Elegir la fuente de identidad al crear un usuario: existe en el servidor o solo en el panel
Proxmox conoce dos tipos de usuario: cuentas de sistema que existen de verdad en el servidor, y cuentas que solo existen dentro de Proxmox. La elección equivocada impide entrar o abre más puertas de las necesarias.
AtlasPVE ·
Esta entrada responde a
- proxmox crear usuario
- proxmox pam o pve realm
- proxmox usuario no puede iniciar sesión
- proxmox usuario distinto de root
- qué es un realm de proxmox
El sufijo al final de un nombre de usuario no es un adorno. Dice dónde vive la cuenta, y esa elección después no se traslada.
Dos tipos de usuario
El primer tipo existe de verdad en el servidor. Son los usuarios propios de la máquina, y su contraseña es la contraseña de la máquina. La cuenta root con la que entras la primera vez es de este tipo.
El segundo tipo existe solo dentro de Proxmox. En la máquina no tiene equivalente: sin intérprete de comandos, sin acceso remoto, sin sitio en el sistema. Suena incompleto, pero es justo lo que se busca. Dejar que alguien use el panel no exige abrirle el servidor.
El primer error clásico
Se crea un usuario en el servidor y luego el panel no lo deja entrar. Crear una cuenta de sistema por sí sola no concede nada en el panel, porque identidad y permisos son trabajos distintos. La cuenta se reconoce, pero qué puede ver nunca se dijo. Es el gemelo del problema en el que el permiso está dado y aun así no aparece nada.
El segundo error clásico
Se crea un usuario en el panel y luego alguien intenta conectarse al servidor con él. No funcionará, y está bien que no funcione. Una cuenta que solo existe en el panel existe precisamente para eso: su alcance termina en la pantalla.
Cuál elegir
Si la persona no necesita tocar el servidor en sí, elige el tipo que solo existe en el panel. Se abren menos puertas, y el día que haya que cerrar se cierra en un solo sitio. Si alguien va a trabajar de verdad en el servidor necesita igualmente una cuenta de sistema, pero no tomes esa decisión por una necesidad del panel.
Desactivar en lugar de borrar
Una cuenta puede desactivarse sin borrarse, y puede recibir una fecha de fin. Borrar se lleva la historia junto con la entrada: la pregunta de a quién se le había dado qué queda sin respuesta. Para alguien que se ha ido, desactivar suele ser la respuesta más correcta que borrar.
Dar al grupo, no a la persona
Dar directamente a la persona es rápido el primer día, empieza de cero con la segunda, y en la tercera se enreda quién tiene qué y por qué. Dar al grupo y meter a la persona en él deja segundos de trabajo para cada persona siguiente y no acumula entradas dispersas detrás de ti.
Segundo factor
Una contraseña sola es una puerta. Si el panel se alcanza desde fuera, o si la cuenta lleva autoridad, activa el segundo factor. Para la automatización es mejor generar una clave aparte que compartir una contraseña, y ese es un tema propio.
Qué hace Atlas
Atlas muestra el acceso como una cadena y no como una lista: servidor, alcance, fuente de identidad, usuario, grupo, rol y ruta están conectados en un solo mapa. Así la pregunta "por qué puerta entra esta persona y hasta dónde llega" se responde mirando, no juntando entradas en la cabeza. Contraseña, segundo factor y claves de automatización se gestionan por cuenta, y como Atlas no construye su propio sistema de roles, la autoridad que ves en pantalla es la misma que la del servidor.
Fuentes
La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.