IBM Cloud 계정 구조
IBM 퀀텀® 플랫폼을 설정하기 전에 IBM Cloud® 신원 및 액세스 관리(IAM) 계정 구조를 이해하는 것이 중요합니다. 다음 상위 수준 다이어그램에서 볼 수 있듯이 가장 높은 수준의 계정이 있습니다. 계정 소유자는 단 한 명이며, 이 계정 소유자는 청구 관리를 독점적으로 제어할 수 있습니다.
이 계정에는 여러 사용자와 서비스 인스턴스 (예: IBM Quantum Compute Service)가 포함되어 있습니다. 각 서비스 인스턴스는 특정 지역 에 존재하며 하나의 요금제를 갖습니다. 따라서 사용자에게 여러 요금제를 제공하려면 각기 다른 요금제와 연결된 여러 서비스 인스턴스를 생성해야 합니다.
각 사용자에게는 서비스 인스턴스에 대한 다양한 수준의 액세스 권한을 부여하는 액세스 정책이 할당됩니다. 액세스 정책은 액세스 그룹으로 함께 그룹화할 수 있습니다.
기본적으로 계정 내의 모든 사용자는 서로를 볼 수 있습니다. 계정 설정에서 공개 범위를 제한하는 옵션을 켜서 IAM 서비스에 대한 권한이 있는 사용자만 다른 사용자를 볼 수 있도록 할 수 있습니다. 특히 IBM Cloud 은 사용자 그룹이나 그룹별 관리자를 지원하지 않습니다.
액세스 정책 및 그룹
앞서 설명한 바와 같이, 각 사용자에게 하나 이상의 접근 정책이 할당될 수 있습니다: 개별적으로, 접근 그룹의 일부로, 또는 둘 다 가능합니다.
액세스 정책 내에서 플랫폼 및 서비스 역할을 선택하거나 사용자 지정 역할을 만들어 권한을 지정할 수 있습니다. 플랫폼 역할은 인스턴스 생성 또는 관리와 같은 플랫폼 수준의 작업을 정의합니다. 서비스 역할은 서비스 내에서 '작업 만들기' API 엔드포인트 호출(즉, 작업 실행)과 같은 작업을 수행할 수 있는 액세스 권한을 부여합니다.
이 가이드는 IAM 모델의 단순화된 표현을 설명합니다. 자세한 내용은 IBM Cloud IAM 문서를 참조하십시오.
역할
플랫폼 관리와 서비스 액세스라는 두 가지 역할군이 있습니다.
플랫폼 관리 역할은 플랫폼 수준에서 리소스를 관리하기 위해 사용자 액세스 권한을 할당하고 서비스 인스턴스를 만드는 등의 허용 가능한 작업을 정의합니다. 플랫폼 역할은 사용자 초대 및 제거, 액세스 그룹 관리, 서비스 ID 관리 등 계정 관리 서비스의 컨텍스트 내에서 수행할 수 있는 작업에도 적용됩니다.
서비스 액세스 역할은 서비스 API 호출이나 서비스 대시보드 액세스 등 허용되는 작업을 정의합니다. 이러한 역할은 정책 내에서 선택된 서비스를 기반으로 사용자 정의됩니다. 이 가이드에서 ‘서비스’는 항상 ‘Quantum Compute’를 의미합니다.
작업을 수행하려면 종종 플랫폼 관리 역할과 서비스 액세스 역할의 조합이 필요합니다. 예를 들어 writer 서비스 역할을 사용하면 작업을 실행할 수는 있지만 인스턴스를 나열할 수는 없습니다. 인스턴스를 나열하려면 플랫폼에 대한 viewer 역할 이상이 필요합니다. 다음은 일반적으로 사용되는 몇 가지 역할입니다:
-
인스턴스를 만들려면
manager서비스 액세스 역할과 모든 계정 관리 서비스에서viewer플랫폼 관리 역할이 필요합니다.Note모든 계정 관리 서비스에서
viewer플랫폼 관리 역할이 있는 사용자도 청구 등의 서비스를 볼 수 있습니다. 이 추가 보기 액세스를 방지하려면 IBM Cloud CLI를 사용하여 리소스 그룹에 대한 액세스 권한만 부여하세요:ibmcloud iam access-group-policy-create <group name> \ --roles Viewer --resource-type resource-group -
작업을 실행하려면
writer서비스 액세스 역할 및viewer플랫폼 관리 역할이 인스턴스에 대한 액세스 권한이 필요합니다.
액세스 그룹 또는 사용자에 대한 액세스 정책을 만들 때 설명을 검토하여 어떤 작업이 역할에 포함되는지 확인할 수 있습니다. 예: quantum-computing.job.create - Create a job to run a program.
또한 IAM 역할 페이지에서 각 역할에 허용된 작업을 확인할 수 있습니다. 페이지 상단의 드롭다운 메뉴에서 ‘양자 컴퓨팅’을 선택하세요. 더 자세한 목록을 보려면 역할 이름 옆 열에 있는 숫자를 클릭하세요. 예를 들어, 해당 페이지를 방문하여 ‘관리자’ 역할 옆에 있는 숫자를 클릭하면, 이 역할에 작업 삭제 권한(quantum-computing.job.delete)이 포함되어 있음을 확인할 수 있습니다.
다음 표는 ‘ IBM Quantum Compute Service’ 환경에서 사용자가 수행할 수 있는 일부 플랫폼 관리 작업의 예시를 보여줍니다.
플랫폼 관리 역할 | 양자 컴퓨팅 |
|---|---|
| 뷰어 역할 | 인스턴스 및 자격 증명 보기 |
| 운영자 역할 | 인스턴스 보기 및 자격 증명 관리 |
| 편집자 역할 | 인스턴스를 작성, 삭제, 편집하고 봅니다. 인증 정보 관리 |
| 관리자 역할 | 서비스에 대한 모든 관리 조치 |
다음 표는 ‘ IBM Quantum Compute Service’ 환경에서 사용자가 수행할 수 있는 일부 플랫폼 관리 작업의 예시를 보여줍니다.
서비스 액세스 역할 | 양자 컴퓨팅 |
|---|---|
| 독자 | 작업 보기와 같은 읽기 전용 작업 수행 |
| 작성자 | 작업 실행을 포함하여 리더 역할 이외의 권한 |
| 관리자 | 인스턴스 프로비저닝, 인스턴스 비용 한도 설정, 작업 삭제 또는 취소 등 작성자 역할 이외의 권한 |
다음 단계
- 인스턴스를 생성합니다.
- 오픈 플랜에서 업그레이드하세요.
- IAM 역할 에 대해 이해하기 (페이지 상단의 드롭다운 메뉴에서 ‘Quantum Compute’를 선택하세요).