Stoppen met werken als root: de beslissing die niemand afdwingt en die het meest oplevert

Als root werken ontploft niet op een dag. Het breekt stil twee dingen: naar wie het logboek wijst, en waar een verkeerde klik stopt. De oplossing is niet root uitschakelen, maar het dagelijkse werk eraf halen.

AtlasPVE ·

Dit artikel beantwoordt

  • proxmox gebruiker in plaats van root
  • proxmox root login uitschakelen
  • proxmox beheerdersaccount aanmaken
  • is root gebruiken in proxmox riskant
  • proxmox rechten voor dagelijks werk

De installatie geeft je root, alles werkt ermee, en niemand dwingt je een tweede account aan te maken. Daarom worden de meeste installaties jarenlang als root beheerd. De prijs komt niet op één dag in één keer, hij stapelt zich stil op twee plekken op.

De eerste prijs: naar wie het logboek wijst

Het systeem legt vast wat er gedaan is, en elke regel heeft een eigenaar. Logt iedereen in als root, dan is de naam in die regel voor iedereen dezelfde. De regel blijft de vraag "wat is er gebeurd" beantwoorden, maar stopt met "wie deed het". In een opstelling met één persoon maakt dat niets uit; de dag dat er een tweede bij komt, houdt de regel op bewijs te zijn.

De tweede prijs: een fout heeft geen bodem

Er is geen handeling die root niet kan uitvoeren, dus is er ook geen laag die een verkeerde klik zou tegenhouden. Werk je met een account dat op je taak is gesneden, dan is een fout buiten je bereik van meet af aan onmogelijk. Dit gaat niet over wantrouwen, het gaat over staan op een grond die een bodem heeft.

De derde prijs: bevoegdheid begint te reizen

Een open gelaten browsersessie, een aan een script gegeven wachtwoord, een ergens opgeslagen verbinding: werk je als root, dan dragen die allemaal volledige bevoegdheid. De bevoegdheid zit niet meer bij de persoon, maar hoopt zich op in de sporen die hij achterlaat.

Wat te doen

Schakel root niet uit. Het is de herstelweg en op een dag heb je hem echt nodig. Wat je moet doen is het dagelijkse werk eraf halen: maak jezelf een beheerdersaccount, geef het genoeg bevoegdheid voor wat je werkelijk elke dag doet, en zet op root een sterk wachtwoord met tweede factor en leg het opzij.

Wat het dagelijkse werk is, lijkt in de meeste opstellingen op elkaar: kijken, machines starten en stoppen, momentopnamen maken, back-ups maken, bijwerken. De opslagindeling wijzigen of aan de clusterstructuur komen zijn een paar dagen per jaar. Daarvoor staat root er nog steeds.

De val bij de overgang

Je stapt over naar het nieuwe account, iets werkt niet, en de reflex is terug naar root. Wat je op dat moment eigenlijk moet doen is lezen welk recht ontbrak, want die lijst is precies wat je dagelijkse werk vraagt. Binnen een week zakt de lijst in en ga je nooit meer terug.

Wat Atlas doet

Atlas bouwt geen eigen rollenstelsel: het vraagt Proxmox wat het inloggende account mag en bouwt het scherm daaruit. Van root afstappen kost je in de interface dus niets, het maakt je bereik alleen gelijk aan de werkelijkheid. Het auditlogboek noemt ook het account dat het verzoek deed, zowel voor verzoeken die zijn uitgevoerd als voor verzoeken die zijn geweigerd. Logt iedereen in als root, dan zegt dat veld voor iedereen hetzelfde; de dag dat jullie op aparte accounts overgaan, begint hetzelfde logboek te antwoorden.

Bronnen

De eigen documentatie van Proxmox. In het Engels, en die heeft over dit onderwerp het laatste woord.

Verwante artikelen

Hoe ziet dit eruit in Atlas?

Naar de productpagina