Proxmox VE 與 Proxmox Backup Server 架構優化與安全備份方案實踐
在使用 Proxmox VE (PVE) 結合 Proxmox Backup Server (PBS) 進行虛擬機備份時,常會遇到安全性、身份驗證及權限管理等問題。以下記錄了一次完整的 PBS 架構安全優化過程,包含中間的繞路與最終穩定解法,供參考。 🎯 架構設計初衷 PBS 須對外開放端口以便遠程備份與集中管理,但同時需要限制超級用戶(root)暴露在公網。目標是讓 root 僅用於管理,所有備份操作均交由低權限帳號執行,以降低風險。 🔥 第一階段:使用超級用戶直接執行備份 最初,PVE 直接使用 PBS 的 root 帳號執行備份,操作簡單且無報錯。然而,這種方式的問題在於: 🌀 第二階段:嘗試使用 API Token(失敗經驗) 接著,測試透過 PBS 提供的 API Token 功能,計劃在 root 帳號下創建專用 token,只賦予最少的 Datastore 備份權限。理論上這樣可以讓主帳號啟用兩步驗證,同時 token 維持精簡權限。 然而,在部分舊版 PBS 或 PVE 環境中,存在以下錯誤: backup owner …