Root ile çalışmayı bırakmak: kimsenin zorlamadığı ama en çok işe yarayan karar
Root ile çalışmak bir gün patlamaz, sessizce iki şeyi bozar: kaydın kimi işaret ettiğini ve yanlış bir tıklamanın nerede duracağını. Çözüm root'u kapatmak değil, günlük işi ondan almak.
AtlasPVE ·
Bu madde şunları karşılıyor
- proxmox root yerine kullanıcı
- proxmox root girişini kapatma
- proxmox yönetici hesabı oluşturma
- proxmox root kullanmak riskli mi
- proxmox günlük iş için hangi yetki
Kurulum size root verir, her şey onunla çalışır ve kimse sizi başka bir hesap açmaya zorlamaz. Bu yüzden çoğu kurulum yıllarca root ile yönetilir. Bunun bedeli bir gün aniden çıkmaz, iki yerde sessizce birikir.
Birinci bedel: kayıt kimi işaret ediyor
Sistem yapılan işi kaydeder ve o kaydın bir sahibi vardır. Herkes root ile giriyorsa kayıttaki isim herkes için aynıdır. Kayıt "ne oldu" sorusunu cevaplamaya devam eder ama "kim yaptı" sorusunu cevaplamayı bırakır. Tek kişilik bir kurulumda bu fark etmez; ikinci kişi geldiği gün kayıt delil olmaktan çıkar.
İkinci bedel: yanlışın tabanı yok
Root'un yapamayacağı bir işlem yoktur. Yani yanlış bir tıklamayı durduracak bir katman da yoktur. Yetkisi işine göre ayarlanmış bir hesapla çalışırken, kapsamınız dışındaki bir hata en baştan mümkün olmaz. Bu bir güvensizlik meselesi değil, tabanı olan bir zeminde çalışma meselesidir.
Üçüncü bedel: yetki dolaşmaya başlar
Açık kalan bir tarayıcı oturumu, bir betiğe verilmiş parola, bir yerde saklanmış bir bağlantı: root ile çalışıldığında bunların hepsi tam yetki taşır. Yetki kişide değil, kişinin arkasında bıraktığı izlerde birikir.
Ne yapmalı
Root'u kapatmayın. Kurtarma yolu odur ve bir gün gerçekten lazım olur. Yapılacak olan günlük işi ondan almaktır: kendinize bir yönetici hesabı açın, gerçekten her gün yaptığınız işlere yetecek yetkiyi verin, ve root'a güçlü bir parola ile ikinci adım doğrulama koyup kenara çekin.
Günlük işin ne olduğu çoğu kurulumda birbirine benzer: bakmak, makine başlatıp durdurmak, anlık görüntü almak, yedek almak, güncelleme yapmak. Depolama düzenini değiştirmek ya da küme yapısına dokunmak ise yılda birkaç gündür. İkincisi için root zaten duruyor.
Geçişteki tuzak
Yeni hesaba geçersiniz, bir şey çalışmaz, ve refleks root'a dönmektir. Asıl yapılması gereken o an eksik olan ayrıcalığın ne olduğunu okumaktır, çünkü o liste tam olarak günlük işinizin gerektirdiği şeydir. Bir hafta içinde liste durulur ve bir daha root'a dönmezsiniz.
Atlas ne yapıyor
Atlas kendi rol sistemini kurmaz: giriş yapan hesabın Proxmox'ta neye yetkisi olduğunu Proxmox'a sorar ve ekranı ona göre kurar. Yani root dışına çıkmak arayüzde bir şey kaybettirmez, yalnız kapsamınızı gerçeğe eşitler. Denetim kaydı da isteği yapan hesabı yazar, hem yürütülen hem reddedilen istekte. Herkes root ile giriyorsa o alan herkes için aynı şeyi söyler; ayrı hesaplara geçtiğiniz gün aynı kayıt cevap vermeye başlar.
Kaynaklar
Proxmox'un kendi belgeleri. İngilizce, ve bu konuda son sözü onlar söyler.