Proxmox VE 接入 ActiveProtect 的账号与权限:最简一步到位,最小权限逐路径配置

PVE 接入 APM,卡人的往往是账号

Proxmox VE(PVE)用基于角色的访问控制(RBAC):权限不是开个总开关,而是在特定路径上分配角色。APM 要备份和还原 PVE 虚拟机,就得让连接账号在正确的路径上拿到正确的权限——配不对,轻则添加平台时通不过验证检查,重则备份能跑、还原时找不到资源。

第一步:选定账号类型(二选一)

可用账号 说明
root@pam PVE 内置超级账号,最省事
具备足够 sudo 权限的 Linux PAM 用户 主机系统上创建的系统用户

APM 需要通过 SSH 访问 PVE 主机,所以这个用户必须能 SSH 登录。如果添加的是 PVE 集群,所有节点上都要有相同的凭据——Linux PAM 用户必须存在于允许登录的每一个节点上。

最简配置:一步到位

设置 值
路径 数据中心根目录(/)
传播 已启用
角色 Administrator

在根路径上给内置 Administrator 角色并启用传播,权限会沿 ACL 树向下覆盖,这是让 APM 执行备份和还原的最简方式。测试环境或一人的小集群,这样做最快。

最小权限配置:按操作分两张表

生产环境不想放权这么大,就创建自定义角色,把权限精确分配到以下路径。

备份所需权限:

路径 所需权限
/vms VM.Audit、VM.Config.Disk、VM.Monitor
/sdn/zones/localnetwork(虚拟机所在位置) SDN.Audit
/storage/{storage_id}(虚拟机磁盘所在 datastore) Datastore.Audit
/pool Pool.Audit

还原所需权限(在备份权限之上追加):

路径 所需权限
/vms VM.Allocate、VM.Audit、VM.Config.CDROM、VM.Config.CPU、VM.Config.Cloudinit、VM.Config.Disk、VM.Config.HWType、VM.Config.Memory、VM.Config.Network、VM.Config.Options、VM.PowerMgmt
/storage/{storage_id}(完整还原) Datastore.Audit、Datastore.AllocateSpace
/storage(即时还原) Datastore.Allocate、Datastore.AllocateSpace
/sdn/zones/localnetwork SDN.Audit、SDN.Use
/pool Pool.Allocate

注意还原表里 /storage 分了两档:完整还原只需目标 datastore 上的 Datastore 权限,即时还原则要在整个 /storage 路径上开 Allocate,粒度不一样。

还有一个容易漏的坑:非 root 用户从 APM 还原虚拟机时,必须选择「重新生成 MAC」,否则可能因 MAC 地址冲突失败。

配置步骤

步骤 操作
1 登录 PVE 主机,在 Linux PAM 标准认证域中准备账号,确保可 SSH 访问(集群则在所有节点备好相同凭据)
2 登录 PVE 网页界面,进入 Datacenter > Permissions
3 创建或编辑将由 APM 使用的用户、群组或 token
4 按上面两张表配置权限;走最小权限路线时先创建自定义角色,再分配到所需路径
5 保存配置,回 APM 添加 Hypervisor 并跑验证检查

备份账号的权限既要过得起验证、又不能开成 root 裸奔——这类平衡题欢迎搜「诚鑫致达」一起抠细节。


企业存储选型参考|贵州诚鑫致达

做机房存储、虚拟化或监控归档,群晖在售机型参考:DS425+(4 盘位,小团队起步) · RS2423+(业务长起来平滑升级机架式)。企业存储规划与后续运维,搜「诚鑫致达」能找到我们。