונית. אם לא מקצים כתובת IP חיצונית, המופע לא יכול לקבל תקשורת לא רצויה מהאינטרנט או מרשתות VPC אחרות.
מסמנים את תיבת הסימון Allow proxy access (מתן גישה לשרת proxy).
בקטע IAM and security (ניהול הרשאות גישה ואבטחה), מזינים את הפרטים הבאים ולוחצים על Continue (המשך):
IAM ואבטחה: כדי להעניק למשתמש יחיד גישה לממשק JupyterLab של המופע, מבצעים את השלבים הבאים:
- בוחרים באפשרות משתמש יחיד.
- בשדה כתובת האימייל של המשתמש, מזינים את כתובת האימייל של חשבון משתמש יחיד. אם אתם יוצרים את המופע עבור מישהו אחר, התנאים הבאים חלים:
- לכם (יוצרי המופע) אין גישה לממשק JupyterLab של המופע. אבל אתם עדיין שולטים במופע, ואתם יכולים להפעיל, להפסיק או למחוק אותו.
- אחרי שיוצרים את המכונה, צריך להקצות למשתמש את התפקיד 'משתמש בחשבון שירות' (
roles/iam.serviceAccountUser) בחשבון השירות של המכונה. אפשר לעיין במאמר אופציונלי: הקצאת התפקיד Service Account User למשתמש של המופע.
- מסירים את הסימון בתיבה Use Compute Engine default service account (שימוש בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine).
השלב הזה חשוב, כי לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine (ולכן גם למשתמש הבודד שציינתם) יכול להיות התפקיד 'עריכה' (
roles/editor) בפרויקט. בשדה Service account email, מזינים את הערך הבא ומחליפים את PROJECT_ID במזהה הפרויקט:
workbench-sa@PROJECT_ID.iam.gserviceaccount.com(זו כתובת האימייל בחשבון השירות המותאם אישית שיצרתם קודם). לחשבון השירות הזה יש הרשאות מוגבלות.
מידע נוסף על מתן גישה זמין במאמר ניהול הגישה לממשק JupyterLab של מופע Agent Platform Workbench.
אפשרויות אבטחה: מבטלים את הסימון בתיבת הסימון הבאה:
- גישת רוט למופע
מסמנים את תיבת הסימון הבאה:
- nbconvert:
nbconvertמאפשר למשתמשים לייצא ולהוריד קובץ notebook כסוג קובץ אחר, כמו HTML, PDF או LaTeX. ההגדרה הזו נדרשת בחלק מקובצי ה-notebook במאגר Google Cloud Generative AI ב-GitHub.
מבטלים את הסימון של תיבת הסימון הבאה:
- הורדת קובץ
מסמנים את תיבת הסימון הבאה, אלא אם אתם בסביבת ייצור:
- גישה לטרמינל: מאפשרת גישה לטרמינל למופע מתוך ממשק המשתמש של JupyterLab.
בקטע System health, בוחרים באפשרות Environment auto-upgrade ומזינים את הפרטים הבאים:
בקטע דיווח, מסמנים את תיבות הסימון הבאות:
- דיווח על תקינות המערכת
- דיווח על מדדים מותאמים אישית ל-Cloud Monitoring
- התקנת Cloud Monitoring
- דיווח על סטטוס ה-DNS עבור דומיינים נדרשים של Google
לוחצים על יצירה ומחכים כמה דקות עד שמופע של Agent Platform Workbench ייווצר.
אופציונלי: נותנים למשתמש של המכונה את התפקיד Service Account User
אם אתם יוצרים את מופע Agent Platform Workbench עבור משתמש אחר, אתם צריכים להקצות לו את התפקיד Service Account User (roles/iam.serviceAccountUser) בחשבון השירות המותאם אישית workbench-sa באופן הבא:
gcloud iam service-accounts add-iam-policy-binding \ workbench-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="user:USER_EMAIL" \ --role="roles/iam.serviceAccountUser"
מחליפים את הערכים הבאים:
- PROJECT_ID: מזהה הפרויקט
- USER_EMAIL: כתובת האימייל של המשתמש
בדיקה שמופע של Agent Platform Workbench נוצר
הכלי Agent Platform Workbench יוצר מופע של Agent Platform Workbench על סמך המאפיינים שציינתם, ומתחיל את המופע באופן אוטומטי.
כשהמופע מוכן לשימוש, מופעל קישור Open JupyterLab ב-Agent Platform Workbench. הקישור הזה נגיש רק למשתמש היחיד שציינתם בזמן יצירת המופע.
פותחים את המופע ב-JupyterLab ומוודאים שמאגר הנתונים של GitHub המשוכפל Google Cloud Generative AI נמצא שם.
נכנסים לדף Vertex AI Workbench במסוף Google Cloud .
ברשימת המקרים של Agent Platform Workbench, לוחצים על הקישור Open JupyterLab של המקרה שיצרתם.
ברשימת התיקיות תופיע תיקייה
generative-ai. התיקייה הזו מכילה את מאגר GitHub המשוכפל.
מעקב אחרי סטטוס התקינות באמצעות Monitoring
אתם יכולים לעקוב אחרי מדדים של מערכת ואפליקציות עבור מופעים של Agent Platform Workbench באמצעות מסוףGoogle Cloud . מידע נוסף על מעקב אחרי מופעים ועל יצירת מדדים מותאמים אישית זמין במאמר מעקב אחרי סטטוס התקינות.
נכנסים לדף Vertex AI Workbench במסוף Google Cloud .
לוחצים על השם של מופע Agent Platform Workbench שרוצים להציג את המדדים שלו.
בדף Instance details, לוחצים על הכרטיסייה Monitoring. בודקים את השימוש במעבד ואת הבייטים ברשת במופע של מחברת. כדי להבין איך לפרש את המדדים האלה, אפשר לעיין במאמר בדיקת מדדי משאבים.
אם הרגע יצרתם את המופע, לא תראו נתונים באופן מיידי. ממתינים כמה דקות ומרעננים את הכרטיסייה של המסוף.
יצירת לוח זמנים של מכונת VM למופע של Agent Platform Workbench
מכיוון שמופע של Agent Platform Workbench הוא מכונה וירטואלית ב-Compute Engine, אפשר להשתמש בממשקי API של Compute Engine כדי ליצור לוח זמנים של מכונה וירטואלית בשבילו.
משתמשים בלוח זמנים של מופע VM כדי להפעיל ולהפסיק את המופע של Agent Platform Workbench. במהלך השעות שבהן המופע מושבת, אתם משלמים רק על עלויות Cloud Storage.
אפשר לצרף לוח זמנים של מכונה לכל מכונה וירטואלית שנמצאת באותו אזור, כך שאפשר להשתמש באותו לוח זמנים של מכונה כדי לשלוט בכל המכונות של Agent Platform Workbench באזור.
מידע נוסף על תזמון של מכונות וירטואליות זמין במאמר תזמון הפעלה והפסקה של מכונה וירטואלית.
יצירת תפקיד IAM בהתאמה אישית
כדי לשמור על אבטחה מקסימלית, מומלץ ליצור תפקיד IAM מותאם אישית עם ההרשאות הבאות בלבד, ולהקצות אותו לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine:
compute.instances.startcompute.instances.stop
ב-Cloud Shell, יוצרים תפקיד בהתאמה אישית בשם
Vm_Schedulerוכוללים בו את ההרשאות הנדרשות:gcloud iam roles create Vm_Scheduler \ --project=$projectid \ --title=vm-scheduler-notebooks \ --permissions="compute.instances.start,compute.instances.stop" --stage=gaתאר את התפקיד בהתאמה אישית:
gcloud iam roles describe Vm_Scheduler \ --project=$projectid
הקצאת התפקיד לחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine
כדי לתת לחשבון השירות שמשמש כברירת המחדל של Compute Engine הרשאה להפעיל ולהפסיק את המכונות של Agent Platform Workbench, צריך להקצות לו את Vm_Scheduler התפקיד בהתאמה אישית.
כתובת האימייל של חשבון השירות של Compute Engine שמוגדר כברירת מחדל בפרויקט היא PROJECT_NUMBER-compute@developer.gserviceaccount.com, כאשר PROJECT_NUMBER הוא מספר הפרויקט.
מזהים את מספר הפרויקט ומאחסנים אותו במשתנה
project_numbershell:project_number=$(gcloud projects describe $projectid --format 'get(projectNumber)') echo $project_numberמקצים את התפקיד המותאם אישית לחשבון השירות שמוגדר כברירת מחדל:
gcloud projects add-iam-policy-binding $projectid \ --member="serviceAccount:service-$project_number@compute-system.iam.gserviceaccount.com" \ --role="projects/$projectid/roles/Vm_Scheduler"
יצירה וצירוף של לוח הזמנים
כדי ליצור תזמון להפעלה של מכונת Agent Platform Workbench בשעה 7:00 בבוקר ולהפסקת הפעולה שלה בשעה 18:00:
יוצרים לוח זמנים להתחלה ולסיום בשם
optimize-notebooks:gcloud compute resource-policies create instance-schedule optimize-notebooks \ --region=us-central1 \ --vm-start-schedule='0 7 * * *' \ --vm-stop-schedule='0 18 * * *' \ --timezone=TIME_ZONEמחליפים את הערך TIME_ZONE באזור הזמן של IANA שמבוסס על מיקום, עבור לוח הזמנים של המופע הזה. לדוגמה,
America/Chicago. אם לא מציינים ערך, המערכת משתמשת בערך ברירת המחדלUTC. מידע נוסף זמין במאמר בנושא אזור זמן.מריצים את הפקודה הבאה כדי לזהות את השם של מופע Agent Platform Workbench, ורושמים את הערך
NAMEשמוחזר:gcloud compute instances listשומרים את השם במשתנה של מעטפת
notebook_vm:notebook_vm=NOTEBOOK_VM_NAME echo $notebook_vmמחליפים את NOTEBOOK_VM_NAME בשם המכונה שלכם ב-Agent Platform Workbench.
מצרפים את לוח הזמנים של המכונה למכונה של Agent Platform Workbench:
gcloud compute instances add-resource-policies $notebook_vm \ --resource-policies=optimize-notebooks \ --zone=us-central1-aמתארים את לוח הזמנים של המופע:
gcloud compute resource-policies describe optimize-notebooks \ --region=us-central1
כדי לוודא שהתזמון של המכונה פועל בצורה תקינה, בודקים את יומני הביקורת של Compute Engine לגבי מדיניות המשאבים של תזמון המכונה ומכונת ה-VM המצורפת. יכול להיות שתצטרכו לחכות עד 15 דקות אחרי השעה המתוזמנת לכל פעולה.
הסרת המשאבים
כדי להימנע מחיובים בחשבון Google Cloud על המשאבים שבהם השתמשתם במדריך הזה, אתם יכולים למחוק את הפרויקט שמכיל את המשאבים, או להשאיר את הפרויקט ולמחוק את המשאבים בנפרד.כדי למחוק את המשאבים הבודדים בפרויקט, מריצים את הפקודות הבאות ב-Cloud Shell:
מסירים את התזמון מהמכונה:
gcloud compute instances remove-resource-policies $notebook_vm \ --resource-policies=optimize-notebooks \ --zone=us-central1-a --quietמוחקים את התזמון של המכונה:
gcloud compute resource-policies delete optimize-notebooks --region=us-central1 --quietמוחקים את התפקיד
Vm_Scheduler:gcloud iam roles delete Vm_Scheduler --project=$projectidמחיקת המופע של Agent Platform Workbench:
gcloud workbench instances delete $notebook_vm \ --location=us-central1-a \ --quietמוחקים את חשבון השירות:
gcloud iam service-accounts delete workbench-sa@$projectid.iam.gserviceaccount.com --quietמוחקים את הקטגוריה של Cloud Storage:
gcloud storage rm -r gs://BUCKET_NAMEמוחקים את שער Cloud NAT האזורי:
gcloud compute routers nats delete cloud-nat-us-central1 \ --region=us-central1 \ --router=cloud-router-us-central1 \ --quietמחיקת Cloud Router אזורי:
gcloud compute routers delete cloud-router-us-central1 \ --region=us-central1 \ --quietמחיקת רשת המשנה של ה-VPC:
gcloud compute networks subnets delete securevertex-subnet-a \ --region=us-central1 \ --quietמחיקת רשת ה-VPC:
gcloud compute networks delete securevertex-vpc --quiet