IBM Cloud structure du compte
Avant de configurer IBM Quantum® Platform, il est important de comprendre la structure du compte de gestion des identités et des accès (IAM) de IBM Cloud®. Comme le montre le diagramme de haut niveau suivant, il existe un compte au niveau le plus élevé. Il n'y a qu'un seul propriétaire de compte, qui a le contrôle exclusif de la gestion de la facturation.
Ce compte comprend plusieurs utilisateurs et instances de service (telles que le service Compute d' IBM Quantum ). Chaque instance de service se trouve dans une région spécifique et est associée à un seul forfait. Par conséquent, si vous souhaitez proposer plusieurs forfaits à vos utilisateurs, vous devrez disposer de plusieurs instances de service, chacune étant associée à un forfait différent.
Chaque utilisateur se voit attribuer des politiques d'accès, qui lui accordent différents niveaux d'accès aux instances de service. Les politiques d'accès peuvent être regroupées dans un groupe d'accès.
Par défaut, tous les utilisateurs du compte peuvent se voir les uns les autres. Dans les paramètres du compte, vous pouvez activer l'option permettant de restreindre la visibilité, de sorte que seuls les utilisateurs disposant d'autorisations pour le service IAM puissent voir les autres. Notamment, IBM Cloud ne prend pas en charge les groupes d'utilisateurs ou les administrateurs spécifiques à un groupe.
Politiques d'accès et groupes
Comme décrit précédemment, chaque utilisateur peut se voir attribuer une ou plusieurs politiques d'accès : individuellement, dans le cadre d'un groupe d'accès, ou les deux.
Dans une politique d'accès, vous pouvez spécifier des autorisations en sélectionnant des rôles de plate-forme et de service ou en créant des rôles personnalisés. Les rôles de la plateforme définissent les actions au niveau de la plateforme, telles que la création ou la gestion d'instances. Les rôles de service permettent d'effectuer des actions au sein du service, telles que l'invocation d'un point de terminaison de l'API "create jobs" (c'est-à-dire l'exécution d'un travail).
Ce guide décrit une représentation simplifiée du modèle IAM. Pour plus de détails, consultez la documentation IAM d' IBM Cloud.
Rôles
Il existe deux familles de rôles : la gestion de la plateforme et l'accès aux services.
Les rôles de gestion de la plateforme définissent les actions autorisées, telles que l'attribution d'un accès utilisateur et la création d'instances de service pour la gestion des ressources au niveau de la plateforme. Les rôles de plate-forme s'appliquent également aux actions qui peuvent être entreprises dans le contexte des services de gestion des comptes, comme l'invitation et la suppression d'utilisateurs, la gestion des groupes d'accès et la gestion des identifiants de service.
Les rôles d'accès aux services définissent les actions autorisées, telles que l'appel des API d'un service ou l'accès au tableau de bord d'un service. Ces rôles sont personnalisés en fonction du service sélectionné dans la règle. Dans le cadre de ces guides, le service est toujours « Quantum Compute ».
L'exécution des actions nécessite souvent une combinaison de rôles de gestion de la plateforme et d'accès aux services. Le rôle de service writer vous permet d'exécuter des tâches, par exemple, mais pas de répertorier les instances. Pour répertorier l'instance, vous devez au moins avoir le rôle viewer pour la plate-forme. Voici quelques rôles couramment utilisés :
-
La création d'instances nécessite le rôle d'accès au service
manager, ainsi que le rôle de gestion de la plateformeviewersur les services de gestion de tous les comptes.NoteLes utilisateurs ayant le rôle de gestion de la plateforme
viewersur Tous les services de gestion des comptes peuvent également consulter des services tels que la facturation. Si vous souhaitez empêcher l'accès à ces vues supplémentaires, utilisez l'interface CLI de IBM Cloud pour leur donner accès uniquement aux groupes de ressources :ibmcloud iam access-group-policy-create <group name> \ --roles Viewer --resource-type resource-group -
L'exécution des tâches nécessite le rôle d'accès au service
writeret le rôle de gestion de la plate-formeviewerpour l'instance.
Lors de la création d'une politique d'accès (pour un groupe d'accès ou pour un utilisateur), vous pouvez vérifier quelles actions font partie du rôle en consultant la description. Par exemple,quantum-computing.job.create - Create a job to run a program.
Vous pouvez également consulter les actions autorisées pour chaque rôle sur la page « Rôles IAM ». Sélectionnez « Quantum Compute » dans le menu déroulant situé en haut de la page. Pour obtenir une liste plus détaillée, cliquez sur le chiffre figurant dans la colonne à côté du nom du rôle. Par exemple, en vous rendant sur cette page et en cliquant sur le chiffre correspondant au rôle « Manager », vous pouvez constater que ce rôle inclut la possibilité de supprimer une offre d'emploi (quantum-computing.job.delete).
Le tableau ci-dessous présente des exemples d'actions de gestion de la plateforme que les utilisateurs peuvent effectuer dans le cadre du service de calcul d' IBM Quantum.
Rôle de gestion de plateforme | Calcul quantique |
|---|---|
| Rôle Visualiseur | Voir les instances et les informations d'identification |
| Rôle Opérateur | Visualiser les instances et gérer les informations d'identification |
| Rôle Éditeur | Créer, supprimer, éditer et afficher des instances. Gérer les identifiants |
| rôle de l'administrateur | Toutes les actions de gestion pour des services |
Le tableau ci-dessous présente des exemples d'actions de gestion de la plateforme que les utilisateurs peuvent effectuer dans le cadre du service de calcul d' IBM Quantum.
Rôle d'accès au service | Calcul quantique |
|---|---|
| Lecteur | Effectuer des actions en lecture seule, telles que la visualisation des travaux |
| Auteur | Permissions au-delà du rôle de lecteur, y compris l'exécution de travaux |
| Responsable | Permissions au-delà du rôle de rédacteur, y compris le provisionnement des instances, la définition de la limite de coût des instances et la suppression ou l'annulation d'un travail |
Etapes suivantes
- Créer des instances.
- Mise à niveau depuis le plan ouvert.
- Comprendre les rôles IAM (sélectionnez « Quantum Compute » dans le menu déroulant en haut de la page).