הגדרת פרויקט ב-Google Cloud לשימוש ב-Mainframe Assessment Tool

בדף הזה מוסבר איך להגדיר את Google Cloudהפרויקט כך שיפעל עם Mainframe Assessment Tool.

לפני שמתחילים

  1. בדף לבחירת הפרויקט במסוף Google Cloud , בוחרים פרויקט ב- Google Cloud או יוצרים אותו.

    כניסה לדף לבחירת הפרויקט

  2. מוודאים שהחיוב מופעל בפרויקט Google Cloud . מידע נוסף זמין במאמר אימות סטטוס החיוב של פרויקטים.

  3. יוצרים חשבון שירות ייעודי כדי לגשת אל Mainframe Assessment Tool. מידע נוסף זמין במאמר יצירת חשבונות שירות.

  4. אם אתם מבצעים הערכות גדולות, חשוב לוודא שיש לכם מספיק מכסה באזור שבו אתם מתכננים ליצור את מופע Mainframe Assessment Tool. אפשר להגדיל את המכסות על ידי רכישת תפוקת נתונים מוקצית.

הפעלת ממשקי ה-API

  1. מפעילים את Compute Engine API.

    הפעלת Compute Engine API

  2. מפעילים את Agent Platform API.

    הפעלת Agent Platform API

  3. מפעילים את Cloud Resource Manager API.

    הכלי להערכת מחשבי מיינפריים משתמש ב-API הזה כדי לוודא שלחשבון השירות יש את התפקידים שמפורטים במאמר הקצאת תפקידים והרשאות ב-IAM. הקריאה ל-API מדווחת רק על ההרשאות שכבר יש לגורם ששלח את הקריאה, כך שחשבון השירות לא צריך תפקידים נוספים.

    הפעלת Cloud Resource Manager API

הגדרת כללים לחומת אש

כדי להפעיל גישה מאובטחת למופע של Mainframe Assessment Tool דרך IAP, צריך ליצור את כללי חומת האש הבאים:

  1. יוצרים כלל חומת אש שמאפשר תעבורת נתונים נכנסת (ingress) ביציאת TCP מספר 4000 באמצעות IAP להעברת TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. יוצרים כלל חומת אש שדוחה את כל שאר תעבורת הנתונים הנכנסת (ingress) למופע של Mainframe Assessment Tool:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

אופציונלי: הגדרת קישוריות פרטית למיקום אחסון הנתונים

ממלאים את הקטע הזה רק אם למופע של Mainframe Assessment Tool אין כתובת IP חיצונית, ואם אתם מתכננים להריץ הערכות עם האפשרות שמירת נתונים באזור שלי מופעלת. אם למכונה שלכם יש כתובת IP חיצונית או שאתם לא משתמשים במיקום אחסון נתונים, אתם יכולים לדלג על הקטע הזה.

בלי כתובת IP חיצונית, המופע של Mainframe Assessment Tool משתמש בגישה פרטית ל-Google כדי להגיע ל-Agent Platform. גישה פרטית ל-Google לא תומכת בנקודות קצה (מארחים בדומיין rep.googleapis.com, כמו aiplatform.eu.rep.googleapis.com) שנמצאות במספר אזורים ומשמשות לאזורים eu ו-us.

כשמפעילים את האפשרות שמירת הנתונים באזור שלי, הקריאות למודל מוגבלות לאזור ההערכה ולאזור הרב-אזורי שלו, ללא חזרה גלובלית. לכן, אי אפשר להגיע למודלים שמוצגים רק בנקודת קצה של מספר אזורים. אם מיקום אחסון הנתונים מושבת, Mainframe Assessment Tool יחזור לנקודת הקצה הגלובלית. הגישה הפרטית ל-Google תומכת בנקודת הקצה הגלובלית, כך שלא נדרשת הגדרה נוספת.

כדי לאפשר למופע של Mainframe Assessment Tool להגיע לנקודות הקצה האלה, פועלים לפי השלבים הבאים:

  1. יוצרים נקודת קצה של Private Service Connect שמכוונת לנקודת הקצה הרב-אזורית ברשת ה-VPC:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ‫ENDPOINT_NAME: שם לנקודת הקצה של Private Service Connect.
    • ‫PROJECT_ID: מזהה הפרויקט של רשת ה-VPC.
    • ‫REGION: האזור שבו רוצים ליצור את נקודת הקצה.
    • ‫INTERNAL_IP: כתובת IP פנימית לא בשימוש מרשת המשנה.
    • ‫VPC_NETWORK: השם של רשת ה-VPC
    • ‫SUBNET: השם של תת-הרשת באזור של נקודת הקצה.

    מחליפים את aiplatform.eu.rep.googleapis.com בנקודת הקצה של מספר האזורים באזור שלכם. לדוגמה, משתמשים ב-aiplatform.us.rep.googleapis.com עבור us במספר אזורים.

    אם מופע כלי ההערכה של המיינפריים ונקודת הקצה של Private Service Connect נמצאים באזורים שונים, צריך להוסיף את הדגל --enable-global-access. אחרת, נקודת הקצה מקבלת חיבורים רק מלקוחות באזור שלה.

  2. מבצעים המרה של נקודת הקצה מרובת האזורים לנקודת הקצה של Private Service Connect.

    יצירת נקודת הקצה לא משנה את אופן הפענוח של שם המארח. אם רשת ה-VPC שלכם משתמשת באזור פרטי כדי לנתב את Google APIs לכתובת IP וירטואלית של גישה פרטית ל-Google, האזור הזה בדרך כלל מכיל רשומה של *.googleapis.com. מכיוון שהרשומה הזו תואמת גם לנקודת הקצה הרב-אזורית, הבקשות מנותבות לכתובת ה-IP הווירטואלית, שלא יכולה לטפל בהן. כדי לפתור את נקודת הקצה של מספר אזורים לנקודת הקצה של Private Service Connect במקום זאת, מוסיפים רשומה ספציפית יותר:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ‫DNS_ZONE: השם של האזור הפרטי של googleapis.com ברשת ה-VPC. אם ברשת ה-VPC שלכם אין אזור פרטי בשביל googleapis.com, צריך ליצור אזור פרטי כדי לשמור את הרשומה הזו.
    • ‫INTERNAL_IP: כתובת ה-IP הפנימית שהקציתם לנקודת הקצה.
  3. מפעילים מחדש את המופע של Mainframe Assessment Tool.

    הכלי Mainframe Assessment Tool שומר במטמון את המודלים שמוצגים בכל נקודת קצה, וממשיך להשתמש בתוצאות הקודמות עד להפעלה מחדש.

כדי לוודא שההגדרה תקינה, מתחברים למכונה וירטואלית ב-Compute Engine או לצומת GKE ומריצים את הפקודה הבאה:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

הפקודה צריכה להחזיר את הערך subject=CN=aiplatform.eu.rep.googleapis.com. אם הפקודה מחזירה את הערך subject=CN=*.googleapis.com, שם המארח עדיין מתורגם לכתובת ה-IP הווירטואלית של הגישה הפרטית ל-Google. במקרה כזה, צריך לאמת את רשומת ה-DNS שיצרתם.

הפקודה מחזירה subject=CN=aiplatform.eu.rep.googleapis.com. אם מוחזרת subject=CN=*.googleapis.com, סימן ששם המארח עדיין מפנה לכתובת ה-IP הווירטואלית של גישה פרטית ל-Google, וצריך לבדוק את הרשומה שיצרתם.

הקצאת תפקידים והרשאות ב-IAM

כדי לוודא שלחשבון השירות הייעודי שיצרתם יש את ההרשאות הנדרשות כדי לתת לרכיבים של כלי ההערכה של המיינפריים את הגישה הנדרשת ל-Agent Platform API ולשירותים אחרים, אתם צריכים לבקש מהאדמין להקצות לחשבון השירות הייעודי שיצרתם את תפקידי ה-IAM הבאים:

המאמרים הבאים