En este documento, se explica la descripción general y los detalles de configuración para usar la interfaz de PSC con Agent Runtime.
Descripción general
Tu agente se implementa en una red segura administrada por Google sin acceso a tu red de nube privada virtual (VPC). Una interfaz de PSC crea un puente privado y seguro a tu red, lo que la convierte en la solución recomendada para interactuar con servicios alojados de forma privada en tus entornos de VPC, locales y multicloud.
Cuando configuras una interfaz de PSC, Agent Runtime aprovisiona una interfaz en un proyecto de usuario propiedad de Google en el que se ejecuta tu agente. Esta interfaz se conecta directamente a un adjunto de red en tu proyecto. Todo el tráfico entre tu agente y tu VPC viaja de forma segura dentro de la red de Google y nunca pasa por la Internet pública.
Además de proporcionar acceso privado, se requiere la interfaz de PSC para habilitar el acceso a Internet cuando se usan los Controles del servicio de VPC.
La capacidad del agente para acceder a la Internet pública depende de la configuración de seguridad de tu proyecto, en particular, si usas los Controles del servicio de VPC.
Sin los Controles del servicio de VPC: Cuando configuras tu agente solo con una interfaz de PSC, el tráfico de tu agente se enruta a tu VPC. De forma predeterminada, tu VPC no proporciona una ruta de salida a la Internet pública para este tráfico. Para habilitar el acceso a Internet para tu agente, debes configurar de forma explícita una ruta de salida dentro de tu VPC. Por ejemplo, puedes configurar una VM de proxy dedicada en tu VPC. Para obtener más información, consulta el Codelab de la interfaz de PSC de Agent Runtime.
Con los Controles del servicio de VPC: Cuando tu proyecto forma parte de un perímetro de los Controles del servicio de VPC, el perímetro bloquea el acceso predeterminado a Internet del agente para evitar el robo de datos. Para permitir que el agente acceda a la Internet pública en este caso, debes configurar de forma explícita una ruta de salida segura que enrute el tráfico a través de tu VPC. La forma recomendada de lograr esto es configurar un servidor proxy dentro del perímetro de tu VPC y crear una puerta de enlace de Cloud NAT para permitir que la VM de proxy acceda a Internet.
Detalles de configuración para la interfaz de Private Service Connect
Para habilitar la conectividad privada para tu agente implementado con la interfaz de Private Service Connect, debes configurar una red de VPC, una subred y un adjunto de red en tu proyecto de usuario.
Requisitos del rango de IP de la subred
Agent Runtime requiere una subred mínima /28 para cada proyecto de usuario de Agent Engine.
La subred del adjunto de red admite direcciones RFC 1918 y que no sean RFC 1918, con la excepción de las subredes 100.64.0.0/20 y 240.0.0.0/4.
Agent Runtime solo puede conectarse a rangos de direcciones IP RFC 1918 que se puedan enrutar desde la red especificada. Agent Runtime no puede acceder a una dirección IP pública de uso privado ni a los siguientes rangos que no sean RFC 1918:
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
Consulta Configura una interfaz de Private Service Connect para obtener más información.
Usa la interfaz de Private Service Connect con VPC compartida
Puedes usar la interfaz de Private Service Connect con una arquitectura de VPC compartida, que te permite crear tu Agent Runtime en un proyecto de servicio mientras usas una red de un proyecto host central.
Para que el proyecto de servicio use la red del proyecto host, el Agente de servicio de Agent Platform de tu proyecto de servicio necesita el rol de Usuario de la red de Compute (roles/compute.networkUser) en el proyecto host.
Completa los siguientes pasos:
Crea la subred en el proyecto host.
Crea el adjunto de red en el proyecto de servicio o en el proyecto host. El adjunto de red se puede crear en cualquier proyecto conectado a la VPC compartida, pero te recomendamos que lo coloques en el proyecto de servicio para simplificar los permisos:
Adjunto de red en el proyecto de servicio (recomendado): Otorga el rol de administrador de red de Compute (
roles/compute.networkAdmin) al Agente de servicio de Agent Platform del proyecto de servicio. Este rol es necesario para que el agente de servicio pueda actualizar el adjunto de red para aceptar el tráfico del proyecto interno de Google. Si no quieres usar el rol de administrador de red de Compute, puedes crear un rol personalizado con los siguientes permisos y otorgarlo al Agente de servicio de Agent Platform del proyecto de servicio:compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
Adjunto de red en el proyecto host: Completa los siguientes pasos:
Habilita la API de Agent Platform en el proyecto host. Consulta Configura una interfaz de Private Service Connect para obtener más información.
Si el Agente de servicio de Agent Platform no existe en el proyecto host, créalo con el siguiente comando:
gcloud beta services identity create --service=aiplatform.googleapis.com --project=PROJECT_IDdonde PROJECT_ID es el ID de tu proyecto.
Otorga el rol de administrador de red de Compute (
roles/compute.networkAdmin) al Agente de servicio de Agent Platform del proyecto host. Consulta Configura una interfaz de Private Service Connect para obtener más información. Si no quieres usar el rol de administrador de red de Compute, puedes crear un rol personalizado con los siguientes permisos y otorgarlo al Agente de servicio de Agent Platform del proyecto host:compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
Intercambio de tráfico de DNS
Si bien la interfaz de Private Service Connect proporciona la ruta de red segura, el intercambio de tráfico de DNS proporciona el mecanismo de descubrimiento de servicios. Con la interfaz de PSC, debes conocer la dirección IP específica del servicio en la red de VPC. Si bien puedes conectarte a los servicios con sus direcciones IP internas, no se recomienda para los sistemas de producción en los que las IPs pueden cambiar. Con el intercambio de tráfico de DNS, el agente implementado puede conectarse a los servicios de tu red de VPC con nombres de DNS estables y legibles en lugar de direcciones IP. El intercambio de tráfico de DNS permite que los agentes implementados resuelvan nombres de DNS con los registros de una zona privada de Cloud DNS en tu VPC. Consulta Configura un intercambio de tráfico de DNS privado para obtener más información.
Limitaciones
La interfaz de Private Service Connect con Agent Runtime está sujeta a las siguientes limitaciones:
- No puedes cambiar una interfaz de Private Service Connect existente para un agente de Runtime sin volver a crear los recursos.
¿Qué sigue?
Implementa agentes
Obtén información sobre las cinco formas de implementar un agente en Agent Platform Runtime según tus necesidades de desarrollo.