本页介绍了如何设置和配置 Google Cloud项目以使用 Mainframe Assessment Tool。
准备工作
在 Google Cloud 控制台的项目选择器页面上,选择或创建 Google Cloud 项目。
确保您的 Google Cloud 项目已启用结算功能。 如需了解详情,请参阅验证项目的结算状态。
创建一个专用服务账号来访问 Mainframe Assessment Tool。如需了解详情,请参阅创建服务账号。
对于大型评估,请确保您计划创建 Mainframe Assessment Tool 实例的区域中有足够的配额。购买预配吞吐量可分配更多配额。
启用 API
启用 Compute Engine API。
启用 Agent Platform API。
启用 Cloud Resource Manager API。
Mainframe Assessment Tool 使用此 API 来验证服务账号是否具有分配 IAM 角色和权限中列出的角色。API 调用只会报告调用者已拥有的权限,因此服务账号不需要任何其他角色。
配置防火墙规则
如需通过 IAP 安全访问 Mainframe Assessment Tool 实例,请创建以下防火墙规则:
创建防火墙规则,以使用 IAP 进行 TCP 转发,从而允许 TCP 端口
4000上的入站流量:gcloud compute firewall-rules create allow-ingress-from-iap \ --direction=INGRESS \ --action=allow \ --rules=tcp:4000\ --source-ranges=35.235.240.0/20创建防火墙规则以拒绝流向 Mainframe Assessment Tool 实例的所有其他入站流量:
gcloud compute firewall-rules create deny-all-other-ingress \ --direction=ingress \ --action=deny \ --rules=all \ --source-ranges=0.0.0.0/0 \ --network=your-network-name \ --priority=65535
可选:为数据驻留配置专用连接
仅当您的 Mainframe Assessment Tool 实例没有外部 IP 地址,并且您计划在启用将数据保留在我的区域选项的情况下运行评估时,才需要完成此部分。如果您的实例具有外部 IP 地址,或者您不使用数据驻留,则可以跳过此部分。
在没有外部 IP 地址的情况下,Mainframe Assessment Tool 实例会使用专用 Google 访问通道来访问 Agent Platform。专用 Google 访问通道不支持用于 eu 和 us 多区域的多区域端点(rep.googleapis.com 网域中的主机,例如 aiplatform.eu.rep.googleapis.com)。
启用将数据保留在我的区域选项后,模型调用将仅限于评估区域及其多区域,而不会回退到全球区域。因此,仅在多区域端点上提供服务的模型无法访问。如果数据驻留已停用,Mainframe Assessment Tool 会回退到全球端点。专用 Google 访问通道支持全球端点,因此无需进行额外配置。
如需允许 Mainframe Assessment Tool 实例访问这些端点,请按以下步骤操作:
创建以 VPC 网络中的多区域端点为目标对象的 Private Service Connect 端点:
gcloud network-connectivity regional-endpoints create ENDPOINT_NAME \ --project=PROJECT_ID \ --region=REGION \ --address=INTERNAL_IP \ --network=projects/PROJECT_ID/global/networks/VPC_NETWORK \ --subnetwork=projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET \ --target-google-api=aiplatform.eu.rep.googleapis.com替换以下内容:
- ENDPOINT_NAME:Private Service Connect 端点的名称。
- PROJECT_ID:VPC 网络的项目 ID。
- REGION:要在其中创建端点的区域。
- INTERNAL_IP:子网中未使用的内部 IP 地址。
- VPC_NETWORK:您的 VPC 网络的名称。
- SUBNET:端点所在区域中的子网的名称。
将
aiplatform.eu.rep.googleapis.com替换为相应区域的多区域端点。例如,对于us多区域,请使用aiplatform.us.rep.googleapis.com。如果 Mainframe Assessment Tool 实例和 Private Service Connect 端点位于不同的区域,请添加
--enable-global-access标志。否则,端点仅接受来自其所在区域的客户端的连接。将多区域端点解析为 Private Service Connect 端点。
创建端点不会改变主机名的解析方式。如果您的 VPC 网络使用专用区域将 Google API 路由到专用 Google 访问通道虚拟 IP 地址,则该区域通常包含
*.googleapis.com记录。由于此记录也与多区域端点匹配,因此请求会路由到无法处理这些请求的虚拟 IP 地址。如需将多区域端点解析为 Private Service Connect 端点,请添加更具体的记录:gcloud dns record-sets create aiplatform.eu.rep.googleapis.com. \ --project=PROJECT_ID \ --zone=DNS_ZONE \ --type=A \ --ttl=300 \ --rrdatas=INTERNAL_IP替换以下内容:
DNS_ZONE:VPC 网络中googleapis.com的专用区域的名称。如果您的 VPC 网络没有googleapis.com的专用区域,请创建一个专用区域来存放此记录。INTERNAL_IP:您为端点分配的内部 IP 地址。
重启 Mainframe Assessment Tool 实例。
Mainframe Assessment Tool 会缓存每个端点提供的模型,并在重新启动之前继续使用之前的结果。
如需验证配置,请连接到 Compute Engine 虚拟机或 GKE 节点,然后运行以下命令:
openssl s_client -connect aiplatform.eu.rep.googleapis.com:443 \
-servername aiplatform.eu.rep.googleapis.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subject该命令必须返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则表示主机名仍解析为专用 Google 访问通道虚拟 IP 地址。在这种情况下,请验证您创建的 DNS 记录。
该命令返回 subject=CN=aiplatform.eu.rep.googleapis.com。如果返回 subject=CN=*.googleapis.com,则表示主机名仍解析为专用 Google 访问通道虚拟 IP 地址,您需要检查创建的记录。
分配 IAM 角色和权限
如需确保您创建的专用服务账号具有必要的权限,以便为 Mainframe 评估工具组件授予对 Agent Platform API 和其他服务的必需访问权限,请让您的管理员向您创建的专用服务账号授予以下 IAM 角色:
- Agent Platform User (
roles/aiplatform.user) -
Cloud Logging:
日志写入器 (
roles/logging.logWriter)