Dejar de trabajar como root: la decisión que nadie te obliga a tomar y la que más rinde

Trabajar como root no estalla un día. Rompe en silencio dos cosas: a quién señala el registro y dónde se detiene un clic equivocado. La solución no es desactivar root, sino quitarle el trabajo diario.

AtlasPVE ·

Esta entrada responde a

  • proxmox usuario en lugar de root
  • proxmox desactivar acceso root
  • proxmox crear cuenta de administrador
  • usar root en proxmox es arriesgado
  • proxmox permisos para el trabajo diario

La instalación te da root, con él funciona todo, y nadie te obliga a crear otra cuenta. Por eso la mayoría de las instalaciones se administran como root durante años. El precio no llega un día de golpe, se acumula en silencio en dos sitios.

Primer precio: a quién señala el registro

El sistema registra lo que se hizo, y cada entrada tiene un dueño. Si todos entran como root, el nombre en la entrada es el mismo para todos. La entrada sigue respondiendo a "qué pasó" pero deja de responder a "quién lo hizo". En una instalación de una sola persona da igual; el día que llega la segunda, la entrada deja de ser una prueba.

Segundo precio: un error no tiene suelo

No hay operación que root no pueda hacer, así que tampoco hay una capa que detenga un clic equivocado. Trabajando con una cuenta ajustada a tu tarea, un error fuera de tu alcance no es posible de entrada. No es cuestión de desconfianza, es cuestión de pisar un terreno que tiene fondo.

Tercer precio: la autoridad empieza a circular

Una sesión de navegador dejada abierta, una contraseña dada a un script, una conexión guardada en algún sitio: trabajando como root todas llevan autoridad completa. La autoridad ya no está en la persona, se acumula en los rastros que deja.

Qué hacer

No desactives root. Es el camino de recuperación y algún día lo necesitarás de verdad. Lo que hay que hacer es quitarle el trabajo diario: créate una cuenta de administrador, dale autoridad suficiente para lo que de verdad haces cada día, y luego ponle a root una contraseña fuerte con segundo factor y déjalo a un lado.

Qué es el trabajo diario se parece en casi todas las instalaciones: mirar, arrancar y parar máquinas, tomar instantáneas, hacer copias, actualizar. Cambiar la disposición del almacenamiento o tocar la estructura del clúster son unos pocos días al año. Para eso root sigue ahí.

La trampa de la transición

Pasas a la cuenta nueva, algo no funciona, y el reflejo es volver a root. Lo que hay que hacer en ese momento es leer qué privilegio faltaba, porque esa lista es exactamente lo que tu trabajo diario necesita. En una semana la lista se asienta y ya no vuelves.

Qué hace Atlas

Atlas no construye su propio sistema de roles: le pregunta a Proxmox qué puede hacer la cuenta que entra y con eso construye la pantalla. Salir de root no te cuesta nada en la interfaz, solo iguala tu alcance a la realidad. El registro también nombra la cuenta que hizo la petición, tanto en las que se ejecutaron como en las que se rechazaron. Si todos entran como root, ese campo dice lo mismo para todos; el día que pasáis a cuentas separadas, el mismo registro empieza a responder.

Fuentes

La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.

Entradas relacionadas

¿Cómo se ve esto dentro de Atlas?

Ir a la página del producto