Skip to main content
IBM Quantum Platform

Consideraciones para configurar IBM Quantum Platform para una organización

IBM Quantum® Platform Es el panel de control de las instancias y cargas de trabajo del servicio de computación IBM Quantum de tu cuenta de IBM Cloud®, y ofrece una vista simplificada de la gestión de accesos. La cuenta de IBM Cloud de una organización puede tener varios usuarios y varias instancias de Quantum Compute, cada una con su propia asignación. La gestión de identidades y accesos (IAM) controla qué usuarios pueden acceder a qué instancias de servicio, lo que te permite fomentar la colaboración y, al mismo tiempo, restringir el acceso cuando sea necesario. La gestión de accesos cobra mayor importancia si tienes instancias de servicio en planes de pago. Consulta la estructura de cuentas de « IBM Cloud » para obtener una visión general de cómo se relacionan entre sí las cuentas, los usuarios, las instancias y los accesos. Consulte la documentación de IAM de IBM Cloud para obtener información detallada sobre los conceptos de IAM a los que se hace referencia en esta guía, como los grupos de acceso, las políticas, las funciones y los grupos de recursos.

Esta guía describe las decisiones y las ventajas e inconvenientes que conlleva configurar el acceso para una organización con varias instancias de servicio; por ejemplo, asignar una instancia por equipo o por carga de trabajo.

Note

Si tu organización cuenta con varias cuentas de IBM Cloud —por ejemplo, cuentas independientes para cada unidad de negocio, cada una con sus propias instancias de Quantum Compute—, puedes vincularlas a una única cuenta de IBM Cloud Enterprise, que consta de una cuenta principal encargada de la facturación y una o varias cuentas secundarias. Para redistribuir la asignación del Plan Premium o del Plan Flex entre cuentas secundarias, ponte en contacto con el servicio de asistencia de IBM Quantum a través del Centro de asistencia de IBM Cloud. Consulta la documentación de la cuenta Enterprise de « IBM Cloud » para obtener toda la información al respecto.


Visión general

Note

IBM Cloud® ofrece varias formas de implementar los mecanismos descritos en esta guía. La mayoría de los pasos son genéricos para « IBM Cloud » y no específicos de «Quantum Compute», salvo los detalles del rol personalizado.

Personas involucradas

En esta guía se mencionan los siguientes perfiles:

  • Usuario : persona que tiene acceso a los recursos de Quantum Compute ( instancias de servicio ) y que, en principio, puede colaborar con otros usuarios en el uso de dichos recursos. El acceso de los usuarios lo controla un administrador, y estos no pueden crear ni eliminar instancias del servicio.
  • Administrador de la nube : Titular de una cuenta de IBM Cloud que es propietario de los recursos de Quantum Compute y gestiona qué usuarios pueden acceder a dichos recursos. Como titular del recurso, se le cobrará al administrador cualquier uso de recursos de pago.
  • Administrador IDP : Administrador que define las identidades y sus atributos en un proveedor de identidades (IDP).

Terminología

En esta guía se utilizan los siguientes términos:

  • Recurso : Término genérico de IBM Cloud que hace referencia a un objeto que puede gestionarse a través de la interfaz de usuario de Cloud, la CLI o la API. A efectos de esta guía, un recurso es una instancia del servicio « Qiskit Runtime ».
  • Instancia de servicio : Una instancia de servicio se utiliza para acceder a los servicios en la nube —concretamente, a los ordenadores cuánticos— a través del servicio « Qiskit Runtime ». Se define a través del catálogo. Puedes definir varias instancias de servicio basadas en planes iguales o diferentes, que ofrecen acceso a distintos backends de computación cuántica. Consulta los planes disponibles de « IBM Cloud » para obtener más información.

Planifica tu configuración

Antes de configurar IBM Quantum Platform para su organización, debe tomar estas decisiones:

  • ¿Cómo se definen las identidades de los usuarios? Puedes configurar usuarios de IBM Cloud, usuarios de otro proveedor de identidad (IDP) o ambos.

    • Si utilizas otro proveedor de identidades (IDP), ¿quién asigna a los usuarios a los grupos de acceso: el administrador de la nube o el administrador del IDP?
    • Si el administrador del IDP asigna usuarios mediante reglas dinámicas, necesitarás un atributo de usuario personalizado del IDP para utilizarlo como clave de coincidencia (por ejemplo, un atributo team ).
  • ¿Cuántas instancias de servicio necesitas y para qué se utilizará cada una? Elige con cuidado los nombres de tus instancias. Cada vez que creas una instancia de servicio a través de la interfaz de usuario de IBM Quantum Platform, la plataforma realiza una llamada adicional a IAM en tu nombre para crear un grupo de acceso correspondiente (con el mismo nombre que la instancia, al que se le añade «Colaboradores») que concede acceso de escritura a dicha instancia. Por lo tanto, los nombres de las instancias se convierten también en nombres de grupos de acceso. Este paso adicional solo se lleva a cabo cuando se crea una instancia a través de la interfaz de usuario de IBM Quantum Platform. Esto no ocurre si creas la instancia mediante Terraform, la CLI de IBM Cloud o la API de IBM Cloud.

    • Las cargas de trabajo pertenecen a las instancias de servicio, y los usuarios que tienen acceso a una instancia pueden ver sus cargas de trabajo.
    • Las instancias de servicio pueden basarse en diferentes planes, lo que permite el acceso a distintos backends y asignaciones.
  • ¿Qué usuarios necesitan acceder a qué instancias del servicio?

  • ¿Deberían los usuarios poder eliminar cargas de trabajo? Mantener las cargas de trabajo en instancias de servicio permite un mayor seguimiento de los costes de facturación.

  • ¿Vas a utilizar el grupo de acceso que se crea automáticamente para cada instancia, vas a crear tus propios grupos de acceso adicionales, vas a asignar el acceso directamente a usuarios concretos o vas a organizar las instancias en grupos de recursos?

    • Los grupos de acceso son una forma práctica y habitual de controlar el acceso de los usuarios a los recursos de IBM Cloud. Cada instancia de servicio que crees a través de la interfaz de usuario de IBM Quantum Platform ya cuenta con su propio grupo de acceso «Colaboradores». Puedes utilizar ese grupo tal cual, o crear grupos de acceso adicionales en la consola de IBM Cloud para agrupar a los usuarios por equipo o carga de trabajo (por ejemplo, ml y finance) en una o varias instancias. Cada grupo de acceso utiliza un rol personalizado que permite a los usuarios acceder a instancias de servicio o grupos de recursos específicos. Si no necesitas que un grupo de usuarios comparta el mismo acceso, también puedes asignar el acceso directamente a usuarios individuales, sin necesidad de crear un grupo de acceso.
      • Si utilizas reglas dinámicas basadas en atributos del IDP para asignar usuarios a grupos de acceso, evita los valores de atributos que sean subcadenas unos de otros. Por ejemplo, si utilizas ml y chemlab como valores de atributo, una regla que coincida con también ml coincidiría con chemlab, lo que concedería accidentalmente más acceso del esperado. Utiliza valores únicos, como y ml chem-lab, o añade prefijos o sufijos para evitar coincidencias involuntarias de subcadenas.
    • Los grupos de recursos solo se utilizan cuando es necesario mantener una separación clara entre las instancias de servicio. Al crear una instancia de servicio desde IBM Quantum Platform, puedes seleccionar a qué grupo de recursos pertenece (y añadir etiquetas), pero debes utilizar la consola de IBM Cloud para crear o gestionar los grupos de recursos. Si se crean más instancias de servicio en un grupo de recursos, todos los usuarios que tengan acceso a dicho grupo de recursos las verán automáticamente, sin necesidad de actualizar los grupos de acceso. Si decides utilizar grupos de recursos, crea primero los grupos de acceso y, a continuación, asígnalos a los grupos de recursos.
    Note

    Una instancia de servicio solo puede pertenecer a un único grupo de recursos, y esa asignación no se puede modificar una vez creada la instancia. Por lo tanto, es posible que los grupos de recursos no ofrezcan la flexibilidad suficiente si más adelante fuera necesario trasladar las instancias de servicio de un grupo de recursos a otro.


Consideraciones

Debe tener en cuenta las siguientes consideraciones a la hora de configurar su entorno.

Defina roles más detallados

Los roles personalizados permiten un control de acceso más detallado. Por ejemplo, es posible que algunos usuarios necesiten acceso completo para trabajar en instancias de servicio, mientras que otros quizá solo necesiten acceso de lectura a las instancias de servicio, los programas y las cargas de trabajo.

Para ello, define dos roles personalizados distintos, como MLreader y MLwriter. Elimina todas las acciones de «cancelar», «eliminar» y «actualizar» del rol personalizado MLreader e incluye todas las acciones en el rol personalizado MLwriter . A continuación, añade los roles a dos grupos de acceso diferentes según corresponda.

Note

Cuando se utilicen reglas dinámicas, es decir, cuando el administrador del IDP gestione el acceso mediante atributos de usuario personalizados del IDP, no se deben utilizar atributos de usuario personalizados del IDP que sean subcadenas unos de otros. Por ejemplo, no utilices y ml mlReader, ya que la comparación de cadenas de también ml aceptaría mlReader. Podrías utilizar y MLreader MLwriter para evitar este conflicto.

Para ver un ejemplo, consulta «Configurar roles personalizados ».

Acceso compartido a la carga de trabajo

El acceso se aplica a las instancias de servicio. Por lo tanto, los usuarios con acceso de escritura a una instancia (incluso a través del grupo de acceso «Colaboradores», creado automáticamente para las instancias generadas mediante la interfaz de usuario de IBM Quantum Platform ) pueden cancelar sus propias cargas de trabajo, pero también pueden ver y cancelar las cargas de trabajo de otros usuarios en esa instancia. Esto se debe al funcionamiento de IAM y no se puede modificar.

Simular estructuras jerárquicas

Por defecto, el acceso a cada instancia de servicio se gestiona de forma independiente; por ejemplo, a través del grupo de acceso «Colaboradores», que se crea automáticamente para las instancias creadas mediante la interfaz de usuario de IBM Quantum Platform. IAM no cuenta con una jerarquía de grupos integrada, pero puedes simularla creando grupos de acceso que hagan referencia a las instancias de servicio de varios equipos. Los usuarios que necesiten un acceso amplio solo tienen que añadirse a un grupo de «nivel superior», en lugar de a los grupos de acceso individuales de cada equipo.

Implementación coherente y repetible de la configuración

Los pasos descritos en esta guía pueden automatizarse para garantizar una gestión coherente y repetible de los usuarios, las instancias de servicio y las asignaciones de acceso entre ellos. Consulta la documentación del proveedor « IBM Cloud® » de Terraform para ver las plantillas.

Puedes utilizar Terraform para configurar la asignación y los límites, así como para restringir el acceso al backend, de las instancias de servicio quantum-computing . Para obtener más información, consulta «Primeros pasos con Terraform» en IBM Cloud.

Ejemplo:

resource "ibm_resource_instance" "instance1" {
  name       = "name"
  service    = "quantum-computing"
  plan       = "premium"
  location   = "us-east"
  parameters = {
    usage_allocation_seconds = "10" # Mandatory
    usage_limit_seconds      = "20" # Optional. If omitted, it can
            # continue using time after reaching the allocation
    backends                 = ["ibm_boston"] # Optional
  }
}

Próximos pasos

Recomendaciones
¿Le ha resultado útil esta página?
Informe de un error, de una errata o solicite contenido en GitHub.