Přeskočit na hlavní obsah

Aspekty nastavení IBM Quantum Platform pro organizaci

IBM Quantum® Platform je řídicí panel pro instance a workloady IBM Quantum Compute Service v rámci tvého účtu IBM Cloud® a poskytuje zjednodušený pohled na správu přístupu. Účet IBM Cloud organizace může mít více uživatelů a více instancí Quantum Compute, každou s vlastní alokací. Identity and Access Management (IAM) řídí, kteří uživatelé mají přístup ke kterým instancím služby, takže můžeš umožnit spolupráci a zároveň omezit viditelnost tam, kde je to potřeba. Správa přístupu je relevantnější, pokud máš instance služby v placených plánech. Přehled toho, jak spolu souvisí účty, uživatelé, instance a přístup, najdeš ve struktuře účtu IBM Cloud. Úplné podrobnosti o konceptech IAM zmíněných v tomto průvodci, jako jsou skupiny přístupu, zásady, role a skupiny zdrojů, najdeš v dokumentaci IBM Cloud IAM.

Tento průvodce popisuje rozhodnutí a kompromisy spojené s nastavením přístupu pro organizaci s více instancemi služby – například přiřazení jedné instance na tým nebo pracovní zátěž.

poznámka

Pokud má tvá organizace více účtů IBM Cloud — například samostatné účty pro jednotlivé obchodní jednotky, z nichž každá má vlastní instance Quantum Compute — můžeš je propojit pod jedním účtem IBM Cloud Enterprise, který má jeden hlavní účet odpovědný za fakturaci a jeden nebo více podřízených účtů. Chceš-li přerozdělit alokaci Premium nebo Flex Plan mezi podřízené účty, kontaktuj podporu IBM Quantum prostřednictvím IBM Cloud Support Center. Úplné podrobnosti najdeš v dokumentaci k účtům IBM Cloud Enterprise.

Přehled​

poznámka

IBM Cloud® poskytuje několik způsobů implementace mechanismů popsaných v tomto průvodci. Většina kroků je obecná pro IBM Cloud a není specifická pro Quantum Compute – s výjimkou podrobností o vlastních rolích.

Zúčastněné role​

V tomto průvodci jsou zmíněny tyto role:

  • Uživatel: Osoba, která získá přístup k prostředkům Quantum Compute (instancím služby) a může potenciálně spolupracovat s dalšími uživateli na těchto prostředcích. Přístup uživatelů je řízen administrátorem a uživatelé nemohou vytvářet ani mazat instance služby.

  • Správce cloudu: Vlastník účtu IBM Cloud, který vlastní prostředky IBM Quantum Compute a spravuje, kteří uživatelé k nim mají přístup. Jako vlastník prostředků nese správce náklady za veškeré placené využití prostředků.

  • Správce IDP: Administrátor, který definuje identity a jejich atributy v poskytovateli identit (IDP).

Terminologie​

Tento průvodce používá následující pojmy:

  • Prostředek: Obecný termín IBM Cloud označující objekt, který lze spravovat prostřednictvím cloudového uživatelského rozhraní, CLI nebo API. V tomto průvodci je prostředkem instance služby Quantum Compute Service.

  • Instance služby: Instance služby slouží k přístupu ke cloudovým službám – konkrétně ke kvantovým počítačům prostřednictvím IBM Quantum Compute Service. Je definována prostřednictvím katalogu. Můžeš definovat několik instancí služby na základě stejných nebo různých plánů, které nabízejí přístup k různým Backend kvantového výpočtu. Podrobnosti najdeš v části Dostupné plány IBM Cloud.

Naplánuj si nastavení​

Před nastavením IBM Quantum Platform pro svou organizaci musíš učinit tato rozhodnutí:

  • Jak jsou definovány identity uživatelů? Můžeš nastavit uživatele IBM Cloud, uživatele z jiného poskytovatele identit (IDP) nebo obojí.

    • Pokud používáš jiný IDP, přiřazuje uživatele k přístupovým skupinám správce cloudu nebo správce IDP?

    • Pokud správce IDP přiřazuje uživatele pomocí dynamických pravidel, potřebuješ vlastní atribut uživatele IDP, který použiješ jako porovnávací klíč (například atribut team).

  • Kolik instancí služby potřebuješ a k čemu bude každá z nich sloužit? Pečlivě naplánuj názvy svých instancí. Kdykoli vytvoříš instanci služby prostřednictvím uživatelského rozhraní IBM Quantum Platform, platforma za tebe provede dodatečné volání IAM za účelem vytvoření odpovídající přístupové skupiny (se stejným názvem jako instance, s příponou „Collaborators“), která uděluje přístup pro zápis k dané instanci. Názvy instancí se tak stávají i názvy přístupových skupin. Tento dodatečný krok nastává pouze při vytvoření instance prostřednictvím uživatelského rozhraní IBM Quantum Platform. Nenastává, pokud instanci vytvoříš pomocí Terraformu, IBM Cloud CLI nebo IBM Cloud API.

    • Pracovní zátěže patří k instancím služby a uživatelé, kteří mají přístup k instanci, mohou vidět její pracovní zátěže.

    • Instance služby mohou být založeny na různých plánech, které umožňují přístup k různým Backend a alokacím.

  • Kteří uživatelé potřebují přístup ke kterým instancím služby?

  • Mají mít uživatelé možnost mazat pracovní zátěže? Uchovávání pracovních zátěží v instancích služby poskytuje lepší sledovatelnost nákladů na fakturaci.

  • Použiješ přístupovou skupinu, která se automaticky vytváří pro každou instanci, vytvoříš další vlastní přístupové skupiny, přiřadíš přístup jednotlivým uživatelům přímo, nebo organizuješ instance do skupin prostředků?

    • Přístupové skupiny jsou pohodlným a běžným způsobem, jak řídit přístup uživatelů k prostředkům IBM Cloud. Každá instance služby, kterou vytvoříš prostřednictvím uživatelského rozhraní IBM Quantum Platform, už má vlastní přístupovou skupinu „Collaborators“. Tuto skupinu můžeš použít tak, jak je, nebo v konzoli IBM Cloud vytvořit další přístupové skupiny, které seskupí uživatele podle týmu nebo pracovní zátěže (například ml a finance) napříč jednou nebo více instancemi. Každá přístupová skupina používá vlastní roli, která umožňuje uživatelům přístup ke konkrétním instancím služby nebo skupinám prostředků. Pokud nepotřebuješ, aby skupina uživatelů sdílela stejný přístup, můžeš přístup přiřadit i jednotlivým uživatelům přímo, bez přístupové skupiny.

      • Pokud k přiřazování uživatelů do přístupových skupin používáš dynamická pravidla založená na atributech IDP, vyhýbej se hodnotám atributů, které jsou podřetězci jiných hodnot. Pokud například jako hodnoty atributů použiješ ml a chemlab, pravidlo odpovídající ml by odpovídalo i chemlab, což by neúmyslně udělilo více přístupu, než bylo zamýšleno. Používej jedinečné hodnoty, například ml a chem-lab, nebo přidej předpony či přípony, aby ses vyhnul neúmyslným shodám podřetězců.
    • Skupiny prostředků se používají pouze tehdy, když je potřeba udržovat jasné oddělení instancí služby. Při vytváření instance služby z IBM Quantum Platform můžeš vybrat, do které skupiny prostředků patří (a přidat značky), ale ke vytváření nebo správě skupin prostředků musíš použít konzoli IBM Cloud. Pokud jsou ve skupině prostředků vytvořeny další instance služby, všichni uživatelé, kteří mají přístup ke skupině prostředků, je automaticky uvidí, aniž by bylo nutné aktualizovat přístupové skupiny. Pokud se rozhodneš používat skupiny prostředků, nejprve vytvoř přístupové skupiny a poté je přiřaď ke skupinám prostředků.

    poznámka

    Instance služby může patřit pouze do jedné skupiny prostředků a toto přiřazení nelze po vytvoření instance změnit. Skupiny prostředků proto nemusí poskytovat dostatečnou flexibilitu, pokud by později bylo nutné přesunout instance služby mezi skupinami prostředků.

Aspekty​

Při nastavování svého prostředí bys měl/a znát následující aspekty.

Definuj podrobnější role​

Vlastní role mohou být použity pro podrobnější řízení přístupu. Některé uživatelé například mohou potřebovat úplný přístup k instancím služby, zatímco jiní potřebují pouze přístup ke čtení instancí služby, programů a pracovních zátěží.

Toho dosáhneš tak, že definuješ dvě různé vlastní role, například MLreader a MLwriter. Z vlastní role MLreader odstraníš všechny akce zrušení, mazání a aktualizace a do vlastní role MLwriter zahrneš všechny akce. Poté odpovídajícím způsobem přidáš role do dvou různých přístupových skupin.

poznámka

Při používání dynamických pravidel – tedy když správce IDP spravuje přístup prostřednictvím vlastních atributů uživatelů IDP – nepoužívej vlastní atributy uživatelů IDP, které jsou podřetězci navzájem. Například nepoužívej ml a mlReader, protože porovnání řetězce ml by akceptovalo i mlReader. Abys předešel/a tomuto konfliktu, můžeš použít MLreader a MLwriter.

Příklad najdeš v části Nastavení vlastních rolí.

Sdílený přístup k pracovní zátěži​

Přístup se vztahuje na instance služby. Uživatelé s přístupem pro zápis k instanci (včetně přes přístupovou skupinu „Collaborators“ automaticky vytvořenou pro instance vytvořené prostřednictvím uživatelského rozhraní IBM Quantum Platform) tedy mohou zrušit vlastní pracovní zátěže, ale mohou také zobrazovat a rušit pracovní zátěže ostatních uživatelů v dané instanci. Toto je způsobeno fungováním IAM a nelze to změnit.

Simulace hierarchických struktur​

Ve výchozím nastavení je přístup ke každé instanci služby spravován nezávisle, například prostřednictvím přístupové skupiny „Collaborators“ automaticky vytvořené pro instance vytvořené prostřednictvím uživatelského rozhraní IBM Quantum Platform. IAM nemá vestavěnou hierarchii skupin, ale můžeš ji přibližně napodobit vytvořením přístupových skupin, které odkazují na instance služby více týmů. Uživatele, kteří potřebují širší přístup, stačí přidat pouze do jedné skupiny „nejvyšší úrovně“ místo do jednotlivé přístupové skupiny každého týmu.

Konzistentní a opakovatelné nasazení konfigurace​

Kroky v tomto průvodci lze automatizovat pro konzistentní a opakovatelnou správu uživatelů, instancí služeb a přístupového mapování mezi nimi. Šablony najdeš v dokumentaci poskytovatele Terraform IBM Cloud®.

Pomocí Terraformu můžeš nastavit alokaci a limity a také omezit přístup k backendu pro instance služby quantum-computing. Více informací najdeš v části Začínáme s Terraformem na IBM Cloud.

Příklad:

resource "ibm_resource_instance" "instance1" {
name = "name"
service = "quantum-computing"
plan = "premium"
location = "us-east"
parameters = {
usage_allocation_seconds = "10" # Mandatory
usage_limit_seconds = "20" # Optional. If omitted, it can
# continue using time after reaching the allocation
backends = ["ibm_boston"] # Optional
}
}

Další kroky​