De identiteitsbron kiezen bij het aanmaken van een gebruiker: bestaat op de server, of alleen in het paneel

Proxmox kent twee soorten gebruikers: systeemaccounts die echt op de server bestaan, en accounts die alleen binnen Proxmox bestaan. De verkeerde keuze blokkeert het inloggen of opent meer deuren dan nodig.

AtlasPVE ·

Dit artikel beantwoordt

  • proxmox gebruiker aanmaken
  • proxmox pam of pve realm
  • proxmox gebruiker kan niet inloggen
  • proxmox gebruiker zonder root
  • wat is een proxmox realm

Het achtervoegsel achter een gebruikersnaam is geen versiering. Het zegt waar het account woont, en die keuze verhuist later niet.

Twee soorten gebruikers

De eerste soort bestaat echt op de server. Het zijn de eigen gebruikers van de machine, en hun wachtwoord is het wachtwoord van de machine. Het root-account waarmee je de eerste keer inlogt is van deze soort.

De tweede soort bestaat alleen binnen Proxmox. Op de machine heeft die geen tegenhanger: geen shell, geen aanmelding op afstand, geen plek in het systeem. Het klinkt onvolledig, maar dit is precies wat je wilt. Iemand het paneel laten gebruiken vraagt niet om hem de server te openen.

De eerste klassieke fout

Er wordt een gebruiker op de server aangemaakt, en daarna laat het paneel hem niet binnen. Een systeemaccount aanmaken geeft op zichzelf niets in het paneel, want identiteit en rechten zijn aparte klussen. Het account wordt herkend, maar wat het mag zien is nooit gezegd. Dit is de tweelingbroer van het probleem waarbij het recht is gegeven en er toch niets verschijnt.

De tweede klassieke fout

Er wordt een gebruiker in het paneel aangemaakt, en daarna probeert iemand daarmee op de server in te loggen. Dat lukt niet, en het is goed dat het niet lukt. Een account dat alleen in het paneel bestaat, bestaat juist daarvoor: zijn bereik eindigt bij het scherm.

Welke je kiest

Hoeft de persoon de server zelf niet aan te raken, kies dan de soort die alleen in het paneel bestaat. Er gaan minder deuren open, en op de dag dat er gesloten moet worden, sluit het op één plek. Wie echt werk op de server gaat doen heeft sowieso een systeemaccount nodig, maar neem die beslissing niet vanwege een behoefte in het paneel.

Uitschakelen in plaats van verwijderen

Een account kan worden uitgeschakeld zonder te worden verwijderd, en een account kan een einddatum krijgen. Verwijderen neemt de geschiedenis mee met de regel: de vraag wie wat had gekregen blijft onbeantwoord. Voor iemand die vertrokken is, is uitschakelen meestal het juistere antwoord dan verwijderen.

Geef aan een groep, niet aan een persoon

Rechtstreeks aan een persoon geven is op dag één snel, begint bij de tweede persoon opnieuw, en bij de derde raakt zoek wie wat heeft en waarom. Aan een groep geven en de persoon erin zetten laat voor elke volgende persoon seconden werk over en stapelt geen verspreide regels achter je op.

Tweede factor

Een wachtwoord alleen is één deur. Is het paneel van buiten bereikbaar, of draagt het account bevoegdheid, zet dan de tweede factor aan. Voor automatisering is een aparte sleutel maken beter dan een wachtwoord delen, en dat is een onderwerp op zich.

Wat Atlas doet

Atlas toont toegang als een keten in plaats van een lijst: server, bereik, identiteitsbron, gebruiker, groep, rol en pad staan verbonden op één kaart. Zo wordt de vraag "via welke deur komt deze persoon binnen en waar komt hij" beantwoord door te kijken, niet door regels in je hoofd samen te voegen. Wachtwoord, tweede factor en automatiseringssleutels worden per account beheerd, en omdat Atlas geen eigen rollenstelsel bouwt, is de bevoegdheid op het scherm dezelfde als die op de server.

Bronnen

De eigen documentatie van Proxmox. In het Engels, en die heeft over dit onderwerp het laatste woord.

Verwante artikelen

Hoe ziet dit eruit in Atlas?

Naar de productpagina