開始前先了解

先建立獨立帳號. 本篇使用 tutorial-viewer@pve 與 VM 100, 以唯讀角色示範權限邊界; 其他用途可依需求選擇適當角色.

保留原管理者登入, 使用另一工作階段驗證. 先確認這個示範帳號沒有從群組, 資源池或其他路徑取得更大的權限.

不要把 VM 授權套用到根路徑 /. 指定一台 VM 的路徑是 /vms/100, 請依實際 VMID 修改.

本系列使用 Proxmox VE 9 繁體中文介面的真實截圖. 節點, 儲存名稱與示範數值請換成自己的環境; 作業系統安裝程式可能維持其原有語言.

01確認帳號目前的授權範圍

選擇 資料中心 > 權限, 查看示範帳號與群組的現有設定. 如果帳號原本已具有整體管理權限, 再新增一筆唯讀設定不會自動把原權限縮小.

先明確決定要讓使用者查看, 啟停還是修改 VM. 本篇選唯讀用途, 讓使用者能查閱指定 VM 的資訊, 不提供主機或儲存管理權限.

資料中心權限清單查看帳號現有的角色與路徑 放大圖片
先檢查既有授權, 避免其他權限掩蓋本次限制.

02在指定 VM 路徑新增角色

按 增加 > 帳號權限. 路徑 填入 /vms/100, 帳號 選 tutorial-viewer@pve, 角色 選 PVEAuditor. 本篇取消勾選 繼承, 限定這個精確路徑, 核對後按 增加.

如果要改成可開機, 關機或進入 Console, 應重新評估適合的角色, 不能把唯讀角色當成完整 VM 管理權限. 下表用來協助比較用途.

角色常見用途
PVEAuditor查看資源資訊, 不修改設定.
PVEVMUser查看 VM, 開關機, 使用主控台, 建立備份與設定 CD-ROM; 不包含所有 VM 設定權限.
PVEVMAdmin完整管理授權範圍內的 VM, 不等同宿主機管理員; 儲存等其他資源仍需相應授權.
新增權限視窗指定 /vms/100, tutorial-viewer@pve 與 PVEAuditor 放大圖片
把角色授予正確的 VM 路徑, 不要直接套用整個資料中心.

03核對保存後的路徑, 使用者與角色

保存後回到權限清單, 逐一核對路徑, 完整使用者身分與角色. 留意是否選到同名但不同驗證來源的帳號, 或誤把路徑設成全部 VM 的 /vms.

若工作還需要新增磁碟或存取特定儲存, 可能需要另外的儲存授權. 應依實際用途補上所需範圍, 不要為了排除錯誤一律改為全站管理員.

權限清單顯示指定 VM 路徑與受限使用者的唯讀角色 放大圖片
核對三個重點: 資源路徑, 完整帳號與角色.

04用受限帳號驗證可見與禁止操作

另開私密視窗, 以 tutorial-viewer 搭配 pve 領域登入. 確認能找到被授權的 VM 100 並查看 概觀, 同時核對其他未授權的 VM 與宿主機管理功能沒有因此開放.

核對 啓動 與 關機 等操作是否符合唯讀用途. 按鈕隱藏或停用可協助辨識, 但部分選單入口仍可能顯示, 不代表實際操作已被授權. 本次示範已確認可查閱 VM 100 的設定, 而節點狀態的存取被拒絕. 驗證完登出測試工作階段.

受限帳號登入後查看指定虛擬機, 管理操作受角色限制 放大圖片
以另一個帳號核對實際範圍, 不能只看管理者的設定清單.

完成後如何確認

帳號只取得工作需要的資源與操作權限.

使用受限身分核對過可見資訊與禁止操作, 並保留原管理者的復原方式.

常見問題

新增唯讀權限後, 原本的管理權限會被取消嗎?

不會自動取消其他來源的授權. 要同時核對帳號, 群組, 資源池與上層路徑的既有權限.

只給 VM 管理權限, 為什麼新增磁碟仍失敗?

某些工作還需要目標儲存的權限. 應依錯誤與實際用途配置所需儲存範圍, 不必直接授予整個資料中心最高權限.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服