Skip to main content
IBM Quantum Platform

Créer des groupes d'accès et des politiques

Lorsque vous créez une instance dans IBM Quantum® Platform, un groupe d'accès est automatiquement généré pour que les collaborateurs puissent utiliser cette instance. Si vous souhaitez personnaliser ce groupe d'accès ou en créer d'autres, utilisez la console IBM® Cloud pour les groupes d'accès.

Un groupe d'accès contient des règles qui définissent les actions que les membres du groupe d'accès peuvent entreprendre sur des ressources spécifiques, telles que les services. Dans ce guide, la ressource est généralement une instance de service IBM Quantum.

Vous pouvez créer des groupes d'accès supplémentaires à l'aide de la console d' IBM Cloud®, de l'interface CLI, de l'API ou de Terraform.

Important

Pour déterminer les actions autorisées pour chaque rôle, depuis la page « Rôles IAM », sélectionnez « Quantum Compute » dans le menu déroulant situé en haut de la page. Pour obtenir une liste plus détaillée, cliquez sur le chiffre figurant dans la colonne à côté du nom du rôle. Par exemple, en vous rendant sur cette page et en cliquant sur le chiffre correspondant au rôle « Manager », vous pouvez constater que ce rôle inclut la possibilité de supprimer une offre d'emploi (quantum-computing.job.delete).

La section Comparer les actions des rôles de service préd éfinis permet de comparer les rôles prédéfinis de gestionnaire, de rédacteur et de lecteur.


Créer un groupe d'accès Administrateurs d' IBM Quantum

Une fois le compte de votre organisation créé, il est recommandé de créer un groupe d'accès « Administrateurs d' IBM Quantum ». Ce groupe d'accès permet aux autres utilisateurs de créer et de gérer des instances, ainsi que de gérer les droits d'accès des utilisateurs au service de calcul d' IBM Quantum.

Lorsque vous créez ce groupe d'accès, vous devez inclure les règles suivantes :

  • IBM Quantum Service de calcul - Accorder l'accès permettant de gérer toutes les instances d' IBM Quantum s du compte et de consulter les statistiques d'utilisation du compte.
    • Rôle d'accès au service du gestionnaire
    • Rôle d'accès à la gestion de la plate-forme par l'administrateur
  • Tous les services de gestion du compte - Permet d'accéder à la liste de tous les groupes de ressources du compte.
    • Rôle d'accès à la gestion de la plate-forme de visualisation
  • Tous les services de gestion des comptes IAM - Accorder l'accès pour inviter des utilisateurs, gérer des groupes d'accès et créer des politiques d'accès.
    • Rôle d'accès à la gestion de la plate-forme par l'administrateur
  • Service du centre d'assistance - Accorder l'accès pour permettre aux utilisateurs d'ouvrir des dossiers d'assistance par le biais du centre d'assistance IBM Cloud.
    • Rôle d'accès à la gestion de la plate-forme par l'administrateur
Note

Les utilisateurs ayant le rôle de gestion de la plateforme viewer sur "tous les services de gestion de compte" peuvent également voir des services tels que la facturation. Si vous souhaitez empêcher l'accès à ces vues supplémentaires, utilisez l'interface CLI de IBM Cloud pour leur donner accès aux groupes de ressources uniquement :

ibmcloud iam access-group-policy-create \
 (<group name> --roles Viewer --resource-type resource-group)
      --resource-type resource-group)

Suivez ces exemples pour créer un groupe d'accès IBM Quantum Administrators en utilisant le CLI ou la console IBM Cloud.

Utilisez l'interface CLI d' IBM Cloud

Pour créer un groupe d'accès à l'aide de la CLI, utilisez la commande ibmcloud iam access-group-create pour créer un groupe d'accès.

ibmcloud iam access-group-create GROUP_NAME [-d, --description DESCRIPTION]

Pour créer une stratégie de groupe d'accès à l'aide de l'interface de gestion, utilisez la commande ibmcloud iam access-group-policy-create pour créer une stratégie de groupe d'accès.

ibmcloud iam access-group-policy-create GROUP_NAME \
        {-f, --file @JSON_FILE | --roles ROLE_NAME1,ROLE_NAME2... \
        [--service-name SERVICE_NAME] \
        [--service-instance SERVICE_INSTANCE] [--region REGION] \
        [--resource-type RESOURCE_TYPE] [--resource RESOURCE] \
        [--resource-group-name RESOURCE_GROUP_NAME] \
        [--resource-group-id RESOURCE_GROUP_ID]}

Vous pouvez utiliser le code JSON suivant pour créer des politiques pour un groupe d'accès Administrateurs :

  • Tous les services de gestion des comptes (viewer)
{
    "type": "access",
    "roles": [
        {
            "role_id": "crn:v1:bluemix:public:iam::::role:Viewer"
        }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "[ACCOUNT_ID]"
                },
                {
                    "name": "serviceType",
                    "value": "platform_service"
                }
            ]
        }
    ]
}
  • IBM Quantum Service informatique (responsable, administrateur)
{
    "type": "access",
    "roles": [
        {
            "role_id": "crn:v1:bluemix:public:iam::::serviceRole:Manager"
        },
        {
            "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
        }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "[ACCOUNT_ID]"
                },
                {
                    "name": "serviceName",
                    "value": "quantum-computing"
                }
            ]
        }
    ]
}
  • Tous les services de gestion des comptes IAM (administrateur)
{
    "type": "access",
    "roles": [
        {
            "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
        }
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "[ACCOUNT_ID]"
                },
                {
                    "name": "service_group_id",
                    "value": "IAM"
                }
            ]
        }
    ]
}
  • Service du centre d'assistance (administrateur)
{
    "type": "access",
    "roles": [
        {
            "role_id": "crn:v1:bluemix:public:iam::::role:Administrator"
        },
    ],
    "resources": [
        {
            "attributes": [
                {
                    "name": "accountId",
                    "value": "[ACCOUNT_ID]"
                },
                {
                    "name": "serviceName",
                    "value": "support"
                }
            ]
        }
    ]
}

Utilisez la console IAM d' IBM Cloud

En tant que propriétaire ou administrateur du compte, suivez ces étapes pour créer un groupe d'accès IBM Quantum Administrator.

  1. Allez dans Gérer > Accès (IAM) dans la console IBM Cloud.
  2. Dans le panneau de gauche, dans la section Gérer l'accès, cliquez sur Groupes d'accès, puis sur Créer.
  3. Dans la fenêtre Créer un groupe d'accès qui s'ouvre, ajoutez un nom et une description qui représentent le groupe d'utilisateurs que vous allez inviter. Par exemple, IBM Quantum Administrators. Cliquez sur Créer.

Ensuite, créez des règles pour le service « IBM Quantum Compute Service », pour tous les services de gestion des comptes IAM et pour tous les services de gestion des comptes.

  1. Dans le groupe d'accès qui vient d'être créé, cliquez sur l'onglet Accès, puis sur Attribuer un accès.

  2. Dans la page Créer une politique qui s'ouvre, définissez ces éléments :

    • Service - Recherchez « Quantum Compute » et sélectionnez-le. Cliquez sur Suivant.
    • Ressources - Sélectionner toutes les ressources. Cliquez sur Suivant. Remarque : si vous créez une politique que vous souhaitez appliquer uniquement à une certaine instance, vous devez plutôt choisir Ressources spécifiques, Instance de service, égales à la chaîne, puis sélectionner l'instance.
    • Rôles et actions - Sélectionnez les valeurs suivantes :
      • Pour l' accès au service, sélectionnez Manager.
      • Pour l' accès à la plate-forme, sélectionnez Administrateur.

    En bas, cliquez sur Ajouter. Vous devriez voir la politique sur le panneau de droite. Cliquez sur Attribuer en bas de ce panneau.

Vous avez créé avec succès un groupe d'accès avec une politique. Ensuite, créez une deuxième politique pour la même instance.

  1. Dans le même groupe d'accès, cliquez sur l'onglet Accès, puis sur Attribuer un accès.
  2. Dans la page Créer une politique qui s'ouvre, définissez ces éléments :
    • Service - Sélectionnez Tous les services de gestion des comptes IAM. Cliquez sur Suivant.
    • Rôles et actions - Pour l'accès à la plate-forme, sélectionnez Administrateur, cliquez sur Suivant. En bas, cliquez sur Ajouter, puis sur Attribuer.

Créez une troisième politique pour la même instance.

  1. Dans le même groupe d'accès, cliquez sur l'onglet Accès, puis sur Attribuer un accès.
  2. Dans la page Créer une politique qui s'ouvre, définissez ces éléments :
    • Service - Sélectionnez Tous les services de gestion de compte. Cliquez sur Suivant.
    • Rôles et actions - Pour l'accès à la plate-forme, sélectionnez Viewer, cliquez sur Next. En bas, cliquez sur Ajouter, puis sur Attribuer.

Créez une quatrième politique pour la même instance.

  1. Dans le même groupe d'accès, cliquez sur l'onglet Accès, puis sur Attribuer un accès.
  2. Dans la page Créer une politique qui s'ouvre, définissez ces éléments :
    • Service - Sélectionnez le centre d'assistance. Cliquez sur Suivant.
    • Rôles et actions - Pour l'accès à la plate-forme, sélectionnez Administrateur. Cliquez sur Suivant. En bas, cliquez sur Ajouter, puis sur Attribuer.

Enfin, ajoutez des utilisateurs au groupe d'accès. Vous pouvez le faire à partir de la page Utilisateurs du groupe d'accès, ou en utilisant la page de gestion de l'accès à la plate-forme Quantum IBM.

Note

Vous ne pouvez inviter que des utilisateurs qui sont déjà membres du compte. Si vous ne voyez pas d'utilisateur sur la page Ajouter des utilisateurs, suivez les étapes de la section Inviter et gérer des utilisateurs pour les ajouter d'abord au compte. Une fois qu'ils ont accepté l'invitation, vous pouvez les ajouter au groupe d'accès.


Comparer les autorisations

Le tableau suivant indique les autorisations accordées à trois entités : les propriétaires du compte, les administrateurs de IBM Quantum (voir la section Créer un groupe d'accès Administrateurs IBM Quantum ) et les collaborateurs de l'instance (un groupe d'accès "Collaborateurs" est automatiquement généré chaque fois que vous créez une instance à l'aide de IBM Quantum Platform ).

Clé :

✅ A la permission

✴️ Implique une dépendance

❌ N'a pas l'autorisation

Droits
Propriétaire de compte
IBM Quantum Administrateurs (groupe d'accès)
Collaborateurs de l'instance (groupe d'accès)
Accès complet à toutes les ressources de IBM Cloud✅ ( Uniquement pour les instances Quantum Compute )❌ ( Uniquement vers une instance Quantum Compute spécifique )
Attribuer l'accès à d'autres personnes✅ ( Uniquement pour le service Compute d' IBM Quantum )
Créer des instances de service✅ (catalogue All IBM Cloud )✅ ( Instances de calcul quantique uniquement )
Afficher tous les utilisateurs✴️ (dépend des paramètres de visibilité de l'utilisateur )
Définir la visibilité de l'utilisateur
Invitez des utilisateurs au compte
Responsabilité de la facturation
Consulter les informations de facturation
Notifications aux propriétaires
Soumettre des charges de travail quantiques✅ ( Sur toutes les instances Quantum Compute )✅ ( Sur toutes les instances Quantum Compute )✅ ( Uniquement sur une instance Quantum Compute spécifique )
Voir les charges de travail quantiques✅ ( Sur toutes les instances Quantum Compute )✅ ( Sur toutes les instances Quantum Compute )✅ ( Uniquement sur une instance Quantum Compute spécifique )
Annuler les charges de travail quantiques✅ ( Sur toutes les instances Quantum Compute )✅ ( Sur toutes les instances Quantum Compute )✅ ( Uniquement sur une instance Quantum Compute spécifique )
Supprimer les charges de travail quantiques✅ ( Sur toutes les instances Quantum Compute )✅ ( Sur toutes les instances Quantum Compute )
Créer des cas d'assistance✅ (Si la politique d'accès est incluse dans le groupe d'accès )✅ (Si le groupe d'accès donne accès à une instance Premium Plan )
Configurez un fournisseur d'identité pour connecter vos référentiels d'utilisateurs externes à votre compte IBM Cloud

Comparer les actions prédéfinies des rôles de service

Le tableau suivant présente des exemples d'actions qui peuvent être effectuées par les actions de rôle de service prédéfinies : Manager, Writer et Reader. Pour voir la correspondance complète entre les rôles et les actions de Quantum Service, consultez ce tableau dans le guide des produits IBM Cloud.

Opération
Description
Rôles
quantum-computing.session.createCréer une session/un lotResponsable, Auteur
quantum-computing.job.createSoumettre un emploiResponsable, Auteur
quantum-computing.job.readLire un résultatResponsable, Lecteur, Auteur
quantum-computing.job.cancelAnnuler un travailResponsable, Auteur
quantum-computing.job.deleteSupprimer un travailResponsable
quantum-computing.direct-access-backend-properties.readLire les étalonnages de la QPUResponsable, Lecteur, Auteur
quantum-computing.account-analytics-usage.readVoir l'analyse des comptesGestionnaire, rédacteur (uniquement si le rôle est défini pour toutes les ressources )
quantum-computing.instance-usage.readVoir l'utilisation de l'instance et le temps restantResponsable, Lecteur, Auteur

Etapes suivantes

Recommandations
Cette page a-t-elle été utile ?
Signaler un bogue, une coquille ou proposer du contenu sur GitHub.