在服務範圍內使用 Agent Platform Workbench 執行個體

本頁面說明如何使用 VPC Service Controls,在服務範圍內設定 Gemini Enterprise Agent Platform Workbench 執行個體。

事前準備

  1. 參閱「VPC Service Controls 總覽」。

  2. 建立 Agent Platform Workbench 執行個體。這個執行個體尚未位於服務邊界內。

  3. 使用 VPC Service Controls 建立服務範圍。這個服務範圍會保護您指定的服務 Google 代管資源。建立服務範圍時,請執行下列操作:

    1. 需要將專案新增至服務範圍時,請新增含有 Agent Platform Workbench 執行個體的專案。

    2. 需要將服務新增至服務範圍時,請新增 Notebooks API

    如果您建立 service perimeter 時未新增所需專案和服務,請參閱「管理 service perimeter」,瞭解如何更新 service perimeter。

使用 Cloud DNS 設定 DNS 項目

Agent Platform Workbench 執行個體會使用多個網域,但虛擬私有雲網路預設不會處理這些網域。為確保虛擬私有雲網路正確處理傳送至這些網域的要求,請使用 Cloud DNS 新增 DNS 記錄。如要進一步瞭解虛擬私有雲路徑,請參閱「路徑」。

如要為網域建立代管區域,請新增會轉送要求的 DNS 項目,並執行交易,完成下列步驟。針對每個需要處理要求的網域重複執行這些步驟,從 *.notebooks.googleapis.com 開始。

Cloud Shell 或任何已安裝 Google Cloud CLI 的環境中,輸入下列 Google Cloud CLI 指令。

  1. 如要為虛擬私有雲網路需要處理的其中一個網域建立私人代管區域,請按照下列步驟操作:

        gcloud dns managed-zones create ZONE_NAME \
            --visibility=private \
            --networks=https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/NETWORK_NAME \
            --dns-name=DNS_NAME \
            --description="Description of your managed zone"
        

    更改下列內容:

    • ZONE_NAME:要建立的區域名稱。 每個網域都必須使用不同的區域。後續步驟都會用到這個名稱。
    • PROJECT_ID:託管虛擬私有雲網路的專案 ID
    • NETWORK_NAME:您先前建立的虛擬私有雲網路名稱
    • DNS_NAME:網域名稱中 *. 後方的部分,結尾須加上半形句號。舉例來說,*.notebooks.googleapis.comDNS_NAMEnotebooks.googleapis.com.
  2. 啟動交易。

        gcloud dns record-sets transaction start --zone=ZONE_NAME
        
  3. 新增下列 DNS A 記錄。這會將流量重新導向至 Google 的受限 IP 位址。

        gcloud dns record-sets transaction add \
            --name=DNS_NAME. \
            --type=A 199.36.153.4 199.36.153.5 199.36.153.6 199.36.153.7 \
            --zone=ZONE_NAME \
            --ttl=300
        
  4. 新增下列 DNS CNAME 記錄,指向您剛才新增的 A 記錄。這樣一來,系統就會將符合網域的所有流量,重新導向至上一個步驟中列出的 IP 位址。

        gcloud dns record-sets transaction add \
            --name=\*.DNS_NAME. \
            --type=CNAME DNS_NAME. \
            --zone=ZONE_NAME \
            --ttl=300
        
  5. 執行交易。

        gcloud dns record-sets transaction execute --zone=ZONE_NAME
        
  6. 針對下列每個網域重複執行這些步驟。每次重複時,請將 ZONE_NAMEDNS_NAME 改為該網域的適當值。每次都保持相同距離。PROJECT_IDNETWORK_NAME您已為「*.notebooks.googleapis.com」完成這些步驟。

    • *.notebooks.googleapis.com
    • *.notebooks.cloud.google.com
    • *.notebooks.googleusercontent.com
    • *.googleapis.com 執行與其他 Google API 和服務互動的程式碼

設定服務範圍

設定 DNS 記錄後,請建立服務範圍更新現有範圍,將專案新增至服務範圍。

在虛擬私有雲網路中,為 199.36.153.4/30 範圍新增路由,下一個躍點為 Default internet gateway

在服務範圍內使用 Artifact Registry

如要在服務安全防護範圍內使用 Artifact Registry,請參閱為 GKE 私人叢集設定受限存取權

使用 Shared VPC

如果您使用 Shared VPC,請務必將主專案和服務專案新增至服務安全防護範圍。此外,您也必須在主專案中,將Compute 網路使用者 (roles/compute.networkUser) 角色授予服務專案的 Notebooks 服務代理程式。詳情請參閱「管理服務安全防護範圍」。

存取 Agent Platform Workbench 執行個體

如要在新執行個體中開啟 Jupyter 筆記本,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Instances」(執行個體) 頁面。

    前往「Instances」(執行個體)

  2. 按一下執行個體名稱旁的「Open JupyterLab」

  3. 在 JupyterLab 中,依序選取「File」>「New」>「Notebook」

  4. 在「Select kernel」對話方塊中選擇核心,然後按一下「Select」

    新的筆記本檔案隨即開啟。

限制

搭配使用 VPC Service Controls 與 Agent Platform Workbench 時,會受到下列限制:

輸入和輸出政策的身分類型

為服務安全防護範圍指定輸入或輸出政策時,您無法將 ANY_SERVICE_ACCOUNTANY_USER_ACCOUNT 做為所有 Agent Platform Workbench 作業的身分類型。

請改用 ANY_IDENTITY 做為身分類型。

從沒有網際網路的工作站存取 Agent Platform Workbench Proxy

如要從網際網路存取受限的工作站存取 Agent Platform Workbench 執行個體,請與 IT 管理員確認您可存取下列網域:

  • *.accounts.google.com
  • *.accounts.youtube.com
  • *.googleusercontent.com
  • *.kernels.googleusercontent.com
  • *.gstatic.com
  • *.notebooks.cloud.google.com
  • *.notebooks.googleapis.com

您必須擁有這些網域的存取權,才能進行驗證。如需進一步的設定資訊,請參閱上一節「使用 Cloud DNS 設定 DNS 項目」。Google Cloud

公開 IP 位址

如果您在服務安全防護範圍內使用 Agent Platform Workbench 執行個體,請確保執行個體沒有公開 IP 位址。公開 IP 位址可允許連出至網際網路,這會繞過服務範圍。

在服務安全防護範圍內建立 Agent Platform Workbench 執行個體時,請關閉「指派外部 IP 位址」選項,並為執行個體的子網路使用私人 Google 存取權