Jag gav rättigheten men den gäller inte: sökvägsfrågan i Proxmox-rättigheter
En Proxmox-rättighet är inte en roll i sig. Den är vem, vilken roll och på vilken sökväg, alla tre tillsammans. Det vanligaste problemet är en roll given på fel ställe.
AtlasPVE ·
Den här artikeln svarar på
- proxmox rättighet fungerar inte
- proxmox användarrättigheter
- vad är proxmox acl sökväg
- proxmox tilldela roll
- proxmox användare ser inte vm
Användaren skapades, en roll gavs, det sparades. Sedan loggar användaren in och ser ingenting på skärmen. Det här är den vanligaste rättighetsförvirringen i Proxmox, och den kommer nästan alltid från samma ställe.
En rättighet består av tre delar
I Proxmox betyder en rättighet inte "den här användaren fick den här rollen". Den har tre delar: vem, vilken roll, och på vilken sökväg. Sökvägen är systemets karta i trädform: roten, en enskild virtuell maskin, ett lagringsområde, en nod, en pool. Du ger rollen på en gren i trädet, och där gäller den också bara.
Bakom meningen "jag gav rättigheten men han ser inget" ligger därför oftast detta: rollen är rätt, användaren är rätt, sökvägen är fel.
Den andra fällan: går den ned i grenarna under
Om rättigheten täcker grenarna under är ett eget val när den ges. Om den inte gör det gäller rättigheten exakt på den punkten och ingenstans under. En rättighet som inte går nedåt från där den sattes är given på papperet och rör i praktiken ingenting.
Den tredje fällan: vad som finns i rollen
Rollnamn låter betryggande, deras innehåll är inte alltid det man tror. Att se en virtuell maskin är en rättighet, att starta den en annan, att koppla upp mot dess konsol ännu en. Ser användaren maskinen men kan inte starta den är det rollen som är kort, inte sökvägen. Att skilja de två åt är halva diagnosen.
Den fjärde fällan: lagringen glöms bort
Rättigheten att skapa en virtuell maskin ges, rättigheten på lagringen ges inte. Användaren försöker och felet som kommer ser ut att handla om maskinen, medan den verkliga frågan är var disken ska skrivas. Rör ett jobb flera grenar behövs rättigheter på flera grenar.
Den femte fällan: samma namn, annan användare
Domänen i slutet av ett användarnamn är inloggningskällan. Samma namn i två olika källor är två olika användare. Går rättigheten till den ena och inloggningen sker med den andra fungerar ingenting, och på skärmen ser inget fel ut heller.
Så ställer man diagnosen
I stället för att läsa om posterna du skapat och resonera utifrån dem, fråga systemet direkt: vilka rättigheter har den här användaren faktiskt. Svaret säger vad systemet tillämpar, inte vad du gav, och just där syns glappet. Rättigheter som kommer via en grupp läggs också ihop; en rättighet given på ett ställe tar du inte tillbaka genom att lägga till ännu en post.
Vad Atlas gör
Atlas bygger inget eget rollsystem. Det frågar Proxmox vad kontot som loggar in får göra och formar skärmen ur det svaret, så att behörigheten som visas i panelen och den på servern inte glider isär. När en rättighet ges kommer sökvägen som ett färdigt val i stället för ett fält skrivet ur minnet, och om den når grenarna under är en synlig ruta i stället för ett dolt förval. Befintliga poster ligger i en lista, så frågan "vem fick vad" besvaras genom att läsa.
Källor
Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.