Административный доступ строится от VPN к конкретной роли. Публичный DNS не должен становиться заменой management-сети.

Путь администратора

На PVE node public TCP 22 и 8006 блокируются. WireGuard UDP 51820 перенаправляется с public адреса node на VM 101.

Уровни доступа

Для ежедневной работы создаётся персональный PVE user с минимальной ролью и API token. root@pam не должен использоваться приложениями, CI или dashboard.

Где хранить секреты

Ротация

1

Создайте новый secret

Не удаляйте действующий до проверки.
2

Обновите один consumer

Перезапустите и проверьте health/logs.
3

Обновите остальные consumers

Фиксируйте каждый успешный переход.
4

Отзовите старый secret

Только после проверки всех зависимостей.
5

Закройте операцию

Запишите дату, owner и следующую ротацию без значения секрета.

Потеря доступа

  1. Не меняйте одновременно VPN, PVE firewall и management bridge.
  2. Проверьте, доступен ли WireGuard endpoint извне.
  3. Проверьте маршрут 10.10.20.0/24 via 10.10.10.2 на PVE.
  4. Используйте Proxmox console/IPMI как out-of-band путь.
  5. Break-glass root применяется только после фиксации причины.
Пароль, присланный для разовой диагностики, после завершения работы следует сменить. Для дальнейшей автоматизации создайте временный read-only PVE API token с ограниченным сроком жизни.