IBM Cloud estrutura da conta
Antes de configurar IBM Quantum® Platform, é importante entender a estrutura da conta IBM Cloud® Identity and Access Management (IAM). Conforme mostrado no diagrama de alto nível a seguir, há uma conta no nível mais alto. Há apenas um proprietário de conta, que tem controle exclusivo sobre o gerenciamento do faturamento.
Essa conta contém vários usuários e instâncias de serviço (como IBM Qiskit Runtime ). Cada instância de serviço existe em uma região específica e tem um plano. Portanto, se quiser ter vários planos disponíveis para os usuários, você terá várias instâncias de serviço, cada uma associada a um plano diferente.
Cada usuário recebe políticas de acesso, que concedem a ele vários níveis de acesso às instâncias de serviço. As políticas de acesso podem ser agrupadas como um grupo de acesso.
Por padrão, todos os usuários da conta podem visualizar uns aos outros. Nas configurações da conta, você pode ativar a opção de restringir a visibilidade, garantindo que somente os usuários com permissões para o serviço IAM possam ver os outros. Notavelmente, o IBM Cloud não oferece suporte a grupos de usuários ou administradores específicos de grupos.
Políticas e grupos de acesso
Conforme descrito anteriormente, cada usuário pode receber uma ou mais políticas de acesso : individualmente, como parte de um grupo de acesso ou ambos.
Em uma política de acesso, você pode especificar permissões selecionando funções de plataforma e serviço ou criando funções personalizadas. As funções da plataforma definem ações em nível de plataforma, como a criação ou o gerenciamento de instâncias. As funções de serviço concedem acesso para executar ações dentro do serviço, como invocar um endpoint da API "create jobs" (ou seja, executar um trabalho).
Este guia descreve uma representação simplificada do modelo IAM. Para obter detalhes completos, consulte a documentação do IAM ( IBM Cloud ).
Funções
Há duas famílias de funções: gerenciamento de plataforma e acesso a serviços.
As funções de gerenciamento da plataforma definem ações permitidas, como atribuir acesso ao usuário e criar instâncias de serviço para gerenciar recursos no nível da plataforma. As funções da plataforma também se aplicam a ações que podem ser realizadas no contexto dos serviços de gerenciamento de contas, como convidar e remover usuários, gerenciar grupos de acesso e gerenciar IDs de serviço.
As funções de acesso ao serviço definem as ações permitidas, como chamar APIs de serviço ou acessar o painel de controle de um serviço. Essas funções são customizadas com base no serviço que é selecionado dentro da política. No contexto desses guias, o serviço é sempre Qiskit Runtime.
A execução de ações geralmente requer uma combinação de gerenciamento de plataforma e funções de acesso a serviços. A função de serviço writer permite que você execute trabalhos, por exemplo, mas não liste instâncias. Para listar a instância, você precisa ter pelo menos a função viewer para a plataforma. Veja a seguir algumas funções comumente usadas:
-
A criação de instâncias requer a função de acesso ao serviço
manager, bem como a função de gerenciamento da plataformaviewerem Todos os serviços de gerenciamento de contas.NoteOs usuários com a função de gerenciamento da plataforma
viewerem Todos os serviços de gerenciamento de contas também podem visualizar serviços como faturamento. Se você quiser impedir esse acesso extra à visualização, use a CLI do IBM Cloud para dar a eles acesso apenas aos grupos de recursos:ibmcloud iam access-group-policy-create <group name> \ --roles Viewer --resource-type resource-group -
A execução de trabalhos requer a função de acesso ao serviço
writere o acesso à função de gerenciamento da plataformaviewerpara a instância.
Ao criar uma política de acesso (em um grupo de acesso ou para um usuário), você pode verificar quais ações fazem parte da função revisando a descrição. Por exemplo, quantum-computing.job.create - Create a job to run a program.
Você também pode determinar as ações permitidas por cada função na página Funções do IAM. Selecione Qiskit Runtime no menu suspenso na parte superior da página. Em seguida, para obter uma lista mais detalhada, clique no número na coluna ao lado do nome da função. Por exemplo, ao visitar essa página e clicar no número da função Gerente, você poderá ver que essa função inclui a capacidade de excluir um trabalho (quantum-computing.job.delete).
A tabela a seguir fornece exemplos de algumas das ações de gerenciamento da plataforma que os usuários podem executar no contexto do serviço Qiskit Runtime.
Função de gerenciamento de plataforma | Qiskit Runtime serviço |
|---|---|
| Função de Visualizador | Exibir instâncias e credenciais |
| Função de operador | Visualizar instâncias e gerenciar credenciais |
| Função do editor | Criar, excluir, editar e visualizar instâncias. Gerenciar credenciais |
| função de administrador | Todas as ações de gerenciamento para serviços |
A tabela a seguir fornece exemplos de algumas das ações de gerenciamento da plataforma que os usuários podem executar no contexto do serviço Qiskit Runtime.
Função de acesso de serviço | Qiskit Runtime ações |
|---|---|
| Leitor | Executar ações somente de leitura, como a visualização de trabalhos |
| Gravador | Permissões além da função de leitor, incluindo a execução de trabalhos |
| Gerenciador | Permissões além da função de escritor, incluindo o provisionamento de instâncias, a definição do limite de custo da instância e a exclusão ou o cancelamento de um trabalho |
Próximas etapas
- Crie instâncias.
- Atualize a partir do Plano Aberto.
- Entenda as funções de IAM (selecione Qiskit Runtime no menu suspenso na parte superior da página).