במאמר הזה מוסבר על השימוש בממשק של PSC עם Agent Runtime, ומוצגים פרטים על ההגדרה.
סקירה כללית
הסוכן שלכם נפרס ברשת מאובטחת שמנוהלת על ידי Google, ללא גישה לרשת הענן הווירטואלי הפרטי (VPC). ממשק PSC יוצר גשר פרטי ומאובטח לרשת שלכם, ולכן הוא הפתרון המומלץ לאינטראקציה עם שירותים שמתארחים באופן פרטי ברשת ה-VPC, בסביבות מקומיות ובסביבות מרובות עננים.
כשמגדירים ממשק PSC, סביבת זמן הריצה של הסוכן מקצה ממשק בפרויקט של דייר בבעלות Google, שבו הסוכן פועל. הממשק הזה מתחבר ישירות לקובץ מצורף לרשת בפרויקט שלכם. כל התנועה בין הנציג ל-VPC עוברת באופן מאובטח בתוך הרשת של Google, ואף פעם לא עוברת באינטרנט הציבורי.
בנוסף לגישה פרטית, נדרש ממשק PSC כדי לאפשר גישה לאינטרנט כשמשתמשים ב-VPC Service Controls.
היכולת של הסוכן לגשת לאינטרנט הציבורי תלויה בהגדרות האבטחה של הפרויקט, ובמיוחד בשאלה אם אתם משתמשים ב-VPC Service Controls.
ללא VPC Service Controls: כשמגדירים את הסוכן רק עם ממשק PSC, התנועה מהסוכן מנותבת ל-VPC. כברירת מחדל, ה-VPC לא מספק נתיב יוצא לאינטרנט הציבורי עבור התעבורה הזו. כדי להפעיל גישה לאינטרנט לסוכן, צריך להגדיר במפורש נתיב יציאה ב-VPC. לדוגמה, אפשר להגדיר מכונה וירטואלית ייעודית של proxy ב-VPC. מידע נוסף מופיע במאמר Agent Runtime PSC Interface Codelab.
עם VPC Service Controls: כשהפרויקט שלכם הוא חלק מגבולות גזרה של VPC Service Controls, הגישה לאינטרנט שמוגדרת כברירת מחדל לסוכן נחסמת על ידי גבולות הגזרה כדי למנוע זליגת נתונים. כדי לאפשר לסוכן לגשת לאינטרנט הציבורי בתרחיש הזה, צריך להגדיר במפורש נתיב יציאה מאובטח שמנתב את התנועה דרך ה-VPC. הדרך המומלצת לעשות זאת היא להגדיר שרת proxy בתוך היקף ה-VPC וליצור שער Cloud NAT כדי לאפשר למכונה הווירטואלית של ה-proxy לגשת לאינטרנט.
פרטי ההגדרה של ממשק Private Service Connect
כדי להפעיל קישוריות פרטית לסוכן הפרוס באמצעות ממשק Private Service Connect, צריך להגדיר רשת VPC, רשת משנה וקובץ מצורף לרשת בפרויקט המשתמש.
דרישות לגבי טווח כתובות ה-IP של רשת משנה
לכל פרויקט של משתמש ב-Agent Engine נדרשת רשת משנה (subnet) בגודל /28 לפחות עבור Agent Runtime.
תת-הרשת של קובץ הרשת המצורף תומכת בכתובות RFC 1918 וכתובות שאינן RFC 1918, למעט תת-הרשתות 100.64.0.0/20 ו-240.0.0.0/4.
ה-Agent Runtime יכול להתחבר רק לטווחים של כתובות IP מסוג RFC 1918 שאפשר לנתב מהרשת שצוינה. הסביבה של סוכן לא יכולה להגיע לכתובת IP ציבורית שמשמשת לשימוש פרטי או לטווחים הבאים שאינם RFC 1918:
100.64.0.0/20192.0.0.0/24192.0.2.0/24198.18.0.0/15198.51.100.0/24203.0.113.0/24240.0.0.0/4
מידע נוסף זמין במאמר הגדרת ממשק Private Service Connect.
שימוש בממשק Private Service Connect עם VPC משותף
אתם יכולים להשתמש בממשק Private Service Connect עם ארכיטקטורת VPC משותף, שמאפשרת לכם ליצור את Agent Runtime בפרויקט שירות תוך שימוש ברשת מפרויקט מארח מרכזי.
כדי שפרויקט השירות יוכל להשתמש ברשת של פרויקט המארח, לסוכן של Agent Platform Service מפרויקט השירות צריך להיות התפקיד Compute Network User (roles/compute.networkUser) בפרויקט המארח.
כך עושים את זה:
יוצרים את רשת המשנה בפרויקט המארח.
יוצרים את הקובץ המצורף של הרשת בפרויקט השירות או בפרויקט המארח. אפשר ליצור את חיבור הרשת בכל פרויקט שמחובר ל-VPC המשותף, אבל מומלץ למקם את חיבור הרשת בפרויקט השירות כדי לפשט את ההרשאות:
צירוף רשת בפרויקט השירות (מומלץ): מקצים את התפקיד 'אדמין רשת Compute' (
roles/compute.networkAdmin) לסוכן של פלטפורמת הסוכנים בפרויקט השירות. התפקיד הזה נדרש כדי שסוכן השירות יוכל לעדכן את קובץ הרשת המצורף כך שיקבל תעבורה מהפרויקט הפנימי של Google. אם אתם לא רוצים להשתמש בתפקיד Compute Network Admin, אתם יכולים במקום זאת ליצור תפקיד בהתאמה אישית עם ההרשאות הבאות ולהקצות את התפקיד הזה לסוכן של Agent Platform Service בפרויקט השירות:compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
קובץ מצורף של הרשת בפרויקט המארח: מבצעים את השלבים הבאים:
מפעילים את Agent Platform API בפרויקט המארח. מידע נוסף זמין במאמר הגדרת ממשק Private Service Connect.
אם סוכן הפלטפורמה של סוכנים לא קיים בפרויקט המארח, יוצרים אותו באמצעות הפקודה הבאה:
gcloud beta services identity create --service=aiplatform.googleapis.com --project=PROJECT_IDכאשר PROJECT_ID הוא מזהה הפרויקט.
מקצים את התפקיד 'אדמין רשת של Compute' (
roles/compute.networkAdmin) לסוכן השירות של פלטפורמת הסוכנים בפרויקט המארח. מידע נוסף זמין במאמר הגדרת ממשק Private Service Connect. אם אתם לא רוצים להשתמש בתפקיד Compute Network Admin, אתם יכולים במקום זאת ליצור תפקיד בהתאמה אישית עם ההרשאות הבאות ולהקצות את התפקיד הזה לסוכן של Agent Platform Service בפרויקט המארח:compute.networkAttachments.getcompute.networkAttachments.updatecompute.regionOperations.get
DNS peering
ממשק Private Service Connect מספק את נתיב הרשת המאובטח, וקישור DNS מספק את מנגנון גילוי השירות. כדי להשתמש בממשק PSC, צריך לדעת את כתובת ה-IP הספציפית של השירות ברשת ה-VPC. אפשר להתחבר לשירותים באמצעות כתובות ה-IP הפנימיות שלהם, אבל לא מומלץ לעשות זאת במערכות ייצור שבהן כתובות ה-IP יכולות להשתנות. בעזרת DNS Peering, הסוכן שנפרס יכול להתחבר לשירותים ברשת ה-VPC שלכם באמצעות שמות DNS יציבים וקריאים לאנשים, במקום כתובות IP. שילוב DNS מאפשר לסוכנים שנפרסו לפתור שמות DNS באמצעות הרשומות מתחום פרטי של Cloud DNS ב-VPC. מידע נוסף מופיע במאמר בנושא הגדרת שילוב DNS פרטי.
מגבלות
ממשק Private Service Connect עם Agent Runtime כפוף למגבלות הבאות:
- אי אפשר לשנות ממשק קיים של Private Service Connect לסוכן של זמן ריצה בלי ליצור מחדש את המשאבים.
המאמרים הבאים
פריסת סוכנים
במאמר הזה מוסבר על חמש דרכים לפריסת סוכן ב-Agent Platform Runtime, בהתאם לצרכי הפיתוח שלכם.