Ce document présente une vue d'ensemble et des informations de configuration pour utiliser l'interface PSC avec Agent Runtime.
Présentation
Votre agent est déployé dans un réseau sécurisé géré par Google sans accès à votre réseau de cloud privé virtuel (VPC). Une interface PSC crée un pont privé et sécurisé vers votre réseau, ce qui en fait la solution recommandée pour interagir avec des services hébergés en privé dans vos environnements VPC, sur site et multicloud.
Lorsque vous configurez une interface PSC, Agent Runtime provisionne une interface dans un projet locataire appartenant à Google où votre agent s'exécute. Cette interface se connecte directement à un rattachement de réseau dans votre projet. Tout le trafic entre votre agent et votre VPC transite de manière sécurisée au sein du réseau de Google, sans jamais passer par l'Internet public.
En plus de fournir un accès privé, l'interface PSC est requise pour activer l'accès à Internet lorsque vous utilisez VPC Service Controls.
La capacité de l'agent à accéder à l'Internet public dépend de la configuration de sécurité de votre projet, en particulier si vous utilisez VPC Service Controls.
Sans VPC Service Controls : lorsque vous configurez votre agent avec une seule interface PSC, le trafic de votre agent est acheminé vers votre VPC. Par défaut, votre VPC ne fournit pas de chemin sortant vers l'Internet public pour ce trafic. Pour activer l'accès à Internet pour votre agent, vous devez configurer explicitement un chemin de sortie dans votre VPC. Par exemple, vous pouvez configurer une VM proxy dédiée dans votre VPC. Pour en savoir plus, consultez l'atelier de programmation sur l'interface PSC d'Agent Runtime .
Avec VPC Service Controls : lorsque votre projet fait partie d'un périmètre VPC Service Controls, l'accès à Internet par défaut de l'agent est bloqué par le périmètre pour empêcher l'exfiltration de données. Pour autoriser l'agent à accéder à l'Internet public dans ce scénario, vous devez configurer explicitement un chemin de sortie sécurisé qui achemine le trafic via votre VPC. La méthode recommandée pour y parvenir consiste à configurer un serveur proxy dans votre périmètre VPC et à créer une passerelle Cloud NAT pour permettre à la VM proxy d'accéder à Internet.
Informations de configuration pour l'interface Private Service Connect
Pour activer la connectivité privée de votre agent déployé à l'aide de l'interface Private Service Connect, vous devez configurer un réseau VPC, un sous-réseau et un rattachement de réseau dans votre projet utilisateur.
Exigences concernant la plage d'adresses IP du sous-réseau
Agent Runtime nécessite un sous-réseau /28 minimum pour chaque projet utilisateur Agent Engine.
Le sous-réseau du rattachement de réseau est compatible avec les adresses RFC 1918 et non RFC 1918, à l'exception des sous-réseaux 100.64.0.0/20 et 240.0.0.0/4.
Agent Runtime ne peut se connecter qu'aux plages d'adresses IP RFC 1918 qui sont routables à partir du réseau spécifié. Agent Runtime ne peut pas atteindre une adresse IP publique utilisée en mode privé ni les plages non RFC 1918 suivantes :
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
Pour en savoir plus, consultez Configurer une interface Private Service Connect.
Utiliser l'interface Private Service Connect avec un VPC partagé
Vous pouvez utiliser l'interface Private Service Connect avec une architecture de VPC partagé, ce qui vous permet de créer votre Agent Runtime dans un projet de service tout en utilisant un réseau à partir d'un projet hôte central.
Pour que le projet de service utilise le réseau du projet hôte, l'agent de service Agent Platform de votre projet de service doit disposer du rôle Utilisateur de réseau Compute (roles/compute.networkUser) dans le projet hôte.
Procédez comme suit :
Créez le sous-réseau dans le projet hôte.
Créez le rattachement de réseau dans le projet de service ou le projet hôte. Le rattachement de réseau peut être créé dans n'importe quel projet connecté au VPC partagé, mais nous vous recommandons de le placer dans le projet de service pour simplifier les autorisations :
Rattachement de réseau dans le projet de service (recommandé) : attribuez le rôle Administrateur de réseau Compute (
roles/compute.networkAdmin) à l'agent de service Agent Platform du projet de service. Ce rôle est requis pour que l'agent de service puisse mettre à jour le rattachement de réseau afin d'accepter le trafic provenant du projet interne de Google. Si vous ne souhaitez pas utiliser le rôle Administrateur de réseau Compute, vous pouvez créer un rôle personnalisé avec les autorisations suivantes et l'attribuer à l'agent de service Agent Platform du projet de service :compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
Rattachement de réseau dans le projet hôte : procédez comme suit :
Activez l'API Agent Platform dans le projet hôte. Pour en savoir plus, consultez Configurer une interface Private Service Connect.
Si l'agent de service Agent Platform n'existe pas dans le projet hôte, créez-le à l'aide de la commande suivante :
gcloud beta services identity create --service=aiplatform.googleapis.com --project=PROJECT_IDoù PROJECT_ID correspond à l'ID de votre projet.
Attribuez le rôle Administrateur de réseau Compute (
roles/compute.networkAdmin) à l'agent de service Agent Platform du projet hôte. Pour en savoir plus, consultez Configurer une interface Private Service Connect. Si vous ne souhaitez pas utiliser le rôle Administrateur de réseau Compute, vous pouvez créer un rôle personnalisé avec les autorisations suivantes et l'attribuer à l'agent de service Agent Platform du projet hôte :compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
Appairage DNS
Alors que l'interface Private Service Connect fournit le chemin réseau sécurisé, l'appairage DNS fournit le mécanisme de détection de services. Avec l'interface PSC, vous devez connaître l'adresse IP spécifique du service dans le réseau VPC. Bien que vous puissiez vous connecter aux services à l'aide de leurs adresses IP internes, cela n'est pas recommandé pour les systèmes de production où les adresses IP peuvent changer. Avec l'appairage DNS, l'agent déployé peut se connecter aux services de votre réseau VPC à l'aide de noms DNS stables et lisibles au lieu d'adresses IP. L'appairage DNS permet aux agents déployés de résoudre les noms DNS à l'aide des enregistrements d'une zone privée Cloud DNS dans votre VPC. Pour en savoir plus, consultez Configurer un appairage DNS privé.
Limites
L'interface Private Service Connect avec Agent Runtime est soumise aux limites suivantes :
- Vous ne pouvez pas modifier une interface Private Service Connect existante pour un agent Runtime sans recréer les ressources.
Étape suivante
Déployer des agents
Découvrez les cinq façons de déployer un agent sur Agent Platform Runtime en fonction de vos besoins de développement.