Å velge identitetskilde når du legger til en bruker: finnes på serveren, eller bare i panelet

Proxmox kjenner to slags brukere: systemkontoer som virkelig finnes på serveren, og kontoer som bare finnes inne i Proxmox. Feil valg stopper enten innloggingen eller åpner flere dører enn nødvendig.

AtlasPVE ·

Denne artikkelen svarer på

  • proxmox legge til bruker
  • proxmox pam eller pve realm
  • proxmox bruker kan ikke logge inn
  • proxmox bruker uten root
  • hva er en proxmox realm

Endelsen bakerst i et brukernavn er ikke pynt. Den sier hvor kontoen bor, og det valget flytter man ikke senere.

To slags brukere

Den første slagen finnes virkelig på serveren. Det er maskinens egne brukere, og passordet deres er maskinens passord. Root-kontoen du logger inn med første gang er av denne slagen.

Den andre slagen finnes bare inne i Proxmox. På maskinen har den ingen motpart: intet skall, ingen fjerninnlogging, ingen plass i systemet. Det høres ufullstendig ut, men det er nettopp det man vil ha. Å la noen bruke panelet krever ikke at man åpner serveren for dem.

Den første klassiske feilen

En bruker opprettes på serveren, og så slipper ikke panelet den inn. Å opprette en systemkonto gir i seg selv ingenting i panelet, for identitet og rettighet er atskilte jobber. Kontoen gjenkjennes, men hva den får se er aldri sagt. Dette er tvillingen til problemet der rettigheten er gitt og likevel ingenting vises.

Den andre klassiske feilen

En bruker opprettes i panelet, og så prøver noen å logge inn på serveren med den. Det går ikke, og det er bra at det ikke går. En konto som bare finnes i panelet finnes nettopp for det: rekkevidden slutter ved skjermen.

Hvilken man velger

Trenger ikke personen å røre serveren selv, velg slagen som bare finnes i panelet. Færre dører åpnes, og den dagen det må stenges, stenges det ett sted. Skal noen faktisk jobbe på serveren, trengs uansett en systemkonto, men ta ikke den avgjørelsen på grunn av et panelbehov.

Slå av i stedet for å slette

En konto kan slås av uten å slettes, og en konto kan få en sluttdato. Å slette tar historikken med oppføringen: spørsmålet om hvem som hadde fått hva blir stående ubesvart. For noen som har sluttet, er å slå av som regel det riktigere svaret enn å slette.

Gi til en gruppe, ikke til en person

Å gi direkte til en person går fort første dagen, begynner på nytt ved person to, og ved person tre blir det uklart hvem som har hva og hvorfor. Å gi til en gruppe og legge personen inn i den lar det stå igjen sekunder med arbeid for hver neste person, og hoper ikke opp spredte oppføringer bak deg.

Andre faktor

Et passord alene er én dør. Er panelet nåbart utenfra, eller bærer kontoen myndighet, slå på andre faktor. For automatisering er en egen nøkkel bedre enn et delt passord, og det er et eget tema.

Hva Atlas gjør

Atlas viser tilgang som en kjede i stedet for en liste: server, omfang, identitetskilde, bruker, gruppe, rolle og sti står forbundet på ett kart. Slik besvares spørsmålet "gjennom hvilken dør kommer denne personen, og hvor langt når den" ved å se, ikke ved å sette sammen oppføringer i hodet. Passord, andre faktor og automatiseringsnøkler styres per konto, og siden Atlas ikke bygger sitt eget rollesystem, er myndigheten du ser på skjermen den samme som den på serveren.

Kilder

Proxmox sin egen dokumentasjon. På engelsk, og den har siste ord i denne saken.

Relaterte artikler

Hvordan ser dette ut inne i Atlas?

Gå til produktsiden