Выбор источника учётной записи при добавлении пользователя: есть на сервере или только в панели

Proxmox знает два вида пользователей: системные учётные записи, которые действительно есть на сервере, и записи, существующие только внутри Proxmox. Неверный выбор либо не пускает войти, либо открывает больше дверей, чем нужно.

AtlasPVE ·

Эта статья отвечает на

  • proxmox добавить пользователя
  • proxmox pam или pve realm
  • proxmox пользователь не может войти
  • proxmox пользователь кроме root
  • что такое realm в proxmox

Окончание в конце имени пользователя, это не украшение. Оно говорит, где живёт учётная запись, и этот выбор потом не переносится.

Два вида пользователей

Первый вид действительно существует на сервере. Это собственные пользователи машины, и их пароль, это пароль машины. Учётная запись root, под которой вы входите в первый раз, именно такого вида.

Второй вид существует только внутри Proxmox. На машине у него нет соответствия: нет оболочки, нет удалённого входа, нет места в системе. Звучит неполноценно, но это ровно то, что нужно. Чтобы дать человеку панель, не требуется открывать ему сервер.

Первая классическая ошибка

На сервере создают пользователя, а потом панель его не впускает. Создание системной учётной записи само по себе не даёт в панели ничего, потому что личность и полномочия, это разные вещи. Запись опознают, но что ей позволено видеть, никто не сказал. Это близнец проблемы, когда право выдано, а на экране всё равно пусто.

Вторая классическая ошибка

В панели создают пользователя, а потом пробуют войти с ним на сервер. Не выйдет, и хорошо, что не выйдет. Учётная запись, существующая только в панели, для того и существует: её досягаемость кончается на экране.

Какой выбрать

Если человеку не нужно трогать сам сервер, выбирайте вид, который существует только в панели. Открывается меньше дверей, и в день, когда придётся закрывать, всё закрывается в одном месте. Если кто-то действительно будет работать на сервере, ему в любом случае нужна системная запись, но не принимайте это решение из-за нужды в панели.

Отключить вместо удаления

Учётную запись можно отключить, не удаляя, и можно назначить ей дату окончания. Удаление уносит историю вместе с записью: вопрос, кому что было выдано, остаётся без ответа. Для ушедшего сотрудника отключение обычно более верный ответ, чем удаление.

Выдавайте группе, а не человеку

Выдать напрямую человеку быстро в первый день, на втором человеке работа начинается заново, а на третьем путается, у кого что и почему. Выдать группе и положить человека в неё оставляет на каждого следующего секунды работы и не копит за вами разрозненных записей.

Второй фактор

Пароль сам по себе, это одна дверь. Если панель доступна снаружи или у записи есть полномочия, включите второй фактор. Для автоматизации лучше выпустить отдельный ключ, чем делиться паролем, и это отдельная тема.

Что делает Atlas

Atlas показывает доступ цепочкой, а не списком: сервер, охват, источник учётной записи, пользователь, группа, роль и путь стоят связанными на одной карте. Так вопрос «через какую дверь входит этот человек и куда он дотягивается» решается взглядом, а не сборкой записей в голове. Пароль, второй фактор и ключи автоматизации управляются отдельно для каждой записи, и поскольку Atlas не строит собственную систему ролей, полномочия на экране те же, что и на сервере.

Источники

Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.

Похожие статьи

Как это выглядит внутри Atlas?

Перейти на страницу продукта