Otomasyon için parola paylaşmak yerine ayrı anahtar: jeton ve yetki sınırı
Bir betiğe parola vermek, o kişinin sahip olduğu her şeyi bir dosyaya yazmaktır. Jeton ayrı bir anahtardır: tek başına iptal edilir, süresi verilir, ve yetkisi hesabınkinden dar tutulabilir.
AtlasPVE ·
Bu madde şunları karşılıyor
- proxmox api jetonu oluşturma
- proxmox otomasyon için parola paylaşma
- proxmox api token yetkisi
- proxmox jeton yetki ayrımı nedir
- proxmox terraform ansible erişimi
Bir yedekleme betiği, bir izleme aracı ya da bir kurulum otomasyonu sisteme bağlanmak zorunda. İlk refleks bir parola vermektir, ve genelde en yetkili hesabın parolası verilir. Sorun burada başlar.
Parola vermek neyi verir
Parola kişiye aittir. Bir betiğe parola verdiğinizde o kişinin sahip olduğu her şeyi vermiş olursunuz, üstelik bir dosyada düz metin olarak. O parola değiştiğinde otomasyon durur, ve o kişi ayrıldığında parola değiştirilir ama otomasyonun ona bağlı olduğu çoğu zaman o gün hatırlanır.
Jeton ne yapar
Jeton bir hesaba bağlı ayrı bir anahtardır. Üç şeyi ayırır: tek başına iptal edilebilir, kendi bitiş tarihi olabilir, ve adı olduğu için hangi işin kullandığı bilinir. Parolayı değiştirmeden bir otomasyonu kapatabilmek küçük bir ayrıntı gibi durur, iş büyüdükçe en çok işe yarayan şey odur.
Asıl mesele: jetonun yetkisi
Jetonun en önemli ayarı, hesabın yetkisini olduğu gibi taşıyıp taşımayacağıdır. Taşıyorsa jeton, sahibi kadar güçlüdür. Sahibi tam yetkiliyse o jeton da tam yetkilidir ve artık bir makinede bir dosyanın içinde durmaktadır.
Ayrım açıkken jeton yalnız kendisine ayrıca verilmiş yetkiye sahiptir. Yedek alan bir betiğe yalnız yedek almaya yetecek kadar verirsiniz, ve o betik ele geçse bile eline geçen şey o kadardır. Varsayılan olarak dar tarafı seçin, geniş tarafı ancak bilerek açın.
Gizli değer bir kez gösterilir
Jeton üretildiğinde gizli değeri bir kez görürsünüz. Bu bir arayüz kaprisi değil: sistem o değeri okunabilir biçimde saklamaz. Kaybederseniz yenisini üretirsiniz, ve doğru davranış budur. Bir yerde geri okunabiliyor olsaydı asıl sorun o olurdu.
Anahtarın nerede yaşadığı
Anahtarın gücünden çok nerede durduğu önemlidir. Bir depoya işlenmiş betik, bir yedek dosyasının içine girmiş yapılandırma, ekran görüntüsüne düşmüş bir pencere: hepsi anahtarı taşır. Anahtar üretmeden önce nereye yazılacağına karar verin.
Bitiş tarihi ve yenileme
Bitiş tarihi olan bir anahtar, kimse ilgilenmese bile bir gün risk olmaktan çıkar. Süresiz anahtar ise yıllarca yaşar ve genelde onu üretenden sonra da kalır. Her anahtara bir not düşün: hangi iş kullanıyor, kim sorumlu.
Atlas ne yapıyor
Atlas jetonları hesap bazında yönetir. Yeni bir jeton üretirken yetkinin hesaptan ayrı tutulması varsayılan olarak açıktır, yani dar taraf öntanımlıdır ve genişletmek bilinçli bir adımdır. Gizli değer üretildiği anda bir kez gösterilir ve panelde saklanmaz. Mevcut jetonlar notu ve bitiş tarihiyle birlikte listelenir, böylece "bu makinede hangi otomasyon hangi anahtarla bağlanıyor" sorusu okunarak cevaplanır.
Kaynaklar
Proxmox'un kendi belgeleri. İngilizce, ve bu konuda son sözü onlar söyler.