Dei a permissão mas ela não se aplica: a questão do caminho nas permissões do Proxmox
Uma permissão do Proxmox não é um papel sozinho. É quem, qual papel e em qual caminho, os três juntos. O problema mais comum é um papel dado no ponto errado.
AtlasPVE ·
Este verbete responde a
- proxmox permissão não funciona
- proxmox permissões de usuário
- o que é o caminho acl do proxmox
- proxmox atribuir papel
- proxmox usuário não vê a vm
O usuário foi criado, um papel foi dado, foi salvo. Depois o usuário entra e não vê nada na tela. Essa é a confusão de permissões mais comum no Proxmox, e quase sempre vem do mesmo lugar.
Uma permissão tem três partes
No Proxmox uma permissão não significa "este usuário recebeu este papel". Ela tem três partes: quem, qual papel e em qual caminho. O caminho é o mapa do sistema em forma de árvore: a raiz, uma máquina virtual específica, uma área de armazenamento, um nó, um pool. Você dá o papel em um ramo da árvore, e é só ali que ele vale.
Por isso, por trás da frase "dei a permissão mas ele não vê nada" costuma estar isto: o papel está certo, o usuário está certo, o caminho está errado.
A segunda armadilha: desce para os ramos abaixo
Se a permissão cobre ou não os ramos abaixo é uma escolha separada, feita na hora de concedê-la. Se não cobre, a permissão vale exatamente naquele ponto e em nenhum ponto abaixo. Uma permissão que não desce de onde foi posta está dada no papel e na prática não toca em nada.
A terceira armadilha: o que existe dentro do papel
Nomes de papéis tranquilizam, o conteúdo deles nem sempre é o que se imagina. Ver uma máquina virtual é um privilégio, iniciá-la é outro, conectar ao console dela é mais outro. Se o usuário vê a máquina mas não consegue iniciá-la, quem está curto é o papel, não o caminho. Separar esses dois casos é metade do diagnóstico.
A quarta armadilha: o armazenamento é esquecido
Concede-se a permissão de criar uma máquina virtual, não a do armazenamento. O usuário tenta e o erro que recebe parece ser sobre a máquina, quando a pergunta real é onde o disco será escrito. Se um trabalho toca mais de um ramo, a permissão também é necessária em mais de um ramo.
A quinta armadilha: mesmo nome, outro usuário
O domínio no fim de um nome de usuário é a fonte de autenticação. O mesmo nome em duas fontes diferentes são dois usuários diferentes. Se a permissão vai para um e o acesso é feito com o outro, nada funciona e na tela também não parece haver nada errado.
Como diagnosticar
Em vez de reler as entradas que você criou e raciocinar a partir delas, pergunte direto ao sistema: quais permissões este usuário realmente tem. A resposta diz o que o sistema aplica, não o que você concedeu, e a diferença aparece exatamente aí. Permissões vindas de um grupo também se somam; uma permissão dada em um lugar não é retirada acrescentando outra entrada.
O que o Atlas faz
O Atlas não constrói o próprio sistema de papéis. Ele pergunta ao Proxmox o que a conta que está entrando pode fazer e molda a tela a partir dessa resposta, de modo que a autoridade mostrada no painel e a do servidor não se separam. Ao conceder uma permissão, o caminho chega como escolha pronta e não como campo digitado de memória, e se ele alcança os ramos abaixo é uma caixa visível, não um padrão escondido. As entradas existentes ficam em uma única lista, então a pergunta "quem recebeu o quê" se responde lendo.
Fontes
A documentação oficial do Proxmox. Em inglês, e é ela que dá a palavra final neste assunto.