IBM Cloud struttura del conto
Prima di configurare IBM Quantum® Platform, è importante comprendere la struttura dell'account IBM Cloud® Identity and Access Management (IAM). Come mostrato nel seguente diagramma di alto livello, al livello più alto c'è un account. Esiste un solo proprietario dell'account, che ha il controllo esclusivo della gestione della fatturazione.
Questo account contiene più utenti e istanze di servizio (come il servizio di elaborazione di IBM Quantum ). Ogni istanza del servizio risiede in una regione specifica ed è associata a un unico piano; pertanto, se desideri mettere a disposizione dei tuoi utenti più piani, dovrai disporre di più istanze del servizio, ciascuna associata a un piano diverso.
A ogni utente vengono assegnati dei criteri di accesso, che garantiscono vari livelli di accesso alle istanze di servizio. I criteri di accesso possono essere raggruppati come gruppo di accesso.
Per impostazione predefinita, tutti gli utenti dell'account possono vedersi reciprocamente. Nelle impostazioni dell'account, è possibile attivare l'opzione per limitare la visibilità, assicurando che solo gli utenti con le autorizzazioni per il servizio IAM possano vedere gli altri. In particolare, IBM Cloud non supporta gruppi di utenti o amministratori specifici per gruppo.
Politiche di accesso e gruppi
Come descritto in precedenza, a ciascun utente possono essere assegnate una o più politiche di accesso : individualmente, come parte di un gruppo di accesso, o entrambi.
All'interno di un criterio di accesso, è possibile specificare le autorizzazioni selezionando i ruoli della piattaforma e del servizio o creando ruoli personalizzati. I ruoli di piattaforma definiscono le azioni a livello di piattaforma, come la creazione o la gestione delle istanze. I ruoli di servizio concedono l'accesso per eseguire azioni all'interno del servizio, come l'invocazione di un endpoint API "create jobs" (cioè l'esecuzione di un lavoro).
Questa guida descrive una rappresentazione semplificata del modello IAM. Per tutti i dettagli, consultare la documentazione IAM dell' IBM Cloud.
Ruoli
Esistono due famiglie di ruoli: gestione della piattaforma e accesso ai servizi.
I ruoli di gestione della piattaforma definiscono le azioni consentite, come l'assegnazione dell'accesso agli utenti e la creazione di istanze di servizio per la gestione delle risorse a livello di piattaforma. I ruoli della piattaforma si applicano anche alle azioni che possono essere eseguite nel contesto dei servizi di gestione degli account, come l'invito e la rimozione degli utenti, la gestione dei gruppi di accesso e la gestione degli ID dei servizi.
I ruoli di accesso ai servizi definiscono le azioni consentite, come l'invocazione delle API di un servizio o l'accesso alla dashboard di un servizio. Questi ruoli sono personalizzati in base al servizio selezionato nella politica. Nel contesto di queste guide, il servizio è sempre Quantum Compute.
L'esecuzione delle azioni richiede spesso una combinazione di ruoli di gestione della piattaforma e di accesso ai servizi. Il ruolo di servizio writer consente, ad esempio, di eseguire lavori, ma non di elencare le istanze. Per elencare l'istanza è necessario almeno il ruolo viewer per la piattaforma. Di seguito sono riportati alcuni ruoli comunemente utilizzati:
-
La creazione di istanze richiede il ruolo di accesso al servizio
managere il ruolo di gestione della piattaformaviewersu Tutti i servizi di gestione degli account.NoteGli utenti con il ruolo di gestione della piattaforma
viewersu Tutti i servizi di gestione dell'account possono visualizzare anche servizi come la fatturazione. Se si desidera impedire l'accesso a questa vista aggiuntiva, utilizzare la CLI di IBM Cloud per consentire l'accesso solo ai gruppi di risorse:ibmcloud iam access-group-policy-create <group name> \ --roles Viewer --resource-type resource-group -
L'esecuzione dei lavori richiede il ruolo di accesso al servizio
writere il ruolo di gestione della piattaformaviewerall'istanza.
Quando si crea un criterio di accesso (su un gruppo di accesso o per un utente), è possibile verificare quali azioni fanno parte del ruolo esaminando la descrizione. Ad esempio quantum-computing.job.create - Create a job to run a program.
È inoltre possibile verificare quali azioni sono consentite per ciascun ruolo dalla pagina “Ruoli IAM ”. Seleziona “Quantum Compute” dal menu a tendina nella parte superiore della pagina. Per visualizzare un elenco più dettagliato, clicca sul numero nella colonna accanto al nome del ruolo. Ad esempio, visitando quella pagina e cliccando sul numero accanto al ruolo “Manager”, è possibile vedere che tale ruolo include la possibilità di eliminare un lavoro (quantum-computing.job.delete).
La tabella seguente fornisce alcuni esempi delle azioni di gestione della piattaforma che gli utenti possono eseguire nell'ambito del servizio di comput IBM Quantum.
Ruolo di gestione della piattaforma | Calcolo quantistico |
|---|---|
| Ruolo visualizzatore | Visualizzare le istanze e le credenziali |
| Ruolo operatore | Visualizzazione delle istanze e gestione delle credenziali |
| Ruolo editor | Creare, eliminare, modificare e visualizzare istanze. Gestisci credenziali |
| ruolo dell'amministratore | Tutte le azioni di gestione per i servizi |
La tabella seguente fornisce alcuni esempi delle azioni di gestione della piattaforma che gli utenti possono eseguire nell'ambito del servizio di comput IBM Quantum.
Ruolo di accesso al servizio | Calcolo quantistico |
|---|---|
| Lettore | Eseguire azioni di sola lettura, come la visualizzazione dei lavori |
| Scrittore | Permessi che vanno oltre il ruolo di lettore, compresa l'esecuzione di lavori |
| Responsabile | Permessi che vanno oltre il ruolo di writer, tra cui il provisioning delle istanze, l'impostazione del limite di costo dell'istanza e l'eliminazione o l'annullamento di un lavoro |
Passi successivi
- Crea istanze.
- Aggiornamento dal piano aperto.
- Comprendere i ruoli IAM (selezionare “Quantum Compute” dal menu a tendina nella parte superiore della pagina).