الرجوع إلى قائمة المقالات

الصلاحيات في بروكسموكس: من يصل إلى ماذا — ولا شيء غيره

شرح المستخدمين والأدوار والصلاحيات في Proxmox | مرام هوست - الصلاحيات في بروكسموكس: من يصل إلى ماذا — ولا شيء غيره

أغلب من يشغّل بروكسموكس يستعمل حساب root وحده — هو ومن معه. ويعمل هذا تماماً حتى يوم يحتاج أن يعطي فنّياً وصولاً إلى جهاز واحد، أو أن يعرف من أطفأ جهاز الزبون ليلة أمس، أو أن يسحب صلاحية شخص غادر.

نظام الصلاحيات في بروكسموكس أقوى مما يظنّ أغلب مستعمليه — ومبنيّ على فكرة واحدة بسيطة نشرحها هنا، ثم نبني بها ما تحتاجه فعلاً.

كل لقطة في هذه السلسلة من بروكسموكس حقيقي يعمل. نسخة Proxmox VE 9.2 كاملة بأجهزة وحاويات ومخزّنات ومهامّ نسخ فعلية، شغّلناها معزولة لهذا الغرض حتى لا يظهر اسم زبون واحد، ودخلنا لوحتها عبر نفق مشفّر لا عبر الإنترنت. وما تراه في كل صورة هو ما ستراه أنت حرفياً على شاشتك.

الفكرة كلّها في سطر

الصلاحية = من (مستخدم) + ماذا يستطيع (دور) + أين (مسار)

tech@pve   +   TechSupport   +   /pool/clients
 المستخدم        الدور              النطاق

وكل شيء في هذا النظام تفصيل على هذه المعادلة. من يفهمها يفهم الباقي في دقائق.

صفحة الصلاحيات في بروكسموكس تعرض جدول الأذونات بالمسار والمستخدم والدور
جدول الصلاحيات: كل سطر هو معادلة كاملة — مسار ومستخدم ودور

‏1 · نطاقات المصادقة — من أين يأتي المستخدم

صفحة نطاقات المصادقة في بروكسموكس تعرض pam وpve وخيارات إضافة نطاق خارجي
نطاقات المصادقة: حسابات نظام لينكس · حسابات بروكسموكس · أو دليل خارجي
النطاقما هومتى
pamحسابات نظام لينكس على السيرفرroot@pam — أنت
pveحسابات داخل بروكسموكس نفسهلكل فنّي وزبون
LDAP / ADدليل مستخدمين خارجيشركة عندها دليل أصلاً
OpenIDدخول موحّد خارجيبيئات كبيرة

استعمل pve لكل من ليس مدير السيرفر. حسابات pam هي حسابات نظام حقيقية على لينكس — تعطي وصولاً أوسع مما تقصد، وتتداخل مع إدارة السيرفر نفسه. وحسابات pve تعيش داخل بروكسموكس وحده وتُحذف بنقرة.

‏2 · المستخدمون

صفحة المستخدمين في بروكسموكس تعرض الحسابات ونطاقاتها وحالة التفعيل
صفحة المستخدمين: حساب لكل شخص — لا حساب مشترك للفريق
حوار إضافة مستخدم في بروكسموكس مع اسم المستخدم والنطاق وكلمة المرور وتاريخ الانتهاء
حوار الإضافة: ولاحظ حقل Expire — ميزة ممتازة للمقاولين المؤقّتين
الحقلملاحظة
User nameاسم الشخص لا وظيفته — الوظائف تتغيّر
Realmpve لغير المدراء
Expireضع تاريخاً للمؤقّتين — يُغلق نفسه
Enabledالتعطيل أفضل من الحذف عند المغادرة

‏3 · الأدوار — ماذا يستطيع

صفحة الأدوار في بروكسموكس تعرض الأدوار الجاهزة والصلاحيات المرتبطة بكل دور
الأدوار الجاهزة: وأكثرها استعمالاً هي الأربعة الأولى — والباقي للحالات الخاصة
الدورماذا يعطيلمن
Administratorكل شيءأنت فقط
PVEVMUserتشغيل وإطفاء وكونسول لأجهزة محدّدةزبون يملك جهازه
PVEVMAdminإدارة كاملة لأجهزة محدّدةمدير تقني لقسم
PVEAuditorمشاهدة فقط — بلا أي تعديلمراقبة · تدقيق · متدرّب
PVEDatastoreUserاستعمال مخزّن محدّدمن يرفع نسخاً

ولبناء دور بقياسك

حوار إنشاء دور جديد في بروكسموكس مع قائمة الصلاحيات القابلة للاختيار
حوار إنشاء الدور: تختار الصلاحيات واحدةً واحدة — وهذا ما يجعل النظام دقيقاً
# دور الفنّي: يرى ويشغّل ويفتح الكونسول — ولا يحذف شيئاً
pveum role add TechSupport \
  -privs "VM.Audit,VM.Console,VM.PowerMgmt,Datastore.Audit,Sys.Audit"
الصلاحيةماذا تتيح
VM.Auditرؤية الجهاز وإعداداته
VM.Consoleفتح شاشة الجهاز
VM.PowerMgmtتشغيل وإطفاء وإعادة تشغيل
VM.Config.*تعديل العتاد — لا تعطها للفنّي
VM.Allocateإنشاء وحذف — خطيرة
VM.Snapshotأخذ لقطات والتراجع
VM.Backupأخذ نسخ احتياطية

‏4 · المسار — أين تسري الصلاحية

وهنا قوة النظام الحقيقية: الصلاحية لا تُعطى «على بروكسموكس» بل على مسار محدّد.

المساريشملالاستعمال
/كل شيءالمدير فقط
/vms/101جهاز واحدزبون يملك جهازاً
/pool/clientsكل ما في التجمّعالأفضل عملياً
/nodes/pve-labسيرفر واحدمدير فرع
/storage/localمخزّن واحدمن يرفع نسخاً
حوار إضافة صلاحية لمستخدم في بروكسموكس مع حقول المسار والمستخدم والدور والتوريث
حوار الصلاحية: المسار والمستخدم والدور — ومربّع Propagate يورّثها لما تحته

‏5 · التجمّعات — الأداة التي تختصر كل شيء

صفحة التجمّعات في بروكسموكس تعرض التجمّعات وأوصافها
التجمّع: حقيبة تضع فيها أجهزة متفرّقة وتعطي الصلاحية عليها دفعةً واحدة

لماذا التجمّع أفضل من إعطاء صلاحية لكل جهاز؟ لأن الجهاز الجديد الذي تضيفه إلى التجمّع يرث الصلاحية تلقائياً — بلا أن تتذكّر تحديث شيء. ومع عشرين جهازاً وثلاثة فنّيين، هذا الفرق بين نظام يُصان ونظام يتفكّك.

# أنشئ تجمّعاً وضع فيه أجهزة
pvesh create /pools --poolid clients --comment "أجهزة الزبائن"
pvesh set /pools/clients --vms 200,201

# واربط الصلاحية بالتجمّع لا بالأجهزة
pveum acl modify /pool/clients -user tech@pve -role TechSupport

‏6 · التحقّق بخطوتين

صفحة التحقّق بخطوتين في بروكسموكس مع خيارات إضافة وسيلة تحقّق
التحقّق بخطوتين: فعّله على حسابك أنت أولاً — الحساب الذي يملك كل شيء

واحتفظ برموز الاسترداد في مكان غير هاتفك. وإلّا فأنت على بُعد هاتف ضائع من أن تُقفَل خارج سيرفرك بيدك. اطبعها أو ضعها في مدير كلمات مرور.

‏7 · رموز الواجهة البرمجية — للأتمتة لا للبشر

حين تحتاج نظام فوترة أو سكربتاً أن يتحدّث إلى بروكسموكس، لا تعطه كلمة مرور مستخدم. أنشئ رمزاً بصلاحية محدودة:

الميزةلماذا تهمّ
صلاحيات مستقلّةالرمز قد يكون أضيق من صاحبه
إبطال منفصلتحذفه بلا لمس حساب أحد
تاريخ انتهاءيموت وحده
لا يصلح للوحةلا يُستعمَل لدخول بشري

الرمز يُعرَض مرّة واحدة عند الإنشاء. انسخه فوراً — لا يمكن استرجاعه بعدها، وستضطرّ إلى إنشاء رمز جديد. وهذا مقصود لا عيب.

ثلاثة إعدادات جاهزة — انسخها كما هي

‏(أ) فنّي دعم

pveum role add TechSupport -privs "VM.Audit,VM.Console,VM.PowerMgmt,Sys.Audit"
pveum user add ali@pve --comment "فنّي الدعم"
pveum acl modify /pool/clients -user ali@pve -role TechSupport

‏(ب) زبون يملك جهازه

pveum user add customer1@pve
pveum acl modify /vms/1001 -user customer1@pve -role PVEVMUser

‏(ج) مراقب يرى ولا يلمس

pveum user add monitor@pve
pveum acl modify / -user monitor@pve -role PVEAuditor

اختبر الصلاحية — لا تفترضها

  1. افتح نافذة تصفّح خاصة.
  2. ادخل بحساب الفنّي نفسه.
  3. تحقّق: هل يرى ما يجب فقط؟ وهل تختفي الأزرار الخطرة؟

وهذه الخطوة تكشف في دقيقتين أخطاءً تبقى سنوات لو اكتفيت بالافتراض.

أخطاء شائعة وحلولها

العَرَضالسببالحل
المستخدم لا يرى شيئاًلا صلاحية على أي مسارأضف سطراً في الصلاحيات
يرى الجهاز ولا يفتح الكونسولVM.Console ناقصةأضفها إلى الدور
يرى أكثر مما يجبالمسار / أو التوريثضيّق المسار
لا يستطيع أخذ نسخةVM.Backup وDatastoreالصلاحيتان معاً
جهاز جديد لا يراه الفنّيخارج التجمّعأضفه إلى التجمّع
قفلت نفسك بالتحقّق بخطوتينلا رموز استردادمن صدفة السيرفر: pveum user modify
الرمز البرمجي لا يعملصلاحياته منفصلةأعطه صلاحية صريحة

أسئلة شائعة

هل أعطي الزبون حساباً على لوحتي؟

ممكن — بدور PVEVMUser على جهازه وحده. لكن أغلب المزوّدين يفضّلون لوحة وسيطة (نظام الفوترة) بدل فتح لوحة البنية التحتية للزبون. والسبب ليس الصلاحيات بل ما تكشفه اللوحة عن بنيتك.

ماذا لو غادر موظّف؟

عطّل حسابه (لا تحذفه فوراً) — فتحتفظ بسجلّه في شريط المهامّ. واحذفه بعد شهر.

هل أستطيع ربطه بدليل الشركة؟

نعم — LDAP أو Active Directory كنطاق مصادقة. مفيد في الشركات التي عندها دليل أصلاً، ومبالغة فيما دون ذلك.

كم دوراً أنشئ؟

ثلاثة تكفي أغلب الحالات: مدير، وفنّي، ومراقب. وزد عند الحاجة الحقيقية لا استباقاً.

هل تسري الصلاحيات على الكونسول والصدفة؟

نعم. والصدفة تحتاج صلاحية على النود لا على الجهاز — وهي صلاحية قوية جداً. لا تعطها لأحد إلّا إن كنت تقصد إعطاءه السيرفر كلّه.

خلاصة المسار الأول

في خمسة أجزاء: عرفت الواجهة وأين كل شيء، وأنشأت جهازاً افتراضياً بفهم كل خانة، وعرفت متى تختار الحاوية بدله، وجلبت الصور والقوالب من مصادرها الصحيحة، وبنيت نظام صلاحيات يعطي كل شخص ما يخصّه.

وهذا هو الأساس. والمسار الثاني يبدأ من التخزين — وهو أكثر ما يُسأل عنه وأقلّ ما يُشرح: أي نوع تختار، وكيف توسّع، وماذا تفعل حين يمتلئ.

وإن أردت سيرفراً تجرّب عليه كل هذا: باقات VPS تكفي للتعلّم، والسيرفرات المخصّصة لتشغيل بروكسموكس فعلاً.

هذه المقالة من سلسلة «بروكسموكس من الداخل» — خمس وعشرون مقالة بلقطات حقيقية من الواجهة. المسار الأول (الأساسيات): ١. جولة في الواجهة · ٢. أول جهاز افتراضي · ٣. الحاويات وLXC · ٤. الـISO والقوالب · ٥. المستخدمون والصلاحيات

Powered by WHMCompleteSolution