Um usuário não consegue fazer algo que deveria
Você concedeu o acesso e a pessoa continua recebendo erro de permissão. Percorra na ordem. Os dois primeiros explicam a maioria dos casos.
1. A mudança ainda não chegou até ela
As permissões são lidas no login e renovadas periodicamente, então uma alteração leva até cerca de cinco minutos para valer.
Peça para sair e entrar de novo. Se funcionar depois disso, era isso.
2. A permissão está no alvo errado
Uma permissão só vale onde foi concedida. Quem tem vm:power no VDC A não reinicia uma máquina no VDC B, mesmo a permissão aparecendo na lista dela.
Abra a aba Permissions da pessoa e olhe o escopo ao lado da permissão, não apenas se ela existe. Se o alvo estiver errado, atribua o grupo de novo no alvo certo.
Conceder no nível de customer cobre todos os VDCs daquele customer de uma vez, e costuma ser o que você quer para quem trabalha no ambiente inteiro.
3. Ela tem a permissão, mas não a que está sendo checada
Leitura costuma ser coberta por uma chave ampla <seção>:view, mas ações sensíveis têm chave própria. Quem tem vm:view ainda não abre o console sem vm:console:view, e não vê a trilha de auditoria sem iam:audit:view.
Consulte o catálogo de permissões para a chave exata que a ação exige.
4. A concessão expirou
Concessões diretas sempre têm data de expiração. Olhe a aba Grants: uma concessão expirada continua na lista, marcada como Expired, então é fácil confundir com acesso ativo.
Concessão expirada não pode ser renovada, então crie uma nova. Se a necessidade se mostrou permanente, mova a permissão para um grupo.
5. A conta está bloqueada ou pendente
Um usuário bloqueado é recusado no login independentemente das permissões. Um usuário pendente nunca aceitou o convite. Os dois aparecem na aba Users.
Ações que a plataforma recusa
Estas são recusadas de propósito, e a mensagem na tela indica qual delas você encontrou.
| O que você tentou | Por que é recusado |
|---|---|
| Criar uma concessão com data de expiração no passado | Uma concessão direta precisa expirar no futuro |
| Renovar para uma data que não é posterior à atual | Renovação precisa estender. Para encurtar, revogue e crie outra concessão |
| Renovar uma concessão já expirada | Concessão expirada não ressuscita. Crie uma nova |
| Revogar uma concessão já revogada | Ela já está inativa, não há o que fazer |
| Atribuir sem escolher um customer ou VDC | Escopos de customer e VDC exigem um alvo |
| Conceder uma permissão em um nível que ela não aceita | Cada chave lista os escopos que aceita, veja o catálogo de permissões |
| Editar um grupo interno | Grupos de sistema são somente leitura. Duplique um e edite a cópia |
| Reenviar convite para quem já aceitou | O reenvio só funciona enquanto o convite está pendente |
| Desabilitar uma conta pendente ou já desabilitada | Só uma conta ativa pode ser desabilitada |