Ich habe die Rechte vergeben, sie greifen nicht: die Pfadfrage bei Proxmox-Rechten
Ein Proxmox-Recht ist nicht allein eine Rolle. Es ist wer, welche Rolle und an welchem Pfad, alle drei zusammen. Das häufigste Problem ist eine Rolle an der falschen Stelle.
AtlasPVE ·
Dieser Eintrag beantwortet
- proxmox rechte greifen nicht
- proxmox benutzerrechte
- was ist der proxmox acl pfad
- proxmox rolle zuweisen
- proxmox benutzer sieht vm nicht
Der Benutzer wurde angelegt, eine Rolle vergeben, gespeichert. Dann meldet sich der Benutzer an und sieht auf dem Bildschirm nichts. Das ist die häufigste Rechteverwirrung in Proxmox, und sie kommt fast immer von derselben Stelle.
Ein Recht besteht aus drei Teilen
In Proxmox heißt ein Recht nicht "dieser Benutzer hat diese Rolle bekommen". Es hat drei Teile: wer, welche Rolle und an welchem Pfad. Der Pfad ist die Karte des Systems in Baumform: die Wurzel, eine einzelne virtuelle Maschine, ein Speicherbereich, ein Knoten, ein Pool. Du vergibst die Rolle an einem Ast des Baums, und dort gilt sie auch nur.
Hinter dem Satz "ich habe die Rechte vergeben, er sieht trotzdem nichts" steckt deshalb meist dies: Rolle richtig, Benutzer richtig, Pfad falsch.
Die zweite Falle: reicht es in die Äste darunter
Ob das Recht die darunterliegenden Äste erfasst, ist beim Vergeben eine eigene Entscheidung. Tut es das nicht, gilt das Recht genau an dieser Stelle und nirgends darunter. Ein Recht, das von seinem Punkt nicht nach unten fließt, ist auf dem Papier vergeben und berührt in der Praxis nichts.
Die dritte Falle: was in der Rolle steckt
Rollennamen wirken beruhigend, ihre Inhalte sind nicht immer das, was man erwartet. Eine virtuelle Maschine zu sehen ist ein eigenes Recht, sie zu starten ein anderes, sich auf ihre Konsole zu legen wieder ein anderes. Sieht der Benutzer die Maschine, kann sie aber nicht starten, ist die Rolle zu knapp, nicht der Pfad. Diese beiden auseinanderzuhalten ist die halbe Diagnose.
Die vierte Falle: der Speicher wird vergessen
Das Recht, eine virtuelle Maschine anzulegen, wird vergeben, das Recht auf dem Speicher nicht. Der Benutzer versucht es, und der Fehler sieht aus, als ginge es um die Maschine, während die eigentliche Frage ist, wohin die Platte geschrieben wird. Berührt eine Aufgabe mehrere Äste, braucht es auch auf mehreren Ästen Rechte.
Die fünfte Falle: gleicher Name, anderer Benutzer
Die Domäne am Ende eines Benutzernamens ist die Anmeldequelle. Derselbe Name in zwei verschiedenen Quellen sind zwei verschiedene Benutzer. Geht das Recht an den einen und die Anmeldung an den anderen, funktioniert nichts, und auf dem Bildschirm sieht auch nichts falsch aus.
Wie man das diagnostiziert
Statt die selbst angelegten Einträge zu lesen und daraus zu schließen, frag das System direkt: welche Rechte hat dieser Benutzer tatsächlich. Die Antwort sagt, was das System anwendet, nicht was du vergeben hast, und genau dort zeigt sich die Lücke. Rechte über eine Gruppe summieren sich ebenfalls; ein an einer Stelle vergebenes Recht nimmst du mit einem weiteren Eintrag nicht zurück.
Was Atlas tut
Atlas baut kein eigenes Rollensystem. Es fragt Proxmox, was das anmeldende Konto darf, und formt den Bildschirm aus dieser Antwort, damit die im Panel gezeigte Berechtigung und die auf dem Server nicht auseinanderlaufen. Beim Vergeben kommt der Pfad als fertige Auswahl statt als aus dem Kopf getipptes Feld, und ob er die Äste darunter erreicht, ist ein sichtbares Kästchen statt einer versteckten Voreinstellung. Bestehende Einträge stehen in einer Liste, sodass die Frage "wer hat was bekommen" durch Lesen beantwortet wird.
Quellen
Die eigene Dokumentation von Proxmox. Auf Englisch, und sie hat in dieser Sache das letzte Wort.