Crear grupos de acceso y políticas
Al crear una instancia en IBM Quantum® Platform, se genera automáticamente un grupo de acceso para que los colaboradores puedan utilizar dicha instancia. Si desea personalizar ese grupo de acceso o crear otros, utilice la consola IBM® Cloud para Grupos de acceso.
Un grupo de acceso contiene políticas, que definen las acciones que los miembros del grupo de acceso pueden realizar en recursos específicos, como los servicios. En esta guía, el recurso es generalmente una instancia del servicio IBM Quantum.
Puede crear grupos de acceso adicionales mediante la consola de administración de Amazon Web Services ( IBM Cloud® ), la interfaz de línea de comandos ( CLI ), la API o Terraform.
Para determinar las acciones permitidas por cada rol, en la página Roles IAM, seleccione Qiskit Runtime en el menú desplegable de la parte superior de la página. Para obtener una lista más detallada, haga clic en el número de la columna situada junto al nombre de la función. Por ejemplo, visitando esa página y haciendo clic en el número que aparece junto a la función Gestor, puede ver que esta función incluye la capacidad de eliminar un trabajo (quantum-computing.job.delete).
La sección Comparar acciones de roles de servicio prede finidos ofrece una comparación de los roles predefinidos Gestor, Escritor y Lector.
Crear un grupo de acceso de administradores de IBM Quantum
Después de configurar una cuenta para su organización, se recomienda crear un grupo de acceso de administradores IBM Quantum. Este grupo de acceso permite a otros usuarios crear y gestionar instancias, así como gestionar el acceso de los usuarios al servicio Qiskit Runtime.
Cuando cree este grupo de acceso, incluya las siguientes políticas:
- Qiskit Runtime service - Concede acceso para gestionar todas las instancias de IBM Quantum en la cuenta y ver los análisis de uso de la cuenta.
- Función de acceso al servicio de gestión
- Función de acceso a la gestión de la plataforma de administrador
- Todos los servicios de gestión de cuentas - Concede acceso para listar todos los grupos de recursos de la cuenta.
- Función de acceso a la gestión de la plataforma de visualización
- Todos los servicios de gestión de cuentas IAM - Conceder acceso para invitar a usuarios, gestionar grupos de acceso y crear políticas de acceso.
- Función de acceso a la gestión de la plataforma de administrador
- Servicio de Centro de Soporte - Conceda acceso para permitir a los usuarios abrir casos de soporte a través de IBM Cloud Support Center.
- Función de acceso a la gestión de la plataforma de administrador
Los usuarios con la función de gestión de la plataforma viewer en "todos los servicios de gestión de cuentas" también pueden ver servicios como la facturación. Si desea evitar este acceso adicional a las vistas, utilice la CLI IBM Cloud para darles acceso sólo a los grupos de recursos:
ibmcloud iam access-group-policy-create \
(<group name> --roles Viewer --resource-type resource-group)
--resource-type resource-group)
Siga estos ejemplos para crear un grupo de acceso IBM Quantum Administrators utilizando la CLI o la consola IBM Cloud.
Utilice la CLI de IBM Cloud
Para crear un grupo de acceso mediante la CLI, utilice el comando ibmcloud iam access-group-create comando
ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]
Para crear una política de grupo de acceso mediante la CLI, utilice el comando ibmcloud iam access-group-policy-create comando
ibmcloud iam access-group-policy-create GROUP_NAME \
{-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... \
[--service-name SERVICE_NAME] \
[--service-instance SERVICE_INSTANCE] [--region REGION] \
[--resource-type RESOURCE_TYPE] [--resource RESOURCE] \
[--resource-group-name RESOURCE_GROUP_NAME] \
[--resource-group-id RESOURCE_GROUP_ID]}
Puede utilizar el siguiente código JSON para crear políticas para un grupo de acceso Administradores:
- Todos los servicios de gestión de cuentas (visor)
{
"type": "access",
"roles": [
{
"role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
}
],
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "[ACCOUNT_ID]"
},
{
"name": "serviceType",
"value": "platform_service"
}
]
}
]
}- Qiskit Runtime Servicio (Gestor, Administrador)
{
"type": "access",
"roles": [
{
"role_id": "crn:v1:bluemix:public:iam::::serviceRole:Manager"
},
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "[ACCOUNT_ID]"
},
{
"name": "serviceName",
"value": "quantum-computing"
}
]
}
]
}- Todos los servicios de gestión de cuentas IAM (administrador)
{
"type": "access",
"roles": [
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
}
],
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "[ACCOUNT_ID]"
},
{
"name": "service_group_id",
"value": "IAM"
}
]
}
]
}- Servicio del Centro de asistencia (administrador)
{
"type": "access",
"roles": [
{
"role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
},
],
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "[ACCOUNT_ID]"
},
{
"name": "serviceName",
"value": "support"
}
]
}
]
}Utilice la consola IAM de IBM Cloud
Como propietario o administrador de una cuenta, siga estos pasos para crear un grupo de acceso IBM Quantum Administrator.
- Vaya a Gestionar > Acceso (IAM) en la consola IBM Cloud.
- En el panel izquierdo, en la sección Gestionar acceso, haga clic en Grupos de acceso y, a continuación, en Crear.
- En la ventana Crear grupo de acceso que se abre, añada un nombre y una descripción que representen al grupo de usuarios que va a invitar. Por ejemplo, IBM Quantum Administrators. Haga clic en Crear.
A continuación, cree políticas para el servicio Qiskit Runtime, para todos los servicios de gestión de cuentas de IAM y para todos los servicios de gestión de cuentas.
-
En el grupo de acceso que acaba de crear, haga clic en la pestaña Acceso y, a continuación, en Asignar acceso.
-
En la página Crear política que se abre, defina estos elementos:
- Servicio - Busque Qiskit Runtime y selecciónelo. Pulse Siguiente.
- Recursos - Seleccione Todos los recursos. Pulse Siguiente. Nota: Si estuviera creando una política que desea aplicar sólo a una instancia determinada, en su lugar elegiría Recursos específicos, Instancia de servicio, Cadena igual y, a continuación, seleccionaría la instancia.
- Roles y acciones - Seleccione los siguientes valores:
- Para acceder al servicio, seleccione Gestor.
- Para acceder a la plataforma, seleccione Administrador.
En la parte inferior, haz clic en Añadir. Debería ver la política en el panel de la derecha. Haz clic en Asignar en la parte inferior de ese panel.
Ha creado correctamente un grupo de acceso con una política. A continuación, cree una segunda política para la misma instancia.
- En el mismo grupo de acceso, haga clic en la pestaña Acceso y, a continuación, en Asignar acceso.
- En la página Crear política que se abre, defina estos elementos:
- Servicio - Seleccione Todos los servicios de gestión de cuentas IAM. Pulse Siguiente.
- Roles y acciones - Para el acceso a la plataforma, seleccione Administrador, Haga clic en Siguiente. En la parte inferior, haga clic en Añadir y, a continuación, en Asignar.
Cree una tercera política para la misma instancia.
- En el mismo grupo de acceso, haga clic en la pestaña Acceso y, a continuación, en Asignar acceso.
- En la página Crear política que se abre, defina estos elementos:
- Servicio - Seleccione Todos los servicios de gestión de cuentas. Pulse Siguiente.
- Roles y acciones - Para el acceso a la plataforma, seleccione Visor, Haga clic en Siguiente. En la parte inferior, haga clic en Añadir y, a continuación, en Asignar.
Cree una cuarta política para la misma instancia.
- En el mismo grupo de acceso, haga clic en la pestaña Acceso y, a continuación, en Asignar acceso.
- En la página Crear política que se abre, defina estos elementos:
- Servicio - Seleccione Centro de asistencia. Pulse Siguiente.
- Funciones y acciones - Para el acceso a la plataforma, seleccione Administrador. Pulse Siguiente. En la parte inferior, haga clic en Añadir y, a continuación, en Asignar.
Por último, añada usuarios al grupo de acceso. Puede hacerlo desde la página Usuarios del grupo de acceso o mediante la página de administración de acceso de IBM Quantum Platform.
Sólo puede invitar a usuarios que ya sean miembros de la cuenta. Si no ves ningún usuario en la página Añadir usuarios, sigue los pasos de Invitar y gestionar usuarios para añadirlos primero a la cuenta. Después de que acepten la invitación, puedes añadirlos al grupo de acceso.
Comparar permisos
La siguiente tabla muestra qué permisos se conceden a tres entidades: propietarios de cuenta, administradores de IBM Quantum (consulte la sección Crear un grupo de acceso de administradores de IBM Quantum ) y colaboradores de instancia (se genera automáticamente un grupo de acceso "Colaboradores" cada vez que crea una instancia utilizando IBM Quantum Platform ).
Clave:
✅ Tiene permiso
✴️ Implica una dependencia
❌ No tiene permiso
Permisos | Propietario de la cuenta | IBM Quantum Administradores (grupo de acceso) | Colaboradores de instancia (grupo de acceso) |
|---|---|---|---|
| Acceso completo a todos los recursos de IBM Cloud | ✅ | ✅ (Sólo a Qiskit Runtime instances ) | ❌ (Solo a una instancia concreta de Qiskit Runtime ) |
| Asignar acceso a otros | ✅ | ✅ (Sólo para el servicio Qiskit Runtime ) | ❌ |
| Crear instancias de servicio | ✅ (Catálogo All IBM Cloud ) | ✅ (Sólo instancias de servicio Qiskit Runtime ) | ❌ |
| Ver todos los usuarios | ✅ | ✅ | ✴️ (Depende de la configuración de visibilidad del usuario ) |
| Fijar la visibilidad del usuario | ✅ | ❌ | ❌ |
| Invite usuarios a la cuenta | ✅ | ✅ | ❌ |
| Responsabilidad de facturación | ✅ | ❌ | ❌ |
| Ver información de facturación | ✅ | ✅ | ❌ |
| Notificaciones al propietario | ✅ | ❌ | ❌ |
| Enviar cargas de trabajo cuánticas | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (Sólo en una instancia concreta de Qiskit Runtime ) |
| Ver cargas de trabajo cuánticas | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (Sólo en una instancia concreta de Qiskit Runtime ) |
| Anular las cargas de trabajo cuánticas | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (Sólo en una instancia concreta de Qiskit Runtime ) |
| Eliminar cargas de trabajo cuánticas | ✅ (En todas las instancias de Qiskit Runtime ) | ✅ (En todas las instancias de Qiskit Runtime ) | ❌ |
| Crear casos de asistencia | ✅ | ✅ (Si la política de acceso está incluida en el grupo de acceso ) | ✅ (Si el grupo de acceso da acceso a una instancia del Plan Premium ) |
| Configure un proveedor de identidades para conectar sus repositorios de usuarios externos a su cuenta IBM Cloud | ✅ | ❌ | ❌ |
Comparar acciones predefinidas de roles de servicio
La siguiente tabla muestra ejemplos de acciones que pueden realizar las acciones predefinidas del rol de servicio: Gestor, Escritor y Lector. Para ver una asignación completa de las funciones de Quantum Service a las acciones, visite esta tabla en la guía del producto IBM Cloud.
Acción | Descripción | Funciones |
|---|---|---|
quantum-computing.session.create | Crear una sesión/lote | Gestor, Escritor |
quantum-computing.job.create | Enviar un trabajo | Gestor, Escritor |
quantum-computing.job.read | Leer un resultado | Gestor, Lector, Escritor |
quantum-computing.job.cancel | Cancele un trabajo | Gestor, Escritor |
quantum-computing.job.delete | Suprimir un trabajo | Director |
quantum-computing.direct-access-backend-properties.read | Leer calibraciones QPU | Gestor, Lector, Escritor |
quantum-computing.account-analytics-usage.read | Ver análisis de cuentas | Gestor, Redactor (sólo si la función está configurada para todos los recursos ) |
quantum-computing.instance-usage.read | Ver el uso de la instancia y el tiempo restante | Gestor, Lector, Escritor |
Próximos pasos
- Comprender la estructura de cuentas de IBM Cloud, incluidas las políticas de acceso, los grupos y las funciones.
- Lea sobre cómo funciona el IAM ( IBM Cloud ).
- Más información sobre cómo configurar grupos de acceso.
- Comprenda los roles de IAM (seleccione Qiskit Runtime en el menú desplegable de la parte superior de la página).
- Aprenda a crear roles personalizados.