Membuat instance dengan kredensial pihak ketiga
Halaman ini menjelaskan cara membuat instance Gemini Enterprise Agent Platform Workbench dengan kredensial pihak ketiga.
Ringkasan
Anda dapat membuat dan mengelola instance Workbench Gemini Enterprise Agent Platform dengan kredensial pihak ketiga yang disediakan oleh Workforce Identity Federation. Workforce Identity Federation menggunakan penyedia identitas (IdP) eksternal Anda untuk memberikan akses kepada sekelompok pengguna ke instance Agent Platform Workbench melalui proxy.
Akses ke instance Agent Platform Workbench diberikan dengan menetapkan principal kumpulan tenaga kerja ke akun layanan instance Agent Platform Workbench.
Sebelum memulai
- Login ke akun Google Cloud Anda. Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Notebooks API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Notebooks API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.- Konfigurasi IdP Anda dengan workforce identity pool.
Peran yang diperlukan untuk membuat instance
Untuk memastikan bahwa principal kumpulan tenaga kerja Anda memiliki izin yang diperlukan
untuk membuat instance Agent Platform Workbench,
minta administrator Anda untuk memberikan peran IAM
Notebooks Admin (roles/notebooks.admin) kepada principal kumpulan tenaga kerja Anda di project.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Administrator Anda mungkin juga dapat memberikan izin yang diperlukan kepada akun utama kumpulan tenaga kerja Anda melalui peran khusus atau peran bawaan lainnya.
Peran yang diperlukan untuk menggunakan kredensial pihak ketiga
Akun utama kumpulan tenaga kerja Anda memerlukan akses ke akun layanan instance Agent Platform Workbench Anda, dengan izin tertentu.
Untuk memastikan bahwa akun utama kumpulan tenaga kerja memiliki izin yang diperlukan untuk menggunakan instance Agent Platform Workbench dengan kredensial pihak ketiga, minta administrator untuk memberikan peran IAM berikut kepada akun utama kumpulan tenaga kerja di akun layanan yang akan Anda tentukan saat membuat instance:
- Service Account Token Creator (
roles/iam.serviceAccountTokenCreator) - Service Account User (
roles/iam.serviceAccountUser)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Administrator Anda mungkin juga dapat memberikan izin yang diperlukan kepada akun utama kumpulan tenaga kerja melalui peran khusus atau peran bawaan lainnya.
Buat instance menggunakan kredensial pihak ketiga
Untuk memastikan bahwa instance Agent Platform Workbench Anda berisi domain
byoid.googleusercontent.com, Anda harus melakukan salah satu hal berikut:
Buat instance menggunakan konsol Google Cloud Workforce Identity Federation.
Gunakan tanda
enable_third_party_identitysaat Anda membuat instance.
Anda dapat membuat Gemini Enterprise Agent Platform Workbench menggunakan kredensial pihak ketiga dengan menggunakan Google Cloud konsol atau gcloud CLI:
Konsol
Login ke konsol Google Cloud menggunakan penyedia gabungan tenaga kerja.
Di konsol Google Cloud , buka halaman Instances.
Klik Buat baru.
Dalam dialog Instance baru, klik Opsi lanjutan.
Pada dialog Buat instance, di bagian IAM dan keamanan, lakukan hal berikut:
Pastikan akun layanan dipilih.
Hapus centang Gunakan akun layanan Compute Engine default, lalu, di kolom Email akun layanan, masukkan alamat email akun layanan yang terkait dengan pokok tugas Anda.
Klik Create.
Agent Platform Workbench membuat instance dan otomatis memulainya. Saat instance siap digunakan, Agent Platform Workbench akan mengaktifkan link Open JupyterLab.
gcloud
Ikuti panduan IAM untuk mengautentikasi gcloud CLI dengan kumpulan identitas tenaga kerja.
Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:
-
INSTANCE_NAME: nama instance Agent Platform Workbench Anda; harus dimulai dengan huruf, diikuti dengan maksimal 62 huruf kecil, angka, atau tanda hubung (-), dan tidak boleh diakhiri dengan tanda hubung PROJECT_ID: project ID AndaLOCATION: zona tempat Anda ingin menempatkan instance-
VM_IMAGE_PROJECT: ID project Google Cloud yang memiliki image VM, dalam format:projects/IMAGE_PROJECT_ID -
VM_IMAGE_NAME: nama image lengkap; untuk menemukan nama image versi tertentu, lihat Menemukan versi tertentu -
MACHINE_TYPE: jenis mesin VM instance Anda -
METADATA: metadata kustom yang akan diterapkan ke instance ini; misalnya, guna menentukan post-startup-script, Anda dapat menggunakan tag metadatapost-startup-script, dalam format:"--metadata=post-startup-script=gs://BUCKET_NAME/hello.sh" -
SERVICE_ACCOUNT_EMAIL: alamat email akun layanan yang terkait dengan pokok tugas Anda
Jalankan perintah berikut:
Linux, macOS, atau Cloud Shell
gcloud workbench instances create INSTANCE_NAME \ --project=PROJECT_ID \ --location=LOCATION \ --vm-image-project=VM_IMAGE_PROJECT \ --vm-image-name=VM_IMAGE_NAME \ --machine-type=MACHINE_TYPE \ --metadata=METADATA \ --service-account-email=SERVICE_ACCOUNT_EMAIL \ --enable-third-party-identity
Windows (PowerShell)
gcloud workbench instances create INSTANCE_NAME ` --project=PROJECT_ID ` --location=LOCATION ` --vm-image-project=VM_IMAGE_PROJECT ` --vm-image-name=VM_IMAGE_NAME ` --machine-type=MACHINE_TYPE ` --metadata=METADATA ` --service-account-email=SERVICE_ACCOUNT_EMAIL ` --enable-third-party-identity
Windows (cmd.exe)
gcloud workbench instances create INSTANCE_NAME ^ --project=PROJECT_ID ^ --location=LOCATION ^ --vm-image-project=VM_IMAGE_PROJECT ^ --vm-image-name=VM_IMAGE_NAME ^ --machine-type=MACHINE_TYPE ^ --metadata=METADATA ^ --service-account-email=SERVICE_ACCOUNT_EMAIL ^ --enable-third-party-identity
Untuk mengetahui informasi lebih lanjut tentang perintah untuk membuat instance dari command line, baca dokumentasi gcloud CLI.
Agent Platform Workbench membuat instance dan otomatis memulainya. Saat instance siap digunakan, Agent Platform Workbench akan mengaktifkan link Open JupyterLab di konsol Google Cloud .
Mengakses JupyterLab dengan kredensial pihak ketiga
Instance Workbench Platform Agen Gemini Enterprise yang baru membuat dua URL proxy terpisah dengan domain berikut:
byoid.googleusercontent.com: Domain ini hanya dapat digunakan oleh pengguna yang mengautentikasi dengan workforce identity pool. Nilainya disimpan di kolom metadataproxy-byoid-urlinstance Anda. Nilai metadata ini mengaktifkan link Open JupyterLab di konsol Google Cloud Workforce Identity Federation (console.cloud.google/).googleusercontent.com: Domain ini hanya dapat digunakan oleh pengguna yang melakukan autentikasi dengan Autentikasi Pihak Pertama default Google. Nilainya disimpan di kolom metadataproxy-urlinstance Anda. Nilai metadata ini mengaktifkan link Open JupyterLab di konsolGoogle Cloud (console.cloud.google.com).
Langkah berikutnya
- Untuk mempelajari lebih lanjut pokok bahasan pihak ketiga yang akan digunakan untuk menyediakan notebook, lihat Workforce Identity Federation.