At vælge identitetskilde, når du opretter en bruger: findes på serveren, eller kun i panelet

Proxmox kender to slags brugere: systemkonti, der faktisk findes på serveren, og konti, der kun findes inde i Proxmox. Det forkerte valg blokerer enten login eller åbner flere døre end nødvendigt.

AtlasPVE ·

Denne artikel besvarer

  • proxmox oprette bruger
  • proxmox pam eller pve realm
  • proxmox bruger kan ikke logge ind
  • proxmox bruger uden root
  • hvad er en proxmox realm

Endelsen sidst i et brugernavn er ikke pynt. Den siger, hvor kontoen bor, og det valg flytter man ikke senere.

To slags brugere

Den første slags findes faktisk på serveren. Det er maskinens egne brugere, og deres adgangskode er maskinens adgangskode. Den root-konto, du logger ind med første gang, er af den slags.

Den anden slags findes kun inde i Proxmox. På maskinen har den ingen modpart: ingen skal, intet fjernlogin, ingen plads i systemet. Det lyder ufuldstændigt, men det er præcis det, man vil have. At lade nogen bruge panelet kræver ikke, at man åbner serveren for dem.

Den første klassiske fejl

En bruger oprettes på serveren, og så lukker panelet den ikke ind. At oprette en systemkonto giver i sig selv intet i panelet, for identitet og rettighed er adskilte opgaver. Kontoen genkendes, men hvad den må se, er aldrig blevet sagt. Det er tvillingen til problemet, hvor rettigheden er givet, og der alligevel intet vises.

Den anden klassiske fejl

En bruger oprettes i panelet, og så prøver nogen at logge på serveren med den. Det går ikke, og det er godt, at det ikke går. En konto, der kun findes i panelet, findes netop til det: dens rækkevidde slutter ved skærmen.

Hvilken man vælger

Skal personen ikke røre serveren selv, så vælg den slags, der kun findes i panelet. Færre døre åbnes, og den dag der skal lukkes, lukkes der ét sted. Skal nogen faktisk arbejde på serveren, kræves der alligevel en systemkonto, men træf ikke den beslutning på grund af et behov i panelet.

At slå fra i stedet for at slette

En konto kan slås fra uden at blive slettet, og en konto kan få en slutdato. At slette tager historikken med posten: spørgsmålet om, hvem der havde fået hvad, står ubesvaret. For nogen, der er stoppet, er det som regel mere rigtigt at slå fra end at slette.

Giv til en gruppe, ikke til en person

At give direkte til en person går hurtigt den første dag, begynder forfra ved person to, og ved person tre bliver det uklart, hvem der har hvad og hvorfor. At give til en gruppe og lægge personen ind i den efterlader sekunders arbejde for hver næste person og hober ikke spredte poster op bag dig.

Anden faktor

En adgangskode alene er én dør. Er panelet tilgængeligt udefra, eller bærer kontoen myndighed, så slå anden faktor til. Til automatisering er en separat nøgle bedre end en delt adgangskode, og det er et emne for sig.

Hvad Atlas gør

Atlas viser adgang som en kæde i stedet for en liste: server, omfang, identitetskilde, bruger, gruppe, rolle og sti står forbundet på ét kort. Sådan besvares spørgsmålet "gennem hvilken dør kommer denne person, og hvor langt når den" ved at se, ikke ved at sætte poster sammen i hovedet. Adgangskode, anden faktor og automatiseringsnøgler styres pr. konto, og fordi Atlas ikke bygger sit eget rollesystem, er den myndighed, du ser på skærmen, den samme som den på serveren.

Kilder

Proxmox’ egen dokumentation. På engelsk, og den har det sidste ord i dette spørgsmål.

Relaterede artikler

Hvordan ser det ud inde i Atlas?

Gå til produktsiden