您可以設定 Gemini Enterprise Agent Platform 與虛擬私有雲 (VPC) 對等互連,直接連線至 Agent Platform 中的特定資源,包括:
本指南說明如何設定 VPC 網路對等互連,將網路與 Agent Platform 資源對等互連。本指南適合熟悉 Google Cloud網路概念的網路管理員。
總覽
本指南涵蓋下列工作:
- 為 VPC 設定私人服務存取權。這會在您的虛擬私有雲和 Google 的共用虛擬私有雲網路之間建立對等互連連線。
- 請考慮您需要為 Agent Platform 預留的 IP 範圍。
- 如適用,請匯出自訂路徑,以便 Agent Platform 匯入。
事前準備
- 選取要與 Agent Platform 資源建立對等互連的 VPC。Agent Platform 每個區域一次只能與一個網路對等互連。
- 選取或建立要用於 Agent Platform 的 Google Cloud 專案。
啟用 Compute Engine API、Agent Platform API 和 Service Networking API。
啟用 API 時所需的角色
您必須具備
serviceusage.services.enable權限,才能啟用 API。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。- 您可以視需要使用Shared VPC。如果您使用 Shared VPC,通常會在與 VPC 主專案不同的專案中使用 Agent Platform。Google Cloud在兩個專案中啟用 Compute Engine API 和 Service Networking API。瞭解如何佈建 Shared VPC。
- 如要執行本指南中的
gcloud範例,請安裝 gcloud CLI。
必要的角色
如果您不是專案擁有者或編輯者,請確認您是否具有 Compute Network Admin 角色 (roles/compute.networkAdmin),這個角色包含管理網路資源所需的角色。
與地端部署網路建立對等互連
如要與地端部署網路進行虛擬私有雲網路對等互連,請完成下列額外步驟:
為虛擬私有雲設定私人服務存取權
設定私人服務存取權時,您會在網路與 Google 或第三方服務 (服務生產端) 擁有的網路之間建立私人連線。在本例中,Agent Platform 是服務生產者。如要設定私人服務存取權,請為服務生產端保留 IP 範圍,然後與 Agent Platform 建立對等互連連線。
如果您已設定私人服務存取權的虛擬私有雲,請繼續匯出自訂路徑。
- 為專案 ID、保留範圍名稱和網路名稱設定環境變數。如果您使用 Shared VPC,請使用 VPC 主專案的專案 ID。否則,請使用您用於 Agent Platform 的專案 ID。 Google Cloud
- 啟用必要的 API。如果您使用 Shared VPC,請參閱「搭配 Agent Platform 使用 Shared VPC」。
- 使用
gcloud compute addresses create設定保留範圍。 使用
gcloud services vpc-peerings connect,在虛擬私有雲主專案與 Google 的 Service Networking 之間建立對等互連連線。如果是私有推論端點,建議您為模型代管的子網路預留至少
/21區塊。如果保留的區塊較小,可能會因 IP 位址不足而導致部署錯誤。172.16.0.0/16子網路保留給 Vertex AI 訓練使用。您必須指定與這個 CIDR 範圍不重疊的子網路。PROJECT_ID=YOUR_PROJECT_ID gcloud config set project $PROJECT_ID # This is for display only; you can name the range anything. PEERING_RANGE_NAME=google-reserved-range NETWORK=YOUR_NETWORK_NAME # NOTE: `prefix-length=16` means a CIDR block with mask /16 will be # reserved for use by Google services, such as Agent Platform. gcloud compute addresses create $PEERING_RANGE_NAME \ --global \ --prefix-length=16 \ --description="peering range for Google service" \ --network=$NETWORK \ --purpose=VPC_PEERING # Create the VPC connection. gcloud services vpc-peerings connect \ --service=servicenetworking.googleapis.com \ --network=$NETWORK \ --ranges=$PEERING_RANGE_NAME \ --project=$PROJECT_ID
進一步瞭解私人服務存取權。
搭配 Agent Platform 使用 Shared VPC
如果您在專案中使用 Shared VPC,請參閱「佈建 Shared VPC」,並務必完成下列步驟:
在主專案和服務專案中啟用 Compute Engine API 和 Service Networking API。必須為服務專案啟用 Agent Platform API。
在主專案中,於您的虛擬私有雲和 Google 服務之間建立虛擬私有雲網路對等互連連線。
建立 Agent Platform 時,您必須指定網路名稱,讓 Agent Platform 能夠存取 Shared VPC。
確認使用的服務或使用者帳戶具備 Compute 網路使用者角色 (
roles/compute.networkUser)。
為 Agent Platform 預留 IP 範圍
為服務生產端預留 IP 範圍後,Agent Platform 和其他服務就能使用該範圍。如果您使用相同範圍連線至多個服務供應商,請分配較大的範圍來容納這些供應商,以免 IP 位址用盡。
請參閱「子網路建議」表格,確保為私人服務存取權預留的 IP 範圍夠大,足以容納工作負載。
如果使用 --network 參數啟動作業,作業會在與 VPC 對等的 Google 管理網路中啟動:
--network = "projects/${host_project}/global/networks/${network}"
如果作業不需要存取網路,則無須進行這項宣告即可啟動,因此可保留 IP 配置。
如果無法預留足夠的 IP 範圍,請考慮從「Gemini Enterprise Agent Platform with Private Services Access」遷移至「Gemini Enterprise Agent Platform with Private Service Connect」
匯出自訂路徑
如果您使用自訂路徑,必須匯出這些路徑,Agent Platform 才能匯入。如未使用自訂路徑,請略過本節。
如要匯出自訂路徑,請更新虛擬私有雲中的對等互連連線。匯出自訂路徑會將虛擬私有雲網路中的所有符合資格的靜態和動態路徑 (例如內部部署網路的路徑) 傳送至服務生產者網路 (在本例中為 Agent Platform)。這會建立必要的連線,並允許訓練作業將流量傳回您的地端部署網路。
請確保地端部署網路有返回 Agent Platform 分配 IP 位址範圍的路由,以便將回應正確地傳回 Agent Platform。舉例來說,使用包含 Agent Platform IP 位址範圍的 Cloud Router 自訂路徑通告。
進一步瞭解地端部署網路的私人連線。
控制台
- 前往 Google Cloud 控制台中的「VPC 網路對等互連」頁面。
前往「VPC Network Peering」(虛擬私有雲網路對等互連) - 選取要更新的對等互連連線。
- 按一下 [編輯]。
- 選取「匯出自訂路徑」。
gcloud
找出要更新的對等互連連線名稱。如果您有多個對等互連連線,請省略
--format標記。gcloud services vpc-peerings list \ --network=$NETWORK \ --service=servicenetworking.googleapis.com \ --project=$PROJECT_ID \ --format "value(peering)"
更新對等互連連線,匯出自訂路徑。
gcloud compute networks peerings update PEERING-NAME \ --network=$NETWORK \ --export-custom-routes \ --project=$PROJECT_ID
檢查對等互連連線的狀態
如要確認對等互連連線是否處於啟用狀態,可以使用下列指令列出連線:
gcloud compute networks peerings list --network $NETWORK
您應該會看到剛才建立的對等互連狀態為 ACTIVE。
進一步瞭解有效對等互連連線。
疑難排解
本節列出透過 Agent Platform 設定虛擬私有雲網路對等互連時的一些常見問題。
設定 Agent Platform 使用共用虛擬私有雲網路時,請以下列方式指定網路 URI。
"projects/YOUR_SHARED_VPC_HOST_PROJECT/global/networks/YOUR_SHARED_VPC_NETWORK"
如果您為 Agent Platform 指定要使用的共用 VPC 網路,請確保服務專案中 Agent Platform 的任何使用者或服務帳戶參與者,都在主專案中獲得
compute.networkUser角色。請確認您已為網路連線的所有服務生產者 (包括 Agent Platform) 分配足夠的 IP 範圍。
如果遇到
IP_SPACE_EXHAUSTED、RANGES_EXHAUSTED或PEERING_RANGE_EXHAUSTED錯誤訊息,請務必增加網路中servicenetworking預留項目的可用 IP 位址數量。您可以在現有的虛擬私有雲網路對等互連設定中新增範圍,或是刪除部分 Agent Platform 資源,釋出已分配的 IP 位址。連線逾時:匯出自訂路徑後,來自 Agent Platform 的連線會透過您的網路傳送,以連線至其他網路中的端點。不過,這些端點可能不會透過您的網路傳送回應回Agent Platform。請務必在這些網路中新增靜態或動態路徑,以將回程路徑導向 Agent Platform 分配的 IP 範圍。
連線逾時 / 主機無法連線錯誤:由於不支援傳遞對等互連,即使啟用「匯出自訂路徑」,Agent Platform 的連線也無法連線至直接與您網路對等互連的其他網路中的端點。請與網路管理員合作,確保沒有嘗試從一個直接對等互連網路直接將網路路由至另一個網路。如有需要,您可以將其中一個對等互連躍點替換為支援靜態或動態路徑的解決方案。
無法連線至主機的 DNS 錯誤:如果 Gemini Enterprise Agent Platform 工作需要解析 VPC 中的主機名稱,請務必完成「與服務生產者共用私人 DNS 區域」的設定。
如果管道工作無法建立,且 Logs Explorer 中顯示「內部錯誤」,請確認您已部署虛擬私有雲網路,以及私人服務連線子網路。
您可以查看哪些服務正在使用哪些 IP 位址。舉例來說,您可以查看哪些服務正在使用大範圍的 IP 位址區塊,並避免 IP 位址耗盡。
如果遇到
Unable to create an instance within a Shared VPC network錯誤,請參閱「排解 Agent Platform Workbench 問題」。如果遇到
For the peered network $network_name, couldn't find a free blocks in allocated IP ranges. This is needed to create the cluster.錯誤訊息,您必須增加服務可用的已分配範圍數量。您可以透過下列方式達成此目的:- 在網路中新增分配範圍,然後將該範圍新增至
servicenetworking-googleapis-com私人連線。 請注意,分配範圍大小下限為/18。 - 刪除現有未使用的 Agent Platform 資源,釋出已分配的 IP 位址。
- 使用網路分析器找出子網路使用率和潛在問題。
- 在網路中新增分配範圍,然後將該範圍新增至
如需其他疑難排解資訊,請參閱 VPC 網路對等互連疑難排解指南。
後續步驟
- 瞭解如何使用私人 IP 進行自訂訓練。
- 瞭解如何使用私人端點進行推論。
- 進一步瞭解 VPC 網路對等互連。
- 如要瞭解虛擬私有雲設計的參考架構和最佳做法,請參閱這篇文章。