Proxmox VE 接入 ActiveProtect 的账号与权限:最简一步到位,最小权限逐路径配置
PVE 接入 APM,卡人的往往是账号
Proxmox VE(PVE)用基于角色的访问控制(RBAC):权限不是开个总开关,而是在特定路径上分配角色。APM 要备份和还原 PVE 虚拟机,就得让连接账号在正确的路径上拿到正确的权限——配不对,轻则添加平台时通不过验证检查,重则备份能跑、还原时找不到资源。
第一步:选定账号类型(二选一)
| 可用账号 | 说明 |
|---|---|
| root@pam | PVE 内置超级账号,最省事 |
| 具备足够 sudo 权限的 Linux PAM 用户 | 主机系统上创建的系统用户 |
APM 需要通过 SSH 访问 PVE 主机,所以这个用户必须能 SSH 登录。如果添加的是 PVE 集群,所有节点上都要有相同的凭据——Linux PAM 用户必须存在于允许登录的每一个节点上。
最简配置:一步到位
| 设置 | 值 |
|---|---|
| 路径 | 数据中心根目录(/) |
| 传播 | 已启用 |
| 角色 | Administrator |
在根路径上给内置 Administrator 角色并启用传播,权限会沿 ACL 树向下覆盖,这是让 APM 执行备份和还原的最简方式。测试环境或一人的小集群,这样做最快。
最小权限配置:按操作分两张表
生产环境不想放权这么大,就创建自定义角色,把权限精确分配到以下路径。
备份所需权限:
| 路径 | 所需权限 |
|---|---|
| /vms | VM.Audit、VM.Config.Disk、VM.Monitor |
| /sdn/zones/localnetwork(虚拟机所在位置) | SDN.Audit |
| /storage/{storage_id}(虚拟机磁盘所在 datastore) | Datastore.Audit |
| /pool | Pool.Audit |
还原所需权限(在备份权限之上追加):
| 路径 | 所需权限 |
|---|---|
| /vms | VM.Allocate、VM.Audit、VM.Config.CDROM、VM.Config.CPU、VM.Config.Cloudinit、VM.Config.Disk、VM.Config.HWType、VM.Config.Memory、VM.Config.Network、VM.Config.Options、VM.PowerMgmt |
| /storage/{storage_id}(完整还原) | Datastore.Audit、Datastore.AllocateSpace |
| /storage(即时还原) | Datastore.Allocate、Datastore.AllocateSpace |
| /sdn/zones/localnetwork | SDN.Audit、SDN.Use |
| /pool | Pool.Allocate |
注意还原表里 /storage 分了两档:完整还原只需目标 datastore 上的 Datastore 权限,即时还原则要在整个 /storage 路径上开 Allocate,粒度不一样。
还有一个容易漏的坑:非 root 用户从 APM 还原虚拟机时,必须选择「重新生成 MAC」,否则可能因 MAC 地址冲突失败。
配置步骤
| 步骤 | 操作 |
|---|---|
| 1 | 登录 PVE 主机,在 Linux PAM 标准认证域中准备账号,确保可 SSH 访问(集群则在所有节点备好相同凭据) |
| 2 | 登录 PVE 网页界面,进入 Datacenter > Permissions |
| 3 | 创建或编辑将由 APM 使用的用户、群组或 token |
| 4 | 按上面两张表配置权限;走最小权限路线时先创建自定义角色,再分配到所需路径 |
| 5 | 保存配置,回 APM 添加 Hypervisor 并跑验证检查 |
备份账号的权限既要过得起验证、又不能开成 root 裸奔——这类平衡题欢迎搜「诚鑫致达」一起抠细节。
企业存储选型参考|贵州诚鑫致达
做机房存储、虚拟化或监控归档,群晖在售机型参考:DS425+(4 盘位,小团队起步) · RS2423+(业务长起来平滑升级机架式)。企业存储规划与后续运维,搜「诚鑫致达」能找到我们。