Att välja identitetskälla när du lägger till en användare: finns på servern, eller bara i panelen

Proxmox känner två sorters användare: systemkonton som verkligen finns på servern, och konton som bara finns inuti Proxmox. Fel val stoppar antingen inloggningen eller öppnar fler dörrar än nödvändigt.

AtlasPVE ·

Den här artikeln svarar på

  • proxmox lägga till användare
  • proxmox pam eller pve realm
  • proxmox användare kan inte logga in
  • proxmox användare utan root
  • vad är en proxmox realm

Ändelsen sist i ett användarnamn är inte prydnad. Den säger var kontot bor, och det valet flyttar man inte senare.

Två sorters användare

Den första sorten finns verkligen på servern. Det är maskinens egna användare, och deras lösenord är maskinens lösenord. Root-kontot du loggar in med första gången är av den sorten.

Den andra sorten finns bara inuti Proxmox. På maskinen har den ingen motsvarighet: inget skal, ingen fjärrinloggning, ingen plats i systemet. Det låter ofullständigt, men det är precis det man vill ha. Att låta någon använda panelen kräver inte att man öppnar servern för dem.

Det första klassiska felet

En användare skapas på servern, och sedan släpper panelen inte in den. Att skapa ett systemkonto ger i sig ingenting i panelen, för identitet och behörighet är skilda jobb. Kontot känns igen, men vad det får se har aldrig sagts. Det här är tvillingen till problemet där rättigheten är given och ändå inget syns.

Det andra klassiska felet

En användare skapas i panelen, och sedan försöker någon logga in på servern med den. Det går inte, och det är bra att det inte går. Ett konto som bara finns i panelen finns just för det: dess räckvidd slutar vid skärmen.

Vilken man väljer

Behöver personen inte röra servern själv, välj sorten som bara finns i panelen. Färre dörrar öppnas, och den dag det måste stängas stängs det på ett ställe. Ska någon verkligen arbeta på servern behövs ändå ett systemkonto, men fatta inte det beslutet på grund av ett panelbehov.

Stänga av i stället för att radera

Ett konto kan stängas av utan att raderas, och ett konto kan få ett slutdatum. Att radera tar historiken med posten: frågan om vem som hade fått vad blir obesvarad. För någon som slutat är avstängning oftast det riktigare svaret än radering.

Ge till en grupp, inte till en person

Att ge direkt till en person går snabbt första dagen, börjar om vid person två, och vid person tre blir det grumligt vem som har vad och varför. Att ge till en grupp och lägga personen i den lämnar sekunders arbete för varje nästa person och samlar inga utspridda poster bakom dig.

Andra faktorn

Ett lösenord ensamt är en dörr. Är panelen nåbar utifrån, eller bär kontot befogenhet, slå på andra faktorn. För automatisering är en egen nyckel bättre än ett delat lösenord, och det är ett eget ämne.

Vad Atlas gör

Atlas visar åtkomst som en kedja i stället för en lista: server, omfattning, identitetskälla, användare, grupp, roll och sökväg sitter förbundna på en karta. Så besvaras frågan "genom vilken dörr kommer den här personen och hur långt når den" genom att titta, inte genom att foga ihop poster i huvudet. Lösenord, andra faktor och automatiseringsnycklar sköts per konto, och eftersom Atlas inte bygger något eget rollsystem är behörigheten du ser på skärmen densamma som den på servern.

Källor

Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.

Relaterade artiklar

Hur ser det här ut inne i Atlas?

Gå till produktsidan