주 콘텐츠로 건너뛰기

조직을 위한 IBM Quantum Platform 설정 시 고려 사항

IBM Quantum® Platform은 IBM Cloud® 계정의 IBM Quantum Compute Service 인스턴스와 워크로드를 위한 대시보드로, 액세스 관리에 대한 간소화된 보기를 제공합니다. 조직의 IBM Cloud 계정은 여러 사용자와 여러 Quantum Compute 인스턴스를 가질 수 있으며, 각 인스턴스에는 자체 할당량이 있습니다. Identity and Access Management(IAM)는 어떤 사용자가 어떤 서비스 인스턴스에 액세스할 수 있는지를 제어하므로, 필요한 경우 가시성을 제한하면서도 협업을 가능하게 할 수 있습니다. 유료 플랜의 서비스 인스턴스가 있는 경우 액세스 관리가 더욱 중요해집니다. 계정, 사용자, 인스턴스, 액세스가 어떻게 연결되는지에 대한 개요는 IBM Cloud 계정 구조를 참조하세요. 이 가이드에서 언급되는 액세스 그룹, 정책, 역할, 리소스 그룹과 같은 IAM 개념에 대한 전체 세부 정보는 IBM Cloud IAM 문서를 참조하세요.

이 가이드는 여러 서비스 인스턴스를 가진 조직에서 액세스를 설정할 때 관련된 결정 사항 및 트레이드오프에 대해 설명합니다 — 예를 들어, 팀이나 워크로드당 하나의 인스턴스를 할당하는 경우입니다.

참고

조직에 여러 IBM Cloud 계정이 있는 경우 — 예를 들어 각 비즈니스 단위별로 별도의 계정을 가지고 있고 각각 자체 Quantum Compute 인스턴스가 있는 경우 — 하나의 IBM Cloud Enterprise 계정 아래에 이를 연결할 수 있습니다. 이 계정은 결제를 담당하는 하나의 메인 계정과 하나 이상의 자식 계정으로 구성됩니다. 자식 계정 간에 Premium 또는 Flex Plan 할당을 재분배하려면 IBM Cloud Support Center를 통해 IBM Quantum 지원팀에 문의하세요. 자세한 내용은 IBM Cloud Enterprise 계정 문서를 참조하세요.

개요​

참고

IBM Cloud®는 이 가이드에서 설명하는 메커니즘을 구현하는 여러 가지 방법을 제공합니다. 이 가이드의 대부분의 단계는 Quantum Compute에 특화된 것이 아니라 IBM Cloud에 일반적으로 적용되는 내용이며, 커스텀 역할 세부 사항만 예외입니다.

관련 페르소나​

이 가이드에서는 다음과 같은 페르소나가 언급됩니다:

  • 사용자: Quantum Compute 리소스(서비스 인스턴스)에 대한 액세스 권한을 부여받고, 해당 리소스에서 다른 사용자와 협업할 수 있는 사람입니다. 사용자의 액세스는 관리자가 제어하며, 서비스 인스턴스를 생성하거나 삭제할 수 없습니다.

  • 클라우드 관리자: IBM Quantum Compute 리소스를 소유하고 어떤 사용자가 해당 리소스에 액세스할 수 있는지를 관리하는 IBM Cloud 계정 소유자입니다. 리소스 소유자로서 관리자는 유료 리소스 사용에 대한 요금을 부담합니다.

  • IDP 관리자: ID 공급자(IDP)에서 ID와 해당 속성을 정의하는 관리자입니다.

용어​

이 가이드에서는 다음 용어를 사용합니다:

  • 리소스: 클라우드 사용자 인터페이스, CLI 또는 API를 통해 관리할 수 있는 객체를 의미하는 일반적인 IBM Cloud 용어입니다. 이 가이드에서 _리소스_는 Quantum Compute Service 인스턴스를 의미합니다.

  • 서비스 인스턴스: 클라우드 서비스, 구체적으로는 양자 컴퓨터를 IBM Quantum Compute Service를 통해 액세스하는 데 사용됩니다. 카탈로그를 통해 정의되며, 다양한 양자 컴퓨팅 Backend에 대한 액세스를 제공하는 동일하거나 다른 플랜을 기반으로 여러 서비스 인스턴스를 정의할 수 있습니다. 자세한 내용은 사용 가능한 IBM Cloud 플랜을 참조하세요.

설정 계획​

조직을 위한 IBM Quantum Platform을 설정하기 전에 다음 사항을 결정해야 합니다:

  • 사용자 ID는 어떻게 정의됩니까? IBM Cloud 사용자, 다른 ID 공급자(IDP)의 사용자, 또는 둘 다를 설정할 수 있습니다.

    • 다른 IDP를 사용하는 경우, 클라우드 관리자와 IDP 관리자 중 누가 액세스 그룹에 사용자를 할당합니까?

    • IDP 관리자가 동적 규칙을 통해 사용자를 할당하는 경우, 일치 키로 사용할 사용자 지정 IDP 사용자 속성(예: team 속성)이 필요합니다.

  • 얼마나 많은 서비스 인스턴스가 필요하며, 각각 어떤 용도로 사용됩니까? 인스턴스 이름을 신중하게 계획하세요. IBM Quantum Platform 사용자 인터페이스를 통해 서비스 인스턴스를 만들 때마다, 플랫폼은 사용자를 대신하여 IAM에 추가 호출을 하여 해당 인스턴스에 대한 쓰기 액세스를 부여하는 일치하는 액세스 그룹(인스턴스와 동일한 이름에 "Collaborators"가 추가된 이름)을 생성합니다. 따라서 인스턴스 이름은 액세스 그룹 이름이기도 합니다. 이 추가 단계는 IBM Quantum Platform 사용자 인터페이스를 통해 인스턴스를 생성할 때만 발생합니다. Terraform, IBM Cloud CLI 또는 IBM Cloud API를 사용하여 인스턴스를 생성하는 경우에는 발생하지 않습니다.

    • 워크로드는 서비스 인스턴스에 속하며, 인스턴스에 액세스할 수 있는 사용자는 해당 워크로드를 볼 수 있습니다.

    • 서비스 인스턴스는 다양한 플랜을 기반으로 할 수 있으며, 서로 다른 Backend와 할당에 대한 액세스를 허용합니다.

  • 어떤 사용자가 어떤 서비스 인스턴스에 액세스해야 합니까?

  • 사용자가 워크로드를 삭제할 수 있어야 합니까? 서비스 인스턴스에 워크로드를 유지하면 청구 비용에 대한 추적성이 높아집니다.

  • 각 인스턴스에 대해 자동으로 생성된 액세스 그룹을 사용하시겠습니까, 자체적으로 추가 액세스 그룹을 생성하시겠습니까, 개별 사용자에게 직접 액세스를 할당하시겠습니까, 아니면 인스턴스를 리소스 그룹으로 구성하시겠습니까?

    • 액세스 그룹은 IBM Cloud 리소스에 대한 사용자 액세스를 제어하는 편리하고 일반적인 방법입니다. IBM Quantum Platform 사용자 인터페이스를 통해 생성한 모든 서비스 인스턴스에는 이미 자체 "Collaborators" 액세스 그룹이 있습니다. 이 그룹을 그대로 사용하거나, IBM Cloud 콘솔에서 추가 액세스 그룹을 만들어 하나 이상의 인스턴스에 걸쳐 팀이나 워크로드별로 사용자를 그룹화(예: ml 및 finance)할 수 있습니다. 각 액세스 그룹은 사용자가 특정 서비스 인스턴스 또는 리소스 그룹에 액세스할 수 있도록 하는 사용자 지정 역할을 사용합니다. 동일한 액세스를 공유할 사용자 그룹이 필요하지 않다면, 액세스 그룹 없이 개별 사용자에게 직접 액세스를 할당할 수도 있습니다.

      • IDP 속성을 기반으로 한 동적 규칙을 사용하여 사용자를 액세스 그룹에 할당하는 경우, 서로의 부분 문자열이 되는 속성 값을 피하세요. 예를 들어, ml과 chemlab을 속성 값으로 사용하면, ml과 일치하는 규칙이 chemlab과도 일치하여 예상보다 더 많은 액세스 권한이 실수로 부여됩니다. ml과 chem-lab과 같은 고유한 값을 사용하거나, 의도하지 않은 부분 문자열 일치를 피하기 위해 접두사 또는 접미사를 추가하세요.
    • 리소스 그룹은 서비스 인스턴스의 명확한 분리가 필요한 경우에만 사용됩니다. IBM Quantum Platform에서 서비스 인스턴스를 생성할 때, 해당 인스턴스가 속할 리소스 그룹을 선택할 수 있지만(그리고 태그를 추가할 수 있지만), 리소스 그룹을 생성하거나 관리하려면 IBM Cloud 콘솔을 사용해야 합니다. 리소스 그룹에 더 많은 서비스 인스턴스가 생성되면, 해당 리소스 그룹에 액세스할 수 있는 모든 사용자는 액세스 그룹을 업데이트하지 않아도 자동으로 해당 인스턴스를 볼 수 있습니다. 리소스 그룹을 사용하도록 선택한 경우, 먼저 액세스 그룹을 생성한 다음 리소스 그룹에 할당하세요.

    참고

    서비스 인스턴스는 하나의 리소스 그룹에만 속할 수 있으며, 인스턴스가 생성된 후에는 해당 할당을 변경할 수 없습니다. 따라서 나중에 서비스 인스턴스를 리소스 그룹 간에 이동해야 할 수도 있는 경우 리소스 그룹은 충분한 유연성을 제공하지 못할 수 있습니다.

고려 사항​

환경을 설정할 때 다음 사항을 이해해야 합니다.

보다 세분화된 역할 정의​

커스텀 역할은 보다 세분화된 액세스 제어에 사용할 수 있습니다. 예를 들어, 일부 사용자는 서비스 인스턴스에 대한 전체 액세스가 필요한 반면, 다른 사용자는 서비스 인스턴스, 프로그램 및 워크로드에 대한 읽기 액세스만 필요할 수 있습니다.

이를 위해 MLreader와 MLwriter와 같은 두 가지 커스텀 역할을 정의하세요. MLreader 커스텀 역할에서는 취소, 삭제 및 업데이트 작업을 모두 제거하고, MLwriter 커스텀 역할에는 모든 작업을 포함합니다. 그런 다음 각각 두 개의 서로 다른 액세스 그룹에 역할을 추가합니다.

참고

동적 규칙, 즉 IDP 관리자가 커스텀 IDP 사용자 속성을 통해 액세스를 관리하는 경우, 서로 부분 문자열 관계인 IDP 커스텀 사용자 속성을 사용하지 마세요. 예를 들어, ml의 문자열 비교가 mlReader도 허용하므로 ml과 mlReader를 함께 사용하지 마세요. 이 충돌을 피하려면 MLreader와 MLwriter를 사용할 수 있습니다.

예를 들어 사용자 지정 역할 설정을 참조하세요.

공유 워크로드 액세스​

액세스는 서비스 인스턴스에 적용됩니다. 따라서 인스턴스에 대한 쓰기 액세스 권한을 가진 사용자(IBM Quantum Platform 사용자 인터페이스로 만든 인스턴스에 대해 자동으로 생성되는 "Collaborators" 액세스 그룹을 통한 경우 포함)는 자신의 워크로드를 취소할 수 있지만, 해당 인스턴스에서 다른 사용자의 워크로드도 보고 취소할 수 있습니다. 이는 IAM의 작동 방식에 따른 것으로 변경할 수 없습니다.

계층 구조 시뮬레이션​

기본적으로 각 서비스 인스턴스의 액세스는 독립적으로 관리됩니다. 예를 들어, IBM Quantum Platform 사용자 인터페이스를 통해 만든 인스턴스에 대해 자동으로 생성되는 "Collaborators" 액세스 그룹을 통해서입니다. IAM에는 내장된 그룹 계층 구조가 없지만, 여러 팀의 서비스 인스턴스를 참조하는 액세스 그룹을 생성하여 이를 근사화할 수 있습니다. 광범위한 액세스가 필요한 사용자는 각 팀의 개별 액세스 그룹에 추가될 필요 없이 하나의 "최상위" 그룹에만 추가되면 됩니다.

일관되고 반복 가능한 구성 배포​

이 가이드의 단계는 사용자, 서비스 인스턴스 및 이들 간의 액세스 매핑을 일관되고 반복 가능하게 관리하기 위해 자동화할 수 있습니다. 템플릿은 Terraform IBM Cloud® Provider 문서를 참조하세요.

Terraform을 사용하여 quantum-computing 서비스 인스턴스의 할당 및 한도를 설정하고 백엔드 액세스를 제한할 수 있습니다. 자세한 내용은 IBM Cloud에서 Terraform 시작하기를 참조하세요.

예시:

resource "ibm_resource_instance" "instance1" {
name = "name"
service = "quantum-computing"
plan = "premium"
location = "us-east"
parameters = {
usage_allocation_seconds = "10" # Mandatory
usage_limit_seconds = "20" # Optional. If omitted, it can
# continue using time after reaching the allocation
backends = ["ibm_boston"] # Optional
}
}

다음 단계​

권장 사항