במאמר הזה מוסבר איך להגדיר את VPC Service Controls כדי לתמוך ב-Gemini for Google Cloud, שותף מבוסס-AI ב- Google Cloud. כדי להשלים את ההגדרה הזו, צריך לבצע את הפעולות הבאות:
מעדכנים את גבולות הגזרה לשירות של הארגון כך שיכלול את Gemini. במאמר הזה אנחנו מניחים שכבר יש לכם גבולות גזרה לשירות ברמת הארגון. מידע נוסף על גבולות גזרה לשירות זמין במאמר פרטים והגדרה של גבולות גזרה לשירות.
בפרויקטים שבהם הפעלתם גישה ל-Gemini, צריך להגדיר רשתות VPC כדי לחסום תעבורה יוצאת, למעט תעבורה לטווח כתובות ה-IP הווירטואליות המוגבל.
לפני שמתחילים
מוודאים ש-Gemini Code Assist מוגדר בחשבון המשתמש ובפרויקט שלכם ב- Google Cloud.
כדי להגדיר ולנהל את VPC Service Controls, צריך לוודא שיש לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים.
ודאו שיש לכם גבולות גזרה לשירות ברמת הארגון שתוכלו להשתמש בו כדי להגדיר את Gemini. אם אין לכם היקף שירות ברמה הזו, אתם יכולים ליצור אחד.
הוספת Gemini לגבולות גזרה לשירות
כדי להשתמש ב-VPC Service Controls עם Gemini, מוסיפים את Gemini לגבולות הגזרה לשירות ברמת הארגון. גבולות גזרה לשירות חייבים לכלול את כל השירותים שבהם אתם משתמשים עם Gemini ועם Google Cloud שירותים אחרים שאתם רוצים להגן עליהם.
כדי להוסיף את Gemini לגבולות גזרה לשירות, יש לבצע את השלבים הבאים:
נכנסים לדף VPC Service Controls במסוף Google Cloud .
בוחרים את הארגון.
בדף VPC Service Controls, לוחצים על השם של גבול הגזרה.
לוחצים על הוספת משאבים ומבצעים את הפעולות הבאות:
לכל פרויקט שבו הפעלתם את Gemini, בחלונית Add resources, לוחצים על Add project ופועלים לפי השלבים הבאים:
בתיבת הדו-שיח Add projects, בוחרים את הפרויקטים שרוצים להוסיף.
אם אתם משתמשים ב-VPC משותף, אתם צריכים להוסיף את הפרויקט המארח ואת פרויקטי השירות לגבולות גזרה לשירות.
לוחצים על הוספת המקורות שנבחרו. הפרויקטים שנוספו מופיעים בקטע Projects.
לכל רשת VPC בפרויקטים, בחלונית Add resources, לוחצים על Add VPC network ומבצעים את הפעולות הבאות:
ברשימת הפרויקטים, לוחצים על הפרויקט שמכיל את רשת ה-VPC.
בתיבת הדו-שיח הוספת משאבים, מסמנים את תיבת הסימון של רשת ה-VPC.
לוחצים על הוספת המקורות שנבחרו. הרשת שנוספה מופיעה בקטע VPC networks.
לוחצים על שירותים עם גישה מוגבלת ומבצעים את הפעולות הבאות:
בחלונית Restricted Services (שירותים מוגבלים), לוחצים על Add services (הוספת שירותים).
בתיבת הדו-שיח Specify services to restrict, בוחרים באפשרות Gemini for Google Cloud API ובאפשרות Gemini Code Assist API כשירותים שרוצים לאבטח בתוך ההיקף.
אם אתם מתכננים להשתמש בעיגון בקוד של הארגון, תצטרכו לבחור גם באפשרות Developer Connect API. מידע נוסף על Developer Connect זמין במאמר סקירה כללית של Developer Connect.
כדי ללמוד איך משתמשים באילוצים מותאמים אישית של Organization Policy Service כדי להגביל פעולות ספציפיות ב-
developerconnect.googleapis.com/Connectionוב-developerconnect.googleapis.com/GitRepositoryLink, אפשר לעיין במאמר יצירת מדיניות ארגון בהתאמה אישית.
- לוחצים על הוספת שירותים של n, כאשר n הוא מספר השירותים שבחרתם בשלב הקודם.
אופציונלי: אם המפתחים שלכם צריכים להשתמש ב-Gemini בתוך גבולות הגזרה של תוסף Cloud Code בסביבות הפיתוח המשולבות שלהם, תצטרכו להגדיר את מדיניות הכניסה.
הפעלת VPC Service Controls עבור Gemini מונעת כל גישה מחוץ לגבולות הגזרה, כולל הרצת תוספי IDE של Gemini Code Assist ממכונות שלא נמצאות בגבולות הגזרה, כמו מחשבים ניידים של החברה. לכן, צריך לבצע את השלבים האלה אם רוצים להשתמש ב-Gemini עם התוסף Gemini Code Assist.
לוחצים על Ingress policy (מדיניות כניסה).
בחלונית Ingress rules, לוחצים על Add rule.
בקטע ממאפיינים של לקוח ה-API, מציינים את המקורות שמחוץ לגבולות הגזרה שנדרשת להם גישה. אפשר לציין פרויקטים, רמות גישה ורשתות VPC כמקורות.
בקטע To attributes of Google Cloud resources/services, מציינים את שם השירות של Gemini ושל Gemini Code Assist API.
רשימה של מאפייני כללי כניסה מופיעה במאמר בנושא חומר עזר בנושא כללי כניסה.
אופציונלי: אם הארגון שלכם משתמש ב-Access Context Manager ואתם רוצים לתת למפתחים גישה למשאבים מוגנים מחוץ לגבולות גזרה, צריך להגדיר רמות גישה:
לוחצים על רמות גישה.
בחלונית Ingress Policy: Access Levels, בוחרים בשדה Choose Access Level.
מסמנים את התיבות שמתאימות לרמות הגישה שרוצים להחיל על ההיקף.
לוחצים על Save.
אחרי שמבצעים את השלבים האלה, מערכת VPC Service Controls בודקת את כל הקריאות ל-Gemini for Google Cloud API כדי לוודא שהן מגיעות מתוך גבולות הגזרה.
הגדרת רשתות VPC
צריך להגדיר את רשתות ה-VPC כך שהבקשות שנשלחות לכתובת ה-IP הווירטואלית הרגילה googleapis.com ינותבו אוטומטית לטווח כתובות ה-IP הווירטואליות המוגבלות (VIP), 199.36.153.4/30 (restricted.googleapis.com), שבהן שירות Gemini פועל. אתם לא צריכים לשנות את ההגדרות בתוספים של Gemini Code Assist ל-IDE.
לכל רשת VPC בפרויקט, פועלים לפי השלבים הבאים כדי לחסום תעבורת נתונים יוצאת, למעט תעבורת נתונים לטווח ה-VIP המוגבל:
מפעילים את הגישה הפרטית ל-Google ברשתות המשנה שמארחות את משאבי רשת ה-VPC.
מגדירים כללים של חומת אש כדי למנוע יציאה של נתונים מרשת ה-VPC.
- יוצרים כלל לדחיית תעבורת נתונים יוצאת שחוסם את כל התעבורה היוצאת.
- יוצרים כלל שמאפשר תעבורת נתונים יוצאת (egress) אל
199.36.153.4/30ביציאת TCP443. חשוב לוודא שלכלל שמאפשר תעבורת נתונים יוצאת (egress) יש עדיפות לפני הכלל שדוחה תעבורת נתונים יוצאת (egress) שיצרתם זה עתה – כך תתאפשר תעבורת נתונים יוצאת רק לטווח ה-VIP המוגבל.
יוצרים כלל למדיניות התגובה כדי לפתור את הבעיה
*.googleapis.comעדrestricted.googleapis.comעם הערכים הבאים:שם DNS:
*.googleapis.com.נתונים מחנויות מקומיות:
restricted.googleapis.com.סוג הרשומה:
ATTL:
300נתוני RR:
199.36.153.4|199.36.153.5|199.36.153.6|199.36.153.7
טווח כתובות ה-IP של
restricted.googleapis.comהוא199.36.153.4/30.
אחרי שתבצעו את השלבים האלה, הבקשות שמקורן בתוך רשת ה-VPC לא יוכלו לצאת מרשת ה-VPC, וכך תמנע יציאה מחוץ לגבולות הגזרה של השירות. הבקשות האלה יכולות להגיע רק לממשקי API ולשירותים של Google שבודקים את VPC Service Controls, וכך למנוע העברה לא מורשית של נתונים דרך ממשקי Google API.
הגדרות נוספות
בהתאם למוצרים שבהם אתם משתמשים עם Gemini, חשוב לקחת בחשבון את הנקודות הבאות: Google Cloud
מכונות לקוח שמחוברות להיקף. למכונות שנמצאות בתוך היקף בקרות השירות של VPC יש גישה לכל ממשקי Gemini. אפשר גם להרחיב את גבולות הגזרה אל Cloud VPN או אל Cloud Interconnect מורשים מרשת חיצונית.
מכונות לקוח מחוץ להיקף. אם יש לכם מכונות לקוח מחוץ לגבולות הגזרה לשירות, אתם יכולים להעניק גישה מבוקרת לשירות Gemini המוגבל.
מידע נוסף זמין במאמר מתן גישה למשאבים מוגנים מחוץ להיקף.
דוגמה ליצירת רמת גישה ברשת ארגונית מופיעה במאמר הגבלת הגישה ברשת ארגונית.
חשוב לעיין במגבלות כשמשתמשים ב-VPC Service Controls עם Gemini.
Gemini Code Assist. כדי לעמוד בדרישות של VPC Service Controls, צריך לוודא שלסביבת הפיתוח המשולבת או לתחנת העבודה שבהם אתם משתמשים אין גישה אל
https://www.google.com/tools/feedback/mobileדרך מדיניות חומת האש.- Gemini Code Assist ב-GitHub. אם רוצים להפעיל את האפשרות שיפור איכות התשובות, לא כדאי למקם את פרויקט Google Cloud בהיקף שירות של VPC Service Controls.
Cloud Workstations. אם אתם משתמשים ב-Cloud Workstations, אתם צריכים לפעול לפי ההוראות שבמאמר הגדרת VPC Service Controls ואשכולות פרטיים.
המאמרים הבאים
- מידע על פתרונות התאימות ב- Google Cloudזמין במרכז המשאבים בנושא תאימות.