Lewati ke konten utama

Pertimbangan untuk menyiapkan IBM Quantum Platform bagi organisasi

IBM Quantum® Platform adalah dashboard untuk instance IBM Quantum Compute Service dan workload akun IBM Cloud® kamu, dan menyediakan tampilan yang disederhanakan dari manajemen akses. Akun IBM Cloud sebuah organisasi bisa memiliki beberapa pengguna dan beberapa instance Quantum Compute, masing-masing dengan alokasinya sendiri. Identity and Access Management (IAM) mengontrol pengguna mana yang bisa mengakses instance layanan mana, sehingga kamu bisa memungkinkan kolaborasi sambil membatasi visibilitas jika diperlukan. Manajemen akses menjadi lebih relevan jika kamu memiliki instance layanan pada paket berbayar. Lihat Struktur akun IBM Cloud untuk gambaran umum bagaimana akun, pengguna, instance, dan akses saling terkait. Lihat dokumentasi IBM Cloud IAM untuk detail lengkap tentang konsep IAM yang dirujuk dalam panduan ini, seperti access group, kebijakan, peran, dan resource group.

Panduan ini menjelaskan keputusan dan trade-off yang terlibat dalam menyiapkan akses untuk organisasi dengan beberapa instance layanan — misalnya, menetapkan satu instance per tim atau workload.

catatan

Jika organisasi kamu punya beberapa akun IBM Cloud — misalnya, akun terpisah per unit bisnis, masing-masing dengan Quantum Compute instance-nya sendiri — kamu bisa menghubungkannya di bawah satu akun IBM Cloud Enterprise, yang memiliki satu akun utama yang bertanggung jawab atas billing dan satu atau lebih akun anak. Untuk mendistribusikan ulang alokasi Premium atau Flex Plan antar akun anak, hubungi dukungan IBM Quantum melalui IBM Cloud Support Center. Lihat dokumentasi akun IBM Cloud Enterprise untuk detail lengkapnya.

Gambaran umum

catatan

IBM Cloud® menyediakan beberapa cara untuk mengimplementasikan mekanisme yang dijelaskan dalam panduan ini. Sebagian besar dari langkah-langkah ini bersifat umum untuk IBM Cloud dan tidak spesifik untuk Quantum Compute, kecuali detail peran kustom.

Persona yang terlibat

Persona berikut disebutkan dalam panduan ini:

  • Pengguna: Seseorang yang mendapatkan akses ke sumber daya Quantum Compute (service instance) dan berpotensi berkolaborasi dengan pengguna lain pada sumber daya tersebut. Akses pengguna dikendalikan oleh administrator, dan mereka tidak bisa membuat atau menghapus service instance.

  • Cloud administrator: Pemilik akun IBM Cloud yang memiliki sumber daya IBM Quantum Compute dan mengelola pengguna mana yang bisa mengakses sumber daya tersebut. Sebagai pemilik sumber daya, administrator dikenakan biaya untuk penggunaan sumber daya berbayar.

  • Administrator IDP: Administrator yang mendefinisikan identitas dan atributnya dalam identity provider (IDP).

Terminologi

Panduan ini menggunakan istilah-istilah berikut:

  • Sumber daya: Istilah umum IBM Cloud yang merujuk pada objek yang bisa dikelola melalui antarmuka pengguna Cloud, CLI, atau API. Dalam panduan ini, sumber daya adalah a Quantum Compute Service instance.

  • Service instance: Service instance digunakan untuk mengakses layanan Cloud - khususnya, komputer kuantum, melalui IBM Quantum Compute Service. Instance ini didefinisikan melalui katalog. Kamu bisa mendefinisikan beberapa service instance berdasarkan paket yang sama atau berbeda, yang menawarkan akses ke Backend komputasi kuantum yang berbeda. Lihat Paket IBM Cloud yang tersedia untuk detailnya.

Rencanakan pengaturanmu

Sebelum menyiapkan IBM Quantum Platform untuk organisasimu, kamu perlu membuat keputusan-keputusan berikut:

  • Bagaimana identitas pengguna didefinisikan? Kamu bisa menyiapkan pengguna IBM Cloud, pengguna dari identity provider (IDP) lain, atau keduanya.

    • Jika kamu menggunakan IDP yang berbeda, apakah administrator Cloud atau administrator IDP yang menugaskan pengguna ke access groups?

    • Jika administrator IDP menetapkan pengguna melalui aturan dinamis, kamu memerlukan atribut pengguna IDP kustom untuk digunakan sebagai kunci pencocokan (misalnya, atribut team).

  • Berapa banyak instance layanan yang kamu perlukan, dan untuk apa masing-masing akan digunakan? Rencanakan nama instance kamu dengan cermat. Setiap kali kamu membuat instance layanan melalui antarmuka pengguna IBM Quantum Platform, platform tersebut membuat panggilan tambahan ke IAM atas nama kamu untuk membuat access group yang sesuai (dengan nama yang sama seperti instance, dengan "Collaborators" ditambahkan) yang memberikan akses tulis ke instance tersebut. Oleh karena itu, nama instance juga menjadi nama access group. Langkah tambahan ini hanya terjadi ketika kamu membuat instance melalui antarmuka pengguna IBM Quantum Platform. Ini tidak terjadi jika kamu membuat instance dengan menggunakan Terraform, IBM Cloud CLI, atau IBM Cloud API.

    • Workload termasuk dalam instance layanan, dan pengguna yang memiliki akses ke suatu instance bisa melihat workload-nya.

    • Service instance bisa berdasarkan paket yang berbeda, memungkinkan akses ke Backend yang berbeda dan alokasi.

  • Pengguna mana yang perlu mengakses instance layanan mana?

  • Apakah pengguna bisa menghapus workload? Menyimpan workload di service instance memberikan keterlacakan yang lebih baik untuk biaya tagihan.

  • Apakah kamu akan menggunakan access group yang otomatis dibuat untuk setiap instance, membuat access group tambahan sendiri, menetapkan akses ke pengguna individu secara langsung, atau mengatur instance ke dalam resource group?

    • Access group adalah cara yang praktis dan umum untuk mengontrol akses pengguna ke sumber daya IBM Cloud. Setiap instance layanan yang kamu buat melalui antarmuka pengguna IBM Quantum Platform sudah memiliki access group "Collaborators" sendiri. Kamu bisa menggunakan grup tersebut apa adanya, atau membuat access group tambahan di konsol IBM Cloud untuk mengelompokkan pengguna berdasarkan tim atau workload (misalnya, ml dan finance) di satu atau lebih instance. Setiap access group menggunakan peran kustom yang memungkinkan pengguna mengakses instance layanan atau resource group tertentu. Jika kamu tidak memerlukan sekelompok pengguna untuk berbagi akses yang sama, kamu juga bisa menetapkan akses ke pengguna individu secara langsung, tanpa access group.

      • Jika kamu menggunakan aturan dinamis berdasarkan atribut IDP untuk menetapkan pengguna ke access group, hindari nilai atribut yang merupakan substring satu sama lain. Misalnya, jika kamu menggunakan ml dan chemlab sebagai nilai atribut, aturan yang mencocokkan ml juga akan mencocokkan chemlab, secara tidak sengaja memberikan akses lebih dari yang diharapkan. Gunakan nilai unik seperti ml dan chem-lab, atau tambahkan prefix atau suffix untuk menghindari kecocokan substring yang tidak diinginkan.
    • Resource group digunakan hanya ketika kamu perlu menjaga pemisahan yang jelas antara instance layanan. Saat membuat instance layanan dari IBM Quantum Platform, kamu bisa memilih resource group mana yang menjadi miliknya (dan menambahkan tag), tetapi kamu harus menggunakan konsol IBM Cloud untuk membuat atau mengelola resource group. Jika lebih banyak instance layanan dibuat dalam resource group, semua pengguna yang memiliki akses ke resource group tersebut akan melihatnya secara otomatis, tanpa perlu memperbarui access group. Jika kamu memilih menggunakan resource group, pertama buat access group lalu tetapkan ke resource group.

    catatan

    Sebuah service instance hanya bisa masuk ke satu resource group, dan penugasan itu tidak bisa diubah setelah instance dibuat. Oleh karena itu, resource group mungkin tidak memberikan fleksibilitas yang cukup jika service instance mungkin perlu berpindah antar resource group nanti.

Pertimbangan

Kamu perlu memahami pertimbangan-pertimbangan berikut saat menyiapkan lingkunganmu.

Definisikan peran yang lebih spesifik

Peran kustom dapat digunakan untuk kontrol akses yang lebih spesifik. Misalnya, beberapa pengguna mungkin butuh akses penuh untuk bekerja pada service instance, sementara yang lain hanya perlu read access ke service instance, program, dan workload.

Untuk mencapai itu, definisikan dua peran kustom yang berbeda, seperti MLreader dan MLwriter. Hapus semua tindakan cancel, delete, dan update dari peran kustom MLreader, dan sertakan semua tindakan dalam peran kustom MLwriter. Kemudian, tambahkan peran-peran tersebut ke dua access group yang berbeda sesuai kebutuhan.

catatan

Saat menggunakan aturan dinamis, yaitu ketika administrator IDP mengelola akses melalui atribut pengguna IDP kustom, jangan gunakan atribut pengguna kustom IDP yang merupakan substring satu sama lain. Misalnya, jangan gunakan ml dan mlReader, karena perbandingan string ml juga akan menerima mlReader. Kamu bisa menggunakan MLreader dan MLwriter untuk menghindari konflik ini.

Untuk contoh, lihat Siapkan peran kustom.

Akses beban kerja bersama

Akses berlaku untuk instance layanan. Dengan demikian, pengguna dengan akses tulis ke suatu instance (termasuk melalui access group "Collaborators" yang otomatis dibuat untuk instance yang dibuat oleh antarmuka pengguna IBM Quantum Platform) bisa membatalkan workload mereka sendiri, tetapi juga bisa melihat dan membatalkan workload pengguna lain dalam instance tersebut. Ini adalah fungsi dari cara kerja IAM dan tidak bisa diubah.

Simulasikan struktur hierarkis

Secara default, akses setiap instance layanan dikelola secara independen, misalnya, melalui access group "Collaborators" yang otomatis dibuat untuk instance yang dibuat melalui antarmuka pengguna IBM Quantum Platform. IAM tidak memiliki hierarki grup bawaan, tetapi kamu bisa mendekatinya dengan membuat access group yang merujuk pada instance layanan beberapa tim. Pengguna yang memerlukan akses luas hanya perlu ditambahkan ke satu grup "tingkat atas", alih-alih ke access group individu setiap tim.

Deployment konfigurasi yang konsisten dan dapat diulang

Langkah-langkah dalam panduan ini bisa diotomasi untuk manajemen pengguna, service instance, dan access mapping yang konsisten dan dapat diulang. Lihat dokumentasi Terraform IBM Cloud® Provider untuk template-nya.

Kamu bisa menggunakan Terraform untuk mengatur alokasi dan batasan, serta membatasi akses backend, untuk service instance quantum-computing. Lihat Getting started with Terraform on IBM Cloud untuk informasi lebih lanjut.

Contoh:

resource "ibm_resource_instance" "instance1" {
name = "name"
service = "quantum-computing"
plan = "premium"
location = "us-east"
parameters = {
usage_allocation_seconds = "10" # Mandatory
usage_limit_seconds = "20" # Optional. If omitted, it can
# continue using time after reaching the allocation
backends = ["ibm_boston"] # Optional
}
}

Langkah selanjutnya

Rekomendasi