開始前先了解
先建立獨立帳號. 本篇使用 tutorial-viewer@pve 與 VM 100, 以唯讀角色示範權限邊界; 其他用途可依需求選擇適當角色.
保留原管理者登入, 使用另一工作階段驗證. 先確認這個示範帳號沒有從群組, 資源池或其他路徑取得更大的權限.
不要把 VM 授權套用到根路徑 /. 指定一台 VM 的路徑是 /vms/100, 請依實際 VMID 修改.
本系列使用 Proxmox VE 9 繁體中文介面的真實截圖. 節點, 儲存名稱與示範數值請換成自己的環境; 作業系統安裝程式可能維持其原有語言.
01確認帳號目前的授權範圍
選擇 資料中心 > 權限, 查看示範帳號與群組的現有設定. 如果帳號原本已具有整體管理權限, 再新增一筆唯讀設定不會自動把原權限縮小.
先明確決定要讓使用者查看, 啟停還是修改 VM. 本篇選唯讀用途, 讓使用者能查閱指定 VM 的資訊, 不提供主機或儲存管理權限.
放大圖片
02在指定 VM 路徑新增角色
按 增加 > 帳號權限. 路徑 填入 /vms/100, 帳號 選 tutorial-viewer@pve, 角色 選 PVEAuditor. 本篇取消勾選 繼承, 限定這個精確路徑, 核對後按 增加.
如果要改成可開機, 關機或進入 Console, 應重新評估適合的角色, 不能把唯讀角色當成完整 VM 管理權限. 下表用來協助比較用途.
| 角色 | 常見用途 |
|---|---|
| PVEAuditor | 查看資源資訊, 不修改設定. |
| PVEVMUser | 查看 VM, 開關機, 使用主控台, 建立備份與設定 CD-ROM; 不包含所有 VM 設定權限. |
| PVEVMAdmin | 完整管理授權範圍內的 VM, 不等同宿主機管理員; 儲存等其他資源仍需相應授權. |
放大圖片
03核對保存後的路徑, 使用者與角色
保存後回到權限清單, 逐一核對路徑, 完整使用者身分與角色. 留意是否選到同名但不同驗證來源的帳號, 或誤把路徑設成全部 VM 的 /vms.
若工作還需要新增磁碟或存取特定儲存, 可能需要另外的儲存授權. 應依實際用途補上所需範圍, 不要為了排除錯誤一律改為全站管理員.
放大圖片
04用受限帳號驗證可見與禁止操作
另開私密視窗, 以 tutorial-viewer 搭配 pve 領域登入. 確認能找到被授權的 VM 100 並查看 概觀, 同時核對其他未授權的 VM 與宿主機管理功能沒有因此開放.
核對 啓動 與 關機 等操作是否符合唯讀用途. 按鈕隱藏或停用可協助辨識, 但部分選單入口仍可能顯示, 不代表實際操作已被授權. 本次示範已確認可查閱 VM 100 的設定, 而節點狀態的存取被拒絕. 驗證完登出測試工作階段.
放大圖片
完成後如何確認
帳號只取得工作需要的資源與操作權限.
使用受限身分核對過可見資訊與禁止操作, 並保留原管理者的復原方式.
常見問題
新增唯讀權限後, 原本的管理權限會被取消嗎?
不會自動取消其他來源的授權. 要同時核對帳號, 群組, 資源池與上層路徑的既有權限.
只給 VM 管理權限, 為什麼新增磁碟仍失敗?
某些工作還需要目標儲存的權限. 應依錯誤與實際用途配置所需儲存範圍, 不必直接授予整個資料中心最高權限.