Права выданы, но не действуют: вопрос пути в правах Proxmox
Право в Proxmox, это не роль сама по себе. Это кто, какая роль и на каком пути, все три вместе. Самая частая беда, роль выдана не в том месте.
AtlasPVE ·
Эта статья отвечает на
- proxmox права не работают
- proxmox права пользователя
- что такое путь acl в proxmox
- proxmox назначить роль
- proxmox пользователь не видит вм
Пользователь создан, роль выдана, всё сохранено. Потом пользователь входит и не видит на экране ничего. Это самая частая путаница с правами в Proxmox, и приходит она почти всегда из одного и того же места.
Право состоит из трёх частей
В Proxmox право не означает «этот пользователь получил эту роль». У него три части: кто, какая роль и на каком пути. Путь, это карта системы в виде дерева: корень, отдельная виртуальная машина, область хранения, узел, пул. Роль выдаётся на ветке дерева, и действует она только там.
Поэтому за фразой «права выдал, а он ничего не видит» обычно стоит вот что: роль верная, пользователь верный, путь не тот.
Вторая ловушка: спускается ли оно на ветки ниже
Покрывает ли право ветки ниже, это отдельный выбор при выдаче. Если не покрывает, право действует ровно в этой точке и нигде под ней. Право, которое не спускается от места, где его поставили, выдано на бумаге и на практике ничего не задевает.
Третья ловушка: что внутри роли
Названия ролей звучат успокаивающе, содержимое не всегда такое, как думается. Видеть виртуальную машину, это одно право, запускать её, другое, подключаться к её консоли, третье. Если пользователь машину видит, но запустить не может, коротка роль, а не путь. Разделить эти два случая, это половина диагноза.
Четвёртая ловушка: забывают о хранилище
Право создавать виртуальную машину выдают, право на хранилище нет. Пользователь пробует, и ошибка выглядит так, будто дело в машине, тогда как настоящий вопрос в том, куда будет писаться диск. Если работа задевает несколько веток, права нужны тоже на нескольких ветках.
Пятая ловушка: одно имя, разные пользователи
Домен в конце имени пользователя, это источник входа. Одно и то же имя в двух разных источниках, это два разных пользователя. Если право ушло одному, а вход выполняется другим, не работает ничего, и на экране при этом тоже ничего не выглядит неправильным.
Как ставить диагноз
Вместо того чтобы перечитывать созданные записи и рассуждать по ним, спросите систему напрямую: какие права у этого пользователя есть на самом деле. Ответ говорит, что применяет система, а не что вы выдали, и разрыв виден именно там. Права, приходящие через группу, тоже складываются; выданное в одном месте право не отменяется добавлением ещё одной записи.
Что делает Atlas
Atlas не строит собственную систему ролей. Он спрашивает у Proxmox, что позволено входящей учётной записи, и по этому ответу формирует экран, так что полномочия в панели и полномочия на сервере не расходятся. При выдаче права путь приходит готовым выбором, а не полем, которое набирают по памяти, и достаёт ли оно до веток ниже, это видимая галочка, а не скрытое умолчание. Существующие записи лежат одним списком, поэтому вопрос «кому что выдано» решается чтением.
Источники
Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.