Di el permiso pero no se aplica: la cuestión de la ruta en los permisos de Proxmox
Un permiso de Proxmox no es un rol por sí solo. Es quién, qué rol y en qué ruta, los tres juntos. El problema más común es un rol dado en el punto equivocado.
AtlasPVE ·
Esta entrada responde a
- proxmox permiso no funciona
- proxmox permisos de usuario
- qué es la ruta acl de proxmox
- proxmox asignar rol
- proxmox usuario no ve la vm
El usuario se creó, se le dio un rol, se guardó. Luego el usuario entra y no ve nada en pantalla. Es la confusión de permisos más común en Proxmox, y casi siempre viene del mismo sitio.
Un permiso tiene tres partes
En Proxmox un permiso no significa "este usuario recibió este rol". Tiene tres partes: quién, qué rol y en qué ruta. La ruta es el mapa del sistema en forma de árbol: la raíz, una máquina virtual concreta, un área de almacenamiento, un nodo, un grupo. Das el rol en una rama del árbol, y ahí es donde vale, en ningún otro sitio.
Por eso detrás de la frase "di el permiso pero no ve nada" suele estar esto: el rol es correcto, el usuario es correcto, la ruta es la equivocada.
La segunda trampa: baja a las ramas de debajo
Que el permiso cubra o no las ramas de debajo es una elección aparte que se hace al concederlo. Si no las cubre, el permiso vale exactamente en ese punto y en ninguno por debajo. Un permiso que no baja desde donde se puso está dado sobre el papel y en la práctica no toca nada.
La tercera trampa: qué hay dentro del rol
Los nombres de los roles tranquilizan, su contenido no siempre es el que uno imagina. Ver una máquina virtual es un privilegio, arrancarla es otro, conectarse a su consola es otro más. Si el usuario ve la máquina pero no puede arrancarla, lo corto es el rol, no la ruta. Separar esos dos casos es la mitad del diagnóstico.
La cuarta trampa: se olvida el almacenamiento
Se concede el permiso para crear una máquina virtual, no el del almacenamiento. El usuario lo intenta y el error que recibe parece ser sobre la máquina, cuando la pregunta real es dónde se va a escribir el disco. Si un trabajo toca varias ramas, hacen falta permisos en varias ramas.
La quinta trampa: mismo nombre, otro usuario
El dominio al final de un nombre de usuario es la fuente de autenticación. El mismo nombre en dos fuentes distintas son dos usuarios distintos. Si el permiso va a uno y la entrada se hace con el otro, no funciona nada y en pantalla tampoco parece haber nada mal.
Cómo diagnosticarlo
En lugar de releer las entradas que creaste y razonar a partir de ellas, pregunta directamente al sistema: qué permisos tiene realmente este usuario. La respuesta dice lo que el sistema aplica, no lo que tú concediste, y la diferencia aparece justo ahí. Los permisos que llegan por un grupo también se suman; un permiso dado en un sitio no se retira añadiendo otra entrada.
Qué hace Atlas
Atlas no construye su propio sistema de roles. Le pregunta a Proxmox qué puede hacer la cuenta que entra y da forma a la pantalla con esa respuesta, así la autoridad que se ve en el panel y la del servidor no se separan. Al conceder un permiso la ruta llega como una opción lista y no como un campo escrito de memoria, y si alcanza las ramas de debajo es una casilla visible y no un valor por defecto oculto. Las entradas existentes están en una sola lista, de modo que la pregunta "a quién se le dio qué" se responde leyendo.
Fuentes
La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.