Права выданы, но не действуют: вопрос пути в правах Proxmox

Право в Proxmox, это не роль сама по себе. Это кто, какая роль и на каком пути, все три вместе. Самая частая беда, роль выдана не в том месте.

AtlasPVE ·

Эта статья отвечает на

  • proxmox права не работают
  • proxmox права пользователя
  • что такое путь acl в proxmox
  • proxmox назначить роль
  • proxmox пользователь не видит вм

Пользователь создан, роль выдана, всё сохранено. Потом пользователь входит и не видит на экране ничего. Это самая частая путаница с правами в Proxmox, и приходит она почти всегда из одного и того же места.

Право состоит из трёх частей

В Proxmox право не означает «этот пользователь получил эту роль». У него три части: кто, какая роль и на каком пути. Путь, это карта системы в виде дерева: корень, отдельная виртуальная машина, область хранения, узел, пул. Роль выдаётся на ветке дерева, и действует она только там.

Поэтому за фразой «права выдал, а он ничего не видит» обычно стоит вот что: роль верная, пользователь верный, путь не тот.

Вторая ловушка: спускается ли оно на ветки ниже

Покрывает ли право ветки ниже, это отдельный выбор при выдаче. Если не покрывает, право действует ровно в этой точке и нигде под ней. Право, которое не спускается от места, где его поставили, выдано на бумаге и на практике ничего не задевает.

Третья ловушка: что внутри роли

Названия ролей звучат успокаивающе, содержимое не всегда такое, как думается. Видеть виртуальную машину, это одно право, запускать её, другое, подключаться к её консоли, третье. Если пользователь машину видит, но запустить не может, коротка роль, а не путь. Разделить эти два случая, это половина диагноза.

Четвёртая ловушка: забывают о хранилище

Право создавать виртуальную машину выдают, право на хранилище нет. Пользователь пробует, и ошибка выглядит так, будто дело в машине, тогда как настоящий вопрос в том, куда будет писаться диск. Если работа задевает несколько веток, права нужны тоже на нескольких ветках.

Пятая ловушка: одно имя, разные пользователи

Домен в конце имени пользователя, это источник входа. Одно и то же имя в двух разных источниках, это два разных пользователя. Если право ушло одному, а вход выполняется другим, не работает ничего, и на экране при этом тоже ничего не выглядит неправильным.

Как ставить диагноз

Вместо того чтобы перечитывать созданные записи и рассуждать по ним, спросите систему напрямую: какие права у этого пользователя есть на самом деле. Ответ говорит, что применяет система, а не что вы выдали, и разрыв виден именно там. Права, приходящие через группу, тоже складываются; выданное в одном месте право не отменяется добавлением ещё одной записи.

Что делает Atlas

Atlas не строит собственную систему ролей. Он спрашивает у Proxmox, что позволено входящей учётной записи, и по этому ответу формирует экран, так что полномочия в панели и полномочия на сервере не расходятся. При выдаче права путь приходит готовым выбором, а не полем, которое набирают по памяти, и достаёт ли оно до веток ниже, это видимая галочка, а не скрытое умолчание. Существующие записи лежат одним списком, поэтому вопрос «кому что выдано» решается чтением.

Источники

Собственная документация Proxmox. На английском, и последнее слово в этом вопросе за ней.

Похожие статьи

Как это выглядит внутри Atlas?

Перейти на страницу продукта