Путь администратора
На PVE node public TCP22 и 8006 блокируются. WireGuard UDP 51820
перенаправляется с public адреса node на VM 101.
Уровни доступа
Для ежедневной работы создаётся персональный PVE user с минимальной ролью и
API token.
root@pam не должен использоваться приложениями, CI или dashboard.
Где хранить секреты
Ротация
1
Создайте новый secret
Не удаляйте действующий до проверки.
2
Обновите один consumer
Перезапустите и проверьте health/logs.
3
Обновите остальные consumers
Фиксируйте каждый успешный переход.
4
Отзовите старый secret
Только после проверки всех зависимостей.
5
Закройте операцию
Запишите дату, owner и следующую ротацию без значения секрета.
Потеря доступа
- Не меняйте одновременно VPN, PVE firewall и management bridge.
- Проверьте, доступен ли WireGuard endpoint извне.
- Проверьте маршрут
10.10.20.0/24 via 10.10.10.2на PVE. - Используйте Proxmox console/IPMI как out-of-band путь.
- Break-glass root применяется только после фиксации причины.
