Ik gaf de rechten maar ze werken niet: de padkwestie bij Proxmox-rechten
Een Proxmox-recht is niet een rol op zichzelf. Het is wie, welke rol en op welk pad, alle drie samen. Het meest voorkomende probleem is een rol op het verkeerde punt.
AtlasPVE ·
Dit artikel beantwoordt
- proxmox rechten werken niet
- proxmox gebruikersrechten
- wat is het proxmox acl pad
- proxmox rol toewijzen
- proxmox gebruiker ziet vm niet
De gebruiker is aangemaakt, een rol is gegeven, het is opgeslagen. Daarna logt de gebruiker in en ziet niets op het scherm. Dit is de meest voorkomende rechtenverwarring in Proxmox, en hij komt bijna altijd van dezelfde plek.
Een recht bestaat uit drie delen
In Proxmox betekent een recht niet "deze gebruiker heeft deze rol gekregen". Het heeft drie delen: wie, welke rol, en op welk pad. Het pad is de kaart van het systeem in boomvorm: de wortel, één virtuele machine, een opslaggebied, een node, een pool. Je geeft de rol op een tak van de boom, en daar geldt hij ook alleen.
Achter de zin "ik gaf de rechten maar hij ziet niets" zit daarom meestal dit: de rol klopt, de gebruiker klopt, het pad klopt niet.
De tweede val: daalt het af naar de takken eronder
Of het recht de takken eronder dekt, is een aparte keuze bij het toekennen. Dekt het die niet, dan geldt het recht precies op dat punt en nergens eronder. Een recht dat niet afdaalt vanaf waar het is gezet, is op papier gegeven en raakt in de praktijk niets.
De derde val: wat er in de rol zit
Rolnamen stellen gerust, hun inhoud is niet altijd wat je verwacht. Een virtuele machine zien is één recht, hem starten een ander, op zijn console komen weer een ander. Ziet de gebruiker de machine maar kan hij hem niet starten, dan schiet de rol tekort, niet het pad. Die twee uit elkaar houden is de helft van de diagnose.
De vierde val: de opslag wordt vergeten
Het recht om een virtuele machine te maken wordt gegeven, dat op de opslag niet. De gebruiker probeert het en de fout die hij krijgt lijkt over de machine te gaan, terwijl de echte vraag is waar de schijf wordt weggeschreven. Raakt een klus meerdere takken, dan zijn er ook op meerdere takken rechten nodig.
De vijfde val: dezelfde naam, andere gebruiker
Het domein achter een gebruikersnaam is de aanmeldbron. Dezelfde naam in twee verschillende bronnen zijn twee verschillende gebruikers. Gaat het recht naar de een en logt men in met de ander, dan werkt niets en ziet er op het scherm ook niets fout uit.
Hoe je het vaststelt
In plaats van de door jou gemaakte regels te herlezen en daaruit te redeneren, vraag het het systeem rechtstreeks: welke rechten heeft deze gebruiker werkelijk. Het antwoord zegt wat het systeem toepast, niet wat jij hebt gegeven, en precies daar wordt het gat zichtbaar. Rechten die via een groep binnenkomen tellen ook op; een ergens gegeven recht neem je niet terug door er nog een regel bij te zetten.
Wat Atlas doet
Atlas bouwt geen eigen rollenstelsel. Het vraagt Proxmox wat het inloggende account mag en vormt het scherm uit dat antwoord, zodat de bevoegdheid in het paneel en die op de server niet uit elkaar lopen. Bij het toekennen komt het pad als een klaarliggende keuze in plaats van een uit het hoofd getypt veld, en of het de takken eronder bereikt is een zichtbaar vakje in plaats van een verborgen standaard. Bestaande regels staan in één lijst, zodat de vraag "wie heeft wat gekregen" lezend wordt beantwoord.
Bronnen
De eigen documentatie van Proxmox. In het Engels, en die heeft over dit onderwerp het laatste woord.