IBM Cloud estructura de la cuenta
Antes de configurar IBM Quantum® Platform, es importante comprender la estructura de cuentas de Identity and Access Management (IAM) de IBM Cloud®. Como se muestra en el siguiente diagrama de alto nivel, hay una cuenta en el nivel más alto. Sólo hay un propietario de la cuenta, que tiene el control exclusivo de la gestión de la facturación.
Esta cuenta contiene varios usuarios e instancias de servicio (como el Servicio de Computación de IBM Quantum ). Cada instancia del servicio se encuentra en una región específica y cuenta con un plan; por lo tanto, si deseas que tus usuarios dispongan de varios planes, necesitarás varias instancias del servicio, cada una de ellas asociada a un plan diferente.
A cada usuario se le asignan políticas de acceso, que le conceden distintos niveles de acceso a las instancias de servicio. Las políticas de acceso pueden agruparse como un grupo de acceso.
Por defecto, todos los usuarios de la cuenta pueden verse entre sí. En la configuración de la cuenta, puede activar la opción de restringir la visibilidad, asegurándose de que sólo los usuarios con permisos para el servicio IAM pueden ver a los demás. En particular, IBM Cloud no admite grupos de usuarios ni administradores específicos de grupos.
Políticas y grupos de acceso
Como se ha descrito anteriormente, a cada usuario se le pueden asignar una o varias políticas de acceso : de forma individual, como parte de un grupo de acceso, o ambas cosas.
Dentro de una política de acceso, puede especificar permisos seleccionando roles de plataforma y servicio o creando roles personalizados. Los roles de plataforma definen acciones a nivel de plataforma, como crear o gestionar instancias. Los roles de servicio conceden acceso para realizar acciones dentro del servicio, como invocar un punto final de la API "crear trabajos" (es decir, ejecutar un trabajo).
Esta guía describe una representación simplificada del modelo IAM. Para obtener más información, consulte la documentación de IAM ( IBM Cloud ).
Funciones
Existen dos familias de funciones: gestión de plataformas y acceso a servicios.
Las funciones de gestión de la plataforma definen las acciones permitidas, como la asignación de acceso a los usuarios y la creación de instancias de servicio para gestionar los recursos a nivel de plataforma. Las funciones de la plataforma también se aplican a las acciones que pueden realizarse en el contexto de los servicios de gestión de cuentas, como invitar y eliminar usuarios, gestionar grupos de acceso y gestionar ID de servicio.
Los roles de acceso a los servicios definen las acciones permitidas, como llamar a las API de un servicio o acceder al panel de control de un servicio. Estos roles se personalizan en función del servicio seleccionado en la política. En el contexto de estas guías, el servicio es siempre Quantum Compute.
La realización de acciones requiere a menudo una combinación de funciones de gestión de la plataforma y de acceso a los servicios. El rol de servicio writer le permite ejecutar trabajos, por ejemplo, pero no listar instancias. Para listar la instancia necesita al menos el rol viewer para la plataforma. A continuación se enumeran algunas de las funciones más utilizadas:
-
La creación de instancias requiere la función de acceso al servicio
manager, así como la función de gestión de la plataformavieweren Todos los servicios de gestión de cuentas.NoteLos usuarios con la función de gestión de la plataforma
vieweren Todos los servicios de gestión de cuentas también pueden ver servicios como la facturación. Si desea evitar este acceso adicional a las vistas, utilice la CLI IBM Cloud para darles acceso sólo a los grupos de recursos:ibmcloud iam access-group-policy-create <group name> \ --roles Viewer --resource-type resource-group -
La ejecución de trabajos requiere el rol de acceso al servicio
writery el acceso al rol de gestión de la plataformaviewera la instancia.
Al crear una política de acceso (ya sea en un grupo de acceso o para un usuario), puede comprobar qué acciones forman parte de la función revisando la descripción. Por ejemplo, quantum-computing.job.create - Create a job to run a program.
También puedes consultar las acciones permitidas para cada rol en la página «Roles de IAM ». Selecciona «Quantum Compute» en el menú desplegable situado en la parte superior de la página. A continuación, para ver una lista más detallada, haz clic en el número de la columna situada junto al nombre del rol. Por ejemplo, si visitas esa página y haces clic en el número que aparece junto al rol «Gerente», podrás ver que este rol incluye la posibilidad de eliminar un trabajo (quantum-computing.job.delete).
La siguiente tabla ofrece ejemplos de algunas de las acciones de gestión de la plataforma que los usuarios pueden realizar en el contexto de un servicio de computación de IBM Quantum.
Rol de gestión de plataforma | Cálculo cuántico |
|---|---|
| Rol de visor | Ver instancias y credenciales |
| Rol Operador | Ver instancias y gestionar credenciales |
| Rol Editor | Crear, suprimir, editar y ver instancias. Gestionar credenciales |
| Rol Administrador | Todas las acciones de gestión para los servicios |
La siguiente tabla ofrece ejemplos de algunas de las acciones de gestión de la plataforma que los usuarios pueden realizar en el contexto de un servicio de computación de IBM Quantum.
Rol de acceso de servicio | Cálculo cuántico |
|---|---|
| Lector | Realizar acciones de sólo lectura, como ver trabajos |
| Grabador | Permisos más allá del rol de lector, incluyendo la ejecución de trabajos |
| Director | Permisos más allá del rol de escritor, incluyendo el aprovisionamiento de instancias, el establecimiento del límite de coste de instancia y la eliminación o cancelación de un trabajo |
Próximos pasos
- Crear instancias.
- Actualización desde el plan abierto.
- Familiarízate con los roles de IAM (selecciona «Quantum Compute» en el menú desplegable situado en la parte superior de la página).