Выбор источника учётной записи при добавлении пользователя: есть на сервере или только в панели
Proxmox знает два вида пользователей: системные учётные записи, которые действительно есть на сервере, и записи, существующие только внутри Proxmox. Неверный выбор либо не пускает войти, либо открывает больше дверей, чем нужно.
AtlasPVE ·
Эта статья отвечает на
- proxmox добавить пользователя
- proxmox pam или pve realm
- proxmox пользователь не может войти
- proxmox пользователь кроме root
- что такое realm в proxmox
Окончание в конце имени пользователя, это не украшение. Оно говорит, где живёт учётная запись, и этот выбор потом не переносится.
Два вида пользователей
Первый вид действительно существует на сервере. Это собственные пользователи машины, и их пароль, это пароль машины. Учётная запись root, под которой вы входите в первый раз, именно такого вида.
Второй вид существует только внутри Proxmox. На машине у него нет соответствия: нет оболочки, нет удалённого входа, нет места в системе. Звучит неполноценно, но это ровно то, что нужно. Чтобы дать человеку панель, не требуется открывать ему сервер.
Первая классическая ошибка
На сервере создают пользователя, а потом панель его не впускает. Создание системной учётной записи само по себе не даёт в панели ничего, потому что личность и полномочия, это разные вещи. Запись опознают, но что ей позволено видеть, никто не сказал. Это близнец проблемы, когда право выдано, а на экране всё равно пусто.
Вторая классическая ошибка
В панели создают пользователя, а потом пробуют войти с ним на сервер. Не выйдет, и хорошо, что не выйдет. Учётная запись, существующая только в панели, для того и существует: её досягаемость кончается на экране.
Какой выбрать
Если человеку не нужно трогать сам сервер, выбирайте вид, который существует только в панели. Открывается меньше дверей, и в день, когда придётся закрывать, всё закрывается в одном месте. Если кто-то действительно будет работать на сервере, ему в любом случае нужна системная запись, но не принимайте это решение из-за нужды в панели.
Отключить вместо удаления
Учётную запись можно отключить, не удаляя, и можно назначить ей дату окончания. Удаление уносит историю вместе с записью: вопрос, кому что было выдано, остаётся без ответа. Для ушедшего сотрудника отключение обычно более верный ответ, чем удаление.
Выдавайте группе, а не человеку
Выдать напрямую человеку быстро в первый день, на втором человеке работа начинается заново, а на третьем путается, у кого что и почему. Выдать группе и положить человека в неё оставляет на каждого следующего секунды работы и не копит за вами разрозненных записей.
Второй фактор
Пароль сам по себе, это одна дверь. Если панель доступна снаружи или у записи есть полномочия, включите второй фактор. Для автоматизации лучше выпустить отдельный ключ, чем делиться паролем, и это отдельная тема.
Что делает Atlas
Atlas показывает доступ цепочкой, а не списком: сервер, охват, источник учётной записи, пользователь, группа, роль и путь стоят связанными на одной карте. Так вопрос «через какую дверь входит этот человек и куда он дотягивается» решается взглядом, а не сборкой записей в голове. Пароль, второй фактор и ключи автоматизации управляются отдельно для каждой записи, и поскольку Atlas не строит собственную систему ролей, полномочия на экране те же, что и на сервере.
Источники
Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.