Sari la conținutul principal

Considerații pentru configurarea IBM Quantum Platform într-o organizație

IBM Quantum® Platform este tabloul de bord pentru instanțele și sarcinile de lucru IBM Quantum Compute Service ale contului tău IBM Cloud® și oferă o vizualizare simplificată a gestionării accesului. Un cont IBM Cloud al unei organizații poate avea mai mulți utilizatori și mai multe instanțe Quantum Compute, fiecare cu propria alocare. Identity and Access Management (IAM) controlează ce utilizatori pot accesa ce instanțe de serviciu, astfel încât poți permite colaborarea în timp ce restricționezi vizibilitatea acolo unde este necesar. Gestionarea accesului devine mai relevantă dacă ai instanțe de serviciu pe planuri plătite. Consultă structura contului IBM Cloud pentru o prezentare generală a modului în care conturile, utilizatorii, instanțele și accesul se îmbină. Consultă documentația IAM IBM Cloud pentru detalii complete despre conceptele IAM menționate în acest ghid, cum ar fi grupurile de acces, politicile, rolurile și grupurile de resurse.

Acest ghid descrie deciziile și compromisurile implicate în configurarea accesului pentru o organizație cu mai multe instanțe de serviciu — de exemplu, atribuirea câte unei instanțe pentru fiecare echipă sau sarcină de lucru.

notă

Dacă organizația ta are mai multe conturi IBM Cloud — de exemplu, conturi separate pentru fiecare unitate de afaceri, fiecare având propriile instanțe Quantum Compute — le poți conecta sub un singur cont IBM Cloud Enterprise, care are un cont principal responsabil pentru facturare și unul sau mai multe conturi subordonate. Pentru a redistribui alocarea Premium sau Flex Plan între conturile subordonate, contactează suportul IBM Quantum prin IBM Cloud Support Center. Consultă documentația privind conturile IBM Cloud Enterprise pentru detalii complete.

Prezentare generală​

notă

IBM Cloud® oferă mai multe modalități de implementare a mecanismelor descrise în acest ghid. Majoritatea pașilor sunt generici pentru IBM Cloud și nu sunt specifici Quantum Compute, cu excepția detaliilor privind rolurile personalizate.

Persoane implicate​

Următoarele persoane sunt menționate în acest ghid:

  • Utilizator: Cineva care obține acces la resursele Quantum Compute (instanțe de serviciu) și poate colabora cu alți utilizatori pe aceste resurse. Accesul utilizatorilor este controlat de un administrator, iar aceștia nu pot crea sau șterge instanțe de serviciu.

  • Administrator Cloud: Un proprietar de cont IBM Cloud care deține resurse IBM Quantum Compute și gestionează ce utilizatori pot accesa aceste resurse. Ca proprietar al resurselor, administratorul este taxat pentru orice utilizare a resurselor plătite.

  • Administrator IDP: Un administrator care definește identitățile și atributele acestora într-un furnizor de identitate (IDP).

Terminologie​

Acest ghid utilizează următorii termeni:

  • Resursă: Un termen generic IBM Cloud care se referă la un obiect ce poate fi gestionat prin interfața utilizator Cloud, CLI sau API. Pentru acest ghid, o resursă este o instanță de serviciu Quantum Compute Service.

  • Instanță de serviciu: O instanță de serviciu este utilizată pentru accesarea serviciilor Cloud - mai precis, a calculatoarelor cuantice, prin IBM Quantum Compute Service. Este definită prin catalog. Poți defini mai multe instanțe de serviciu bazate pe planuri identice sau diferite, care oferă acces la Backend-uri diferite de calcul cuantic. Consultă Planurile IBM Cloud disponibile pentru detalii.

Planifică-ți configurarea​

Înainte de a configura IBM Quantum Platform pentru organizația ta, trebuie să iei aceste decizii:

  • Cum sunt definite identitățile utilizatorilor? Poți configura utilizatori IBM Cloud, utilizatori dintr-un alt furnizor de identitate (IDP) sau ambele.

    • Dacă folosești un alt IDP, administratorul Cloud sau administratorul IDP atribuie utilizatorii grupurilor de acces?

    • Dacă administratorul IDP atribuie utilizatori prin reguli dinamice, ai nevoie de un atribut de utilizator IDP personalizat pentru a-l folosi drept cheie de potrivire (de exemplu, un atribut team).

  • De câte instanțe de serviciu ai nevoie și pentru ce va fi folosită fiecare? Planifică-ți cu atenție numele instanțelor. Ori de câte ori creezi o instanță de serviciu prin interfața de utilizator IBM Quantum Platform, platforma face un apel suplimentar către IAM în numele tău pentru a crea un grup de acces corespunzător (cu același nume ca instanța, cu "Collaborators" adăugat) care acordă acces de scriere la acea instanță. Prin urmare, numele instanțelor devin și nume de grupuri de acces. Acest pas suplimentar are loc doar atunci când creezi o instanță prin interfața de utilizator IBM Quantum Platform. Nu are loc dacă creezi instanța folosind Terraform, IBM Cloud CLI sau IBM Cloud API.

    • Sarcinile de lucru aparțin instanțelor de serviciu, iar utilizatorii care au acces la o instanță pot vedea sarcinile de lucru ale acesteia.

    • Instanțele de serviciu pot fi bazate pe planuri diferite, permițând accesul la Backend-uri și alocări diferite.

  • Ce utilizatori trebuie să acceseze ce instanțe de serviciu?

  • Ar trebui utilizatorii să poată șterge sarcinile? Păstrarea sarcinilor în instanțele de serviciu oferă mai multă trasabilitate pentru costurile de facturare.

  • Vei folosi grupul de acces creat automat pentru fiecare instanță, vei crea propriile grupuri de acces suplimentare, vei atribui acces direct utilizatorilor individuali, sau vei organiza instanțele în grupuri de resurse?

    • Grupurile de acces sunt o modalitate convenabilă și comună de a controla accesul utilizatorilor la resursele IBM Cloud. Fiecare instanță de serviciu pe care o creezi prin interfața de utilizator IBM Quantum Platform are deja propriul grup de acces "Collaborators". Poți folosi acel grup ca atare sau poți crea grupuri de acces suplimentare în consola IBM Cloud pentru a grupa utilizatorii după echipă sau sarcină de lucru (de exemplu, ml și finance) pe una sau mai multe instanțe. Fiecare grup de acces folosește un rol personalizat care permite utilizatorilor să acceseze instanțe de serviciu sau grupuri de resurse specifice. Dacă nu ai nevoie ca un grup de utilizatori să partajeze același acces, poți de asemenea să atribui acces direct utilizatorilor individuali, fără un grup de acces.

      • Dacă folosești reguli dinamice bazate pe atribute IDP pentru a atribui utilizatori grupurilor de acces, evită valorile de atribute care sunt subșiruri unele ale altora. De exemplu, dacă folosești ml și chemlab ca valori de atribute, o regulă care se potrivește cu ml s-ar potrivi și cu chemlab, acordând accidental mai mult acces decât era prevăzut. Folosește valori unice precum ml și chem-lab, sau adaugă prefixe sau sufixe pentru a evita potriviri neintenționate de subșiruri.
    • Grupurile de resurse sunt utilizate doar atunci când trebuie să menții o separare clară a instanțelor de serviciu. Atunci când creezi o instanță de serviciu din IBM Quantum Platform, poți selecta cărui grup de resurse îi aparține (și poți adăuga etichete), dar trebuie să folosești consola IBM Cloud pentru a crea sau gestiona grupurile de resurse. Dacă se creează mai multe instanțe de serviciu într-un grup de resurse, toți utilizatorii care au acces la grupul de resurse le văd automat, fără a actualiza grupurile de acces. Dacă alegi să folosești grupuri de resurse, mai întâi creează grupuri de acces și apoi atribuie-le grupurilor de resurse.

    notă

    O instanță de serviciu poate aparține unui singur grup de resurse, iar această atribuire nu poate fi modificată după ce instanța este creată. Prin urmare, grupurile de resurse ar putea să nu ofere suficientă flexibilitate dacă instanțele de serviciu ar putea avea nevoie să se mute între grupuri de resurse mai târziu.

Considerații​

Ar trebui să înțelegi următoarele considerații atunci când îți configurezi mediul.

Definește roluri mai granulare​

Rolurile personalizate pot fi utilizate pentru un control de acces mai granular. De exemplu, unii utilizatori ar putea necesita acces complet pentru a lucra pe instanțele de serviciu, în timp ce alții ar putea necesita doar acces de citire la instanțele de serviciu, programe și sarcini.

Pentru a realiza acest lucru, definește două roluri personalizate diferite, cum ar fi MLreader și MLwriter. Elimină toate acțiunile de anulare, ștergere și actualizare din rolul personalizat MLreader și include toate acțiunile în rolul personalizat MLwriter. Apoi adaugă rolurile la două grupuri de acces diferite în mod corespunzător.

notă

Când folosești reguli dinamice, adică atunci când administratorul IDP gestionează accesul prin atribute personalizate ale utilizatorului IDP, nu folosi atribute personalizate ale utilizatorului IDP care sunt subșiruri unele ale altora. De exemplu, nu folosi ml și mlReader, deoarece comparația de șiruri pentru ml ar accepta și mlReader. Ai putea folosi MLreader și MLwriter pentru a evita acest conflict.

Pentru un exemplu, consultă Configurarea rolurilor personalizate.

Acces partajat la sarcini de lucru​

Accesul se aplică instanțelor de serviciu. Astfel, utilizatorii cu acces de scriere la o instanță (inclusiv prin grupul de acces „Collaborators” creat automat pentru instanțele realizate prin interfața de utilizator IBM Quantum Platform) pot anula propriile sarcini de lucru, dar pot, de asemenea, vizualiza și anula sarcinile de lucru ale altor utilizatori din acea instanță. Aceasta este o funcție a modului în care funcționează IAM și nu poate fi modificată.

Simulează structuri ierarhice​

În mod implicit, accesul fiecărei instanțe de serviciu este gestionat independent, de exemplu, prin grupul de acces „Collaborators” creat automat pentru instanțele realizate prin interfața de utilizator IBM Quantum Platform. IAM nu are o ierarhie de grupuri încorporată, dar poți aproxima una prin crearea de grupuri de acces care fac referire la instanțele de serviciu ale mai multor echipe. Utilizatorii care au nevoie de acces larg trebuie adăugați doar la un grup de „nivel superior”, în loc să fie adăugați la fiecare grup de acces individual al fiecărei echipe.

Implementare consecventă și repetabilă a configurației​

Pașii din acest ghid pot fi automatizați pentru o gestionare consecventă și repetabilă a utilizatorilor, instanțelor de serviciu și a mapărilor de acces dintre acestea. Consultă documentația Terraform IBM Cloud® Provider pentru șabloane.

Poți folosi Terraform pentru a seta alocarea și limitele, precum și pentru a restricționa accesul la backend, pentru instanțele serviciului quantum-computing. Consultă Noțiuni introductive despre Terraform pe IBM Cloud pentru mai multe informații.

Exemplu:

resource "ibm_resource_instance" "instance1" {
name = "name"
service = "quantum-computing"
plan = "premium"
location = "us-east"
parameters = {
usage_allocation_seconds = "10" # Mandatory
usage_limit_seconds = "20" # Optional. If omitted, it can
# continue using time after reaching the allocation
backends = ["ibm_boston"] # Optional
}
}

Pași următori​