Jeg ga rettigheten, men den gjelder ikke: stispørsmålet i Proxmox-rettigheter
En Proxmox-rettighet er ikke en rolle alene. Den er hvem, hvilken rolle og på hvilken sti, alle tre sammen. Det vanligste problemet er en rolle gitt på feil sted.
AtlasPVE ·
Denne artikkelen svarer på
- proxmox rettighet virker ikke
- proxmox brukerrettigheter
- hva er proxmox acl sti
- proxmox tildele rolle
- proxmox bruker ser ikke vm
Brukeren ble opprettet, en rolle ble gitt, det ble lagret. Så logger brukeren inn og ser ingenting på skjermen. Dette er den vanligste rettighetsforvirringen i Proxmox, og den kommer nesten alltid fra samme sted.
En rettighet består av tre deler
I Proxmox betyr en rettighet ikke "denne brukeren fikk denne rollen". Den har tre deler: hvem, hvilken rolle, og på hvilken sti. Stien er systemets kart i treform: roten, én enkelt virtuell maskin, et lagringsområde, en node, en pool. Du gir rollen på en gren i treet, og der gjelder den også bare.
Bak setningen "jeg ga rettigheten, men han ser ingenting" ligger derfor som regel dette: rollen er riktig, brukeren er riktig, stien er feil.
Den andre fellen: går den ned i grenene under
Om rettigheten dekker grenene under er et eget valg når den gis. Gjør den ikke det, gjelder rettigheten nøyaktig på det punktet og ingen steder under. En rettighet som ikke går nedover fra der den ble satt, er gitt på papiret og rører i praksis ingenting.
Den tredje fellen: hva som ligger i rollen
Rollenavn virker betryggende, innholdet er ikke alltid det man tror. Å se en virtuell maskin er én rettighet, å starte den en annen, å koble seg til konsollen enda en. Ser brukeren maskinen, men får ikke startet den, er det rollen som er kort, ikke stien. Å skille de to er halve diagnosen.
Den fjerde fellen: lagringen glemmes
Rettigheten til å opprette en virtuell maskin gis, rettigheten på lagringen gis ikke. Brukeren prøver, og feilen som kommer ser ut til å handle om maskinen, mens det egentlige spørsmålet er hvor disken skal skrives. Rører en jobb flere grener, trengs rettigheter på flere grener.
Den femte fellen: samme navn, annen bruker
Domenet på slutten av et brukernavn er innloggingskilden. Samme navn i to ulike kilder er to ulike brukere. Går rettigheten til den ene og innloggingen skjer med den andre, virker ingenting, og på skjermen ser heller ingenting galt ut.
Slik stiller man diagnosen
I stedet for å lese oppføringene du laget og resonnere ut fra dem, spør systemet direkte: hvilke rettigheter har denne brukeren faktisk. Svaret sier hva systemet anvender, ikke hva du ga, og nettopp der vises gapet. Rettigheter som kommer via en gruppe legges også sammen; en rettighet gitt ett sted tar du ikke tilbake ved å legge til enda en oppføring.
Hva Atlas gjør
Atlas bygger ikke sitt eget rollesystem. Det spør Proxmox hva kontoen som logger inn har lov til, og former skjermen ut fra det svaret, slik at myndigheten som vises i panelet og den på serveren ikke glir fra hverandre. Når en rettighet gis, kommer stien som et ferdig valg i stedet for et felt skrevet fra hukommelsen, og om den når grenene under er en synlig boks i stedet for en skjult standard. Eksisterende oppføringer ligger i én liste, slik at spørsmålet "hvem fikk hva" besvares ved å lese.
Kilder
Proxmox sin egen dokumentasjon. På engelsk, og den har siste ord i denne saken.