Megadtam a jogosultságot, mégsem érvényesül: az útvonal kérdése a Proxmox jogosultságokban
A Proxmox jogosultság önmagában nem szerepkör. Az, hogy ki, melyik szerepkörrel és melyik útvonalon, mindhárom együtt számít. A leggyakoribb gond a rossz ponton megadott szerepkör.
AtlasPVE ·
A bejegyzés ezekre válaszol
- proxmox jogosultság nem működik
- proxmox felhasználói jogosultságok
- mi az a proxmox acl útvonal
- proxmox szerepkör hozzárendelése
- proxmox felhasználó nem látja a vm-et
A felhasználó létrejött, a szerepkör megadásra került, a mentés megtörtént. A felhasználó ezután bejelentkezik, és semmit nem lát a képernyőn. Ez a leggyakoribb jogosultsági félreértés a Proxmoxban, és szinte mindig ugyanonnan ered.
A jogosultság három részből áll
A Proxmoxban a jogosultság nem azt jelenti, hogy ez a felhasználó megkapta ezt a szerepkört. Három része van: ki, melyik szerepkörrel, és melyik útvonalon. Az útvonal a rendszer fa alakú térképe: a gyökér, egyetlen virtuális gép, egy tárolóterület, egy csomópont, egy erőforráskészlet. A szerepkör a fa egyik ágán kerül megadásra, és csak ott érvényes.
A "megadtam a jogosultságot, mégsem látja" mondat mögött tehát általában ez áll: a szerepkör jó, a felhasználó jó, az útvonal rossz.
A második csapda: lejut-e az alatta lévő ágakra
Az, hogy a jogosultság kiterjed-e az alatta lévő ágakra, külön döntés a megadás pillanatában. Ha nem terjed ki, a jogosultság pontosan azon az egy ponton érvényes, és alatta sehol. Az a jogosultság, amely nem folyik le a beállítás helyéről, papíron megvan, a gyakorlatban semmihez nem ér hozzá.
A harmadik csapda: mi van a szerepkörben
A szerepkörök neve megnyugtató, a tartalmuk nem mindig az, amire számítani lehet. A virtuális gép látása az egyik jogosultság, az indítása a másik, a konzoljához csatlakozás megint másik. Ha a felhasználó látja a gépet, de nem tudja elindítani, akkor a szerepkör kevés, nem az útvonal rossz. A kettő szétválasztása a diagnózis fele.
A negyedik csapda: a tárolóról megfeledkeznek
A virtuális gép létrehozására szóló jogosultság megvan, a tárolóra szóló nincs. A felhasználó nekilát az építésnek, és olyan hibát kap, amely a gépről szólni látszik, holott a valódi kérdés az, hogy hová íródik a lemez. Ha egy munka egynél több ágat érint, akkor a jogosultság is egynél több ágon szükséges.
Az ötödik csapda: azonos név, másik felhasználó
A felhasználónév végén álló tartomány a hitelesítési forrást jelöli. Ugyanaz a név két különböző forrásban két különböző felhasználó. Ha a jogosultság az egyikhez kerül, a bejelentkezés pedig a másikkal történik, semmi nem működik, és a képernyőn sem látszik semmi hibásnak.
Hogyan érdemes diagnosztizálni
A létrehozott bejegyzések olvasgatása és az azokból való következtetés helyett érdemes közvetlenül a rendszertől kérdezni: valójában milyen jogosultságai vannak ennek a felhasználónak. A válasz azt mutatja meg, amit a rendszer alkalmaz, nem azt, ami megadásra került, és a rés pontosan ott jelenik meg. A csoporton keresztül érkező jogosultságok is összeadódnak: az egy helyen megadott jogosultságot nem lehet egy újabb bejegyzés hozzáadásával visszavenni.
Mit csinál az Atlas
Az Atlas nem épít saját szerepkörrendszert. Megkérdezi a Proxmoxtól, hogy a bejelentkező fiók mit tehet, és ebből a válaszból alakítja ki a képernyőt, így a panelen látszó jogosultság és a szerveren lévő jogosultság nem távolodik el egymástól. Jogosultság megadásakor az útvonal kész választásként érkezik, nem fejből begépelt mezőként, és az, hogy lejut-e az alatta lévő ágakra, látható jelölőnégyzet, nem rejtett alapérték. A meglévő bejegyzések egyetlen listában ülnek, így a "ki mit kapott" kérdés olvasással megválaszolható.
Források
A Proxmox saját dokumentációja. Angol nyelvű, és ebben a kérdésben az övé az utolsó szó.