Pular para o conteúdo principal

Um usuário não consegue fazer algo que deveria

Você concedeu o acesso e a pessoa continua recebendo erro de permissão. Percorra na ordem. Os dois primeiros explicam a maioria dos casos.

1. A mudança ainda não chegou até ela​

As permissões são lidas no login e renovadas periodicamente, então uma alteração leva até cerca de cinco minutos para valer.

Peça para sair e entrar de novo. Se funcionar depois disso, era isso.

2. A permissão está no alvo errado​

Uma permissão só vale onde foi concedida. Quem tem vm:power no VDC A não reinicia uma máquina no VDC B, mesmo a permissão aparecendo na lista dela.

Abra a aba Permissions da pessoa e olhe o escopo ao lado da permissão, não apenas se ela existe. Se o alvo estiver errado, atribua o grupo de novo no alvo certo.

Conceder no nível de customer cobre todos os VDCs daquele customer de uma vez, e costuma ser o que você quer para quem trabalha no ambiente inteiro.

3. Ela tem a permissão, mas não a que está sendo checada​

Leitura costuma ser coberta por uma chave ampla <seção>:view, mas ações sensíveis têm chave própria. Quem tem vm:view ainda não abre o console sem vm:console:view, e não vê a trilha de auditoria sem iam:audit:view.

Consulte o catálogo de permissões para a chave exata que a ação exige.

4. A concessão expirou​

Concessões diretas sempre têm data de expiração. Olhe a aba Grants: uma concessão expirada continua na lista, marcada como Expired, então é fácil confundir com acesso ativo.

Concessão expirada não pode ser renovada, então crie uma nova. Se a necessidade se mostrou permanente, mova a permissão para um grupo.

5. A conta está bloqueada ou pendente​

Um usuário bloqueado é recusado no login independentemente das permissões. Um usuário pendente nunca aceitou o convite. Os dois aparecem na aba Users.

Ações que a plataforma recusa​

Estas são recusadas de propósito, e a mensagem na tela indica qual delas você encontrou.

O que você tentouPor que é recusado
Criar uma concessão com data de expiração no passadoUma concessão direta precisa expirar no futuro
Renovar para uma data que não é posterior à atualRenovação precisa estender. Para encurtar, revogue e crie outra concessão
Renovar uma concessão já expiradaConcessão expirada não ressuscita. Crie uma nova
Revogar uma concessão já revogadaEla já está inativa, não há o que fazer
Atribuir sem escolher um customer ou VDCEscopos de customer e VDC exigem um alvo
Conceder uma permissão em um nível que ela não aceitaCada chave lista os escopos que aceita, veja o catálogo de permissões
Editar um grupo internoGrupos de sistema são somente leitura. Duplique um e edite a cópia
Reenviar convite para quem já aceitouO reenvio só funciona enquanto o convite está pendente
Desabilitar uma conta pendente ou já desabilitadaSó uma conta ativa pode ser desabilitada

Relacionados​