יצירת מכונה עם פרטי כניסה של צד שלישי

בדף הזה מוסבר איך ליצור מכונה של Gemini Enterprise Agent Platform Workbench עם פרטי כניסה של צד שלישי.

סקירה כללית

אתם יכולים ליצור ולנהל מופעים של Gemini Enterprise Agent Platform Workbench באמצעות פרטי כניסה של צד שלישי שסופקו על ידי איחוד שירותי אימות הזהות של כוח עבודה. איחוד שירותי אימות הזהות של כוח עבודה משתמש בספק הזהויות החיצוני (IdP) שלכם כדי להעניק לקבוצת משתמשים גישה למופעים של Agent Platform Workbench דרך שרת proxy.

הגישה למופע של Agent Platform Workbench ניתנת על ידי הקצאת חשבון משתמש במאגר כוח האדם לחשבון השירות של המופע של Agent Platform Workbench.

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Notebooks API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. Verify that billing is enabled for your Google Cloud project.

  7. Enable the Notebooks API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  8. מגדירים את ספק הזהויות עם מאגר זהויות של כוח עבודה.

ההרשאה שנדרשת ליצירת מופע

כדי לוודא שלחשבון הראשי במאגר הזהויות של כוח העבודה יש את ההרשאות שנדרשות ליצירת מכונת Agent Platform Workbench, צריך לבקש מהאדמין להקצות לחשבון הראשי במאגר הזהויות של כוח העבודה את תפקיד ה-IAM אדמין של Notebooks (roles/notebooks.admin) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שהאדמין גם יוכל לתת לחשבון הראשי של מאגר כוח העבודה את ההרשאות שנדרשות באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

תפקידים שנדרשים לשימוש בהרשאות של צד שלישי

למשתמש הראשי במאגר כוח העבודה צריכה להיות גישה לחשבון השירות של מכונת Agent Platform Workbench, עם הרשאות ספציפיות.

כדי לוודא שלחשבון הראשי במאגר כוח העבודה יש את ההרשאות שנדרשות לשימוש במופע של Agent Platform Workbench עם פרטי כניסה של צד שלישי, צריך לבקש מהאדמין להקצות לחשבון הראשי במאגר כוח העבודה את תפקידי ה-IAM הבאים בחשבון השירות שתציינו כשתיצרו את המופע:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שהאדמין גם יוכל לתת לחשבון הראשי של מאגר כוח העבודה את ההרשאות שנדרשות באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

יצירת המופע באמצעות פרטי כניסה של צד שלישי

כדי לוודא שמופע Agent Platform Workbench מכיל דומיין byoid.googleusercontent.com, צריך לבצע אחת מהפעולות הבאות:

  • יוצרים את המכונה באמצעות המסוף של Google Cloudאיחוד שירותי אימות הזהות של כוח העבודה.

  • משתמשים בדגל enable_third_party_identity כשיוצרים את המכונה.

אתם יכולים ליצור סביבת עבודה של פלטפורמת סוכני Gemini Enterprise באמצעות פרטי כניסה של צד שלישי דרךGoogle Cloud המסוף או gcloud CLI:

המסוף

  1. נכנסים למסוף Google Cloud באמצעות ספק של מאגר כוח העבודה.

    כניסה למסוף

  2. נכנסים לדף Instances במסוף Google Cloud .

    כניסה לדף Instances

  3. לוחצים על  יצירת פריט חדש.

  4. בתיבת הדו-שיח New instance, לוחצים על Advanced options.

  5. בתיבת הדו-שיח Create instance, בקטע IAM and security, מבצעים את הפעולות הבאות:

    1. מוודאים שהאפשרות חשבון שירות מסומנת.

    2. מבטלים את הסימון של האפשרות Use default Compute Engine service account, ואז בשדה Service account email מזינים את כתובת האימייל בחשבון השירות שמשויך לישות כוח העבודה.

  6. לוחצים על יצירה.

    הכלי Agent Platform Workbench יוצר מופע ומתחיל אותו באופן אוטומטי. כשהמופע מוכן לשימוש, ב-Agent Platform Workbench מופעל קישור Open JupyterLab.

gcloud

פועלים לפי המדריך ל-IAM כדי לאמת את ה-CLI של gcloud באמצעות מאגר זהויות של כוח עבודה.

לפני השימוש בנתוני הפקודה הבאים, צריך להחליף את הנתונים הבאים:

  • INSTANCE_NAME: השם של מופע Agent Platform Workbench. השם צריך להתחיל באות, ואחריה יכולים להיות עד 62 אותיות קטנות, מספרים או מקפים (-). השם לא יכול להסתיים במקף.
  • PROJECT_ID: מזהה הפרויקט
  • LOCATION: האזור שבו רוצים למקם את המכונה
  • VM_IMAGE_PROJECT: מזהה Google Cloud הפרויקט שאליו שייכת תמונת המכונה הווירטואלית, בפורמט: projects/IMAGE_PROJECT_ID
  • VM_IMAGE_NAME: השם המלא של התמונה. כדי למצוא את שם התמונה של גרסה ספציפית, אפשר לעיין במאמר בנושא איתור גרסה ספציפית
  • MACHINE_TYPE: סוג המכונה של מכונת ה-VM של המופע
  • METADATA: מטא-נתונים מותאמים אישית להחלה על המופע הזה. לדוגמה, כדי לציין סקריפט להפעלה אחרי האתחול, אפשר להשתמש בתג המטא-נתונים post-startup-script בפורמט הבא: "--metadata=post-startup-script=gs://BUCKET_NAME/hello.sh"
  • SERVICE_ACCOUNT_EMAIL: כתובת האימייל בחשבון השירות שמשויך לישות המורשית של כוח העבודה

מריצים את הפקודה הבאה:

‫Linux,‏ macOS או Cloud Shell

gcloud workbench instances create INSTANCE_NAME \
    --project=PROJECT_ID \
    --location=LOCATION \
    --vm-image-project=VM_IMAGE_PROJECT \
    --vm-image-name=VM_IMAGE_NAME \
    --machine-type=MACHINE_TYPE \
    --metadata=METADATA \
    --service-account-email=SERVICE_ACCOUNT_EMAIL \
    --enable-third-party-identity 

‏Windows (PowerShell)

gcloud workbench instances create INSTANCE_NAME `
    --project=PROJECT_ID `
    --location=LOCATION `
    --vm-image-project=VM_IMAGE_PROJECT `
    --vm-image-name=VM_IMAGE_NAME `
    --machine-type=MACHINE_TYPE `
    --metadata=METADATA `
    --service-account-email=SERVICE_ACCOUNT_EMAIL `
    --enable-third-party-identity 

Windows‏ (cmd.exe)

gcloud workbench instances create INSTANCE_NAME ^
    --project=PROJECT_ID ^
    --location=LOCATION ^
    --vm-image-project=VM_IMAGE_PROJECT ^
    --vm-image-name=VM_IMAGE_NAME ^
    --machine-type=MACHINE_TYPE ^
    --metadata=METADATA ^
    --service-account-email=SERVICE_ACCOUNT_EMAIL ^
    --enable-third-party-identity 

מידע נוסף על הפקודה ליצירת מופע משורת הפקודה זמין במסמכי התיעוד של ה-CLI של gcloud.

הכלי Agent Platform Workbench יוצר מופע ומתחיל אותו באופן אוטומטי. כשהמופע מוכן לשימוש, קישור Open JupyterLab מופעל ב Google Cloud מסוף Agent Platform Workbench.

גישה ל-Jupyterlab באמצעות פרטי כניסה של צד שלישי

המופע החדש של Gemini Enterprise Agent Platform Workbench יוצר שתי כתובות URL נפרדות של שרת proxy עם הדומיינים הבאים:

  • byoid.googleusercontent.com: אפשר להשתמש בדומיין הזה רק על ידי משתמשים שעוברים אימות באמצעות מאגר זהויות של כוח העבודה. הערך שלו מאוחסן בשדה המטא-נתונים proxy-byoid-url של המופע. ערך המטא-נתונים הזה מפעיל קישור Open JupyterLab בGoogle Cloudמסוף איחוד שירותי אימות הזהות של כוח העבודה (console.cloud.google/).

  • googleusercontent.com: הדומיין הזה יכול לשמש רק משתמשים שעוברים אימות באמצעות אימות ברירת המחדל של Google. הערך שלו מאוחסן בשדה המטא-נתונים proxy-url במופע. ערך המטא-נתונים הזה מפעיל קישור Open JupyterLab במסוףGoogle Cloud (console.cloud.google.com).

המאמרים הבאים