Mengonfigurasi project Google Cloud Anda untuk Mainframe Assessment Tool

Halaman ini menjelaskan proses penyiapan dan konfigurasi project Google Cloud untuk digunakan dengan Mainframe Assessment Tool.

Sebelum memulai

  1. Di konsol Google Cloud , pada halaman pemilih project, pilih atau buat Google Cloud project.

    Buka pemilih project

  2. Pastikan penagihan diaktifkan untuk project Google Cloud Anda. Untuk mengetahui informasi selengkapnya, lihat Memverifikasi status penagihan project Anda.

  3. Buat akun layanan khusus untuk mengakses Mainframe Assessment Tool. Untuk mengetahui informasi selengkapnya, lihat Membuat akun layanan.

  4. Untuk penilaian besar, pastikan Anda memiliki kuota yang cukup di region tempat Anda berencana membuat instance Mainframe Assessment Tool. Kuota yang lebih besar dapat dialokasikan dengan membeli Throughput yang Disediakan.

Mengaktifkan API

  1. Aktifkan Compute Engine API.

    Aktifkan Compute Engine API

  2. Aktifkan Agent Platform API.

    Mengaktifkan Agent Platform API

  3. Aktifkan Cloud Resource Manager API.

    Mainframe Assessment Tool menggunakan API ini untuk memverifikasi bahwa akun layanan memiliki peran yang tercantum dalam Menetapkan peran dan izin IAM. Panggilan API hanya melaporkan izin yang sudah dimiliki pemanggil, sehingga akun layanan tidak memerlukan peran tambahan.

    Aktifkan Cloud Resource Manager API

Mengonfigurasi aturan firewall

Untuk mengaktifkan akses yang aman ke instance Mainframe Assessment Tool melalui IAP, buat aturan firewall berikut:

  1. Buat aturan firewall untuk mengizinkan traffic masuk di port TCP 4000 dengan menggunakan IAP untuk penerusan TCP:

    gcloud compute firewall-rules create allow-ingress-from-iap \
      --direction=INGRESS \
      --action=allow \
      --rules=tcp:4000\
      --source-ranges=35.235.240.0/20
    
  2. Buat aturan firewall untuk menolak semua traffic masuk lainnya ke instance Mainframe Assessment Tool Anda:

     gcloud compute firewall-rules create deny-all-other-ingress \
      --direction=ingress \
      --action=deny \
      --rules=all \
      --source-ranges=0.0.0.0/0 \
      --network=your-network-name \
      --priority=65535
    

Opsional: Mengonfigurasi konektivitas pribadi untuk residensi data

Lengkapi bagian ini hanya jika instance Mainframe Assessment Tool Anda tidak memiliki alamat IP eksternal, dan Anda berencana menjalankan penilaian dengan opsi Simpan data di region saya diaktifkan. Jika instance Anda memiliki alamat IP eksternal atau Anda tidak menggunakan residensi data, Anda dapat melewati bagian ini.

Tanpa alamat IP eksternal, instance Mainframe Assessment Tool menggunakan Akses Google Pribadi untuk menjangkau Agent Platform. Akses Google Pribadi tidak mendukung endpoint multi-region (host di domain rep.googleapis.com, seperti aiplatform.eu.rep.googleapis.com) yang digunakan untuk multi-region eu dan us.

Saat Anda mengaktifkan opsi Simpan data di region saya, panggilan model akan dibatasi ke region penilaian dan multi-regionnya tanpa penggantian global. Oleh karena itu, model yang hanya disajikan di endpoint multi-region tidak dapat dijangkau. Jika residensi data dinonaktifkan, Mainframe Assessment Tool akan kembali ke endpoint global. Akses Google Pribadi mendukung endpoint global, sehingga tidak diperlukan konfigurasi tambahan.

Agar instance Mainframe Assessment Tool Anda dapat menjangkau endpoint ini, ikuti langkah-langkah berikut:

  1. Buat endpoint Private Service Connect yang menargetkan endpoint multi-region di jaringan VPC Anda:

    gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \
        --project=PROJECT_ID \
        --region=REGION \
        --address=INTERNAL_IP \
        --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \
        --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \
        --target-google-api=aiplatform.eu.rep.googleapis.com
    

    Ganti kode berikut:

    • ENDPOINT_NAME: nama untuk endpoint Private Service Connect.
    • PROJECT_ID: project ID jaringan VPC Anda.
    • REGION: region tempat membuat endpoint.
    • INTERNAL_IP: alamat IP internal yang tidak digunakan dari subnet Anda.
    • VPC_NETWORK: nama jaringan VPC Anda.
    • SUBNET: nama subnet di region endpoint.

    Ganti aiplatform.eu.rep.googleapis.com dengan endpoint multiregion untuk region Anda. Misalnya, gunakan aiplatform.us.rep.googleapis.com untuk multi-region us.

    Jika instance Mainframe Assessment Tool dan endpoint Private Service Connect berada di region yang berbeda, tambahkan tanda --enable-global-access. Jika tidak, endpoint hanya menerima koneksi dari klien di region-nya sendiri.

  2. Selesaikan endpoint multi-region ke endpoint Private Service Connect.

    Membuat endpoint tidak mengubah cara nama host diselesaikan. Jika jaringan VPC Anda menggunakan zona pribadi untuk merutekan Google API ke alamat IP virtual Akses Google Pribadi, zona tersebut biasanya berisi catatan *.googleapis.com. Karena data ini juga cocok dengan endpoint multi-region, permintaan dirutekan ke alamat IP virtual, yang tidak dapat melayaninya. Untuk menyelesaikan endpoint multi-region ke endpoint Private Service Connect, tambahkan catatan yang lebih spesifik:

    gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \
        --project=PROJECT_ID \
        --zone=DNS_ZONE \
        --type=A \
        --ttl=300 \
        --rrdatas=INTERNAL_IP
    

    Ganti kode berikut:

    • DNS_ZONE: nama zona pribadi untuk googleapis.com di jaringan VPC Anda. Jika jaringan VPC Anda tidak memiliki zona pribadi untuk googleapis.com, buat zona pribadi untuk menyimpan data ini.
    • INTERNAL_IP: alamat IP internal yang Anda tetapkan ke endpoint.
  3. Mulai ulang instance Mainframe Assessment Tool Anda.

    Mainframe Assessment Tool menyimpan dalam cache model yang ditayangkan oleh setiap endpoint dan terus menggunakan hasil sebelumnya hingga dimulai ulang.

Untuk memverifikasi konfigurasi, hubungkan ke VM Compute Engine atau node GKE, lalu jalankan perintah berikut:

openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
    -servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
    | openssl x509 -noout -subject

Perintah harus menampilkan subject=CN=aiplatform.eu.rep.googleapis.com. Jika menampilkan subject=CN=*.googleapis.com, nama host masih di-resolve ke alamat IP virtual Akses Google Pribadi. Dalam hal ini, verifikasi data DNS yang Anda buat.

Perintah akan menampilkan subject=CN=aiplatform.eu.rep.googleapis.com. Jika menampilkan subject=CN=*.googleapis.com, berarti nama host masih di-resolve ke alamat IP virtual Akses Google Pribadi, dan Anda perlu memeriksa data yang Anda buat.

Menetapkan peran dan izin IAM

Untuk memastikan bahwa akun layanan khusus yang Anda buat memiliki izin yang diperlukan untuk memberikan akses yang diperlukan kepada komponen Mainframe Assessment Tool ke Agent Platform API dan layanan lainnya, minta administrator untuk memberikan peran IAM berikut kepada akun layanan khusus yang Anda buat:

Langkah berikutnya