Toegang tot een server
Een serverbeheerder krijgt van jou één of meer machines. Vanaf nu bepaal je er ook bij hoeveel die persoon op zo'n machine mag: alleen meekijken, de server gebruiken, hem instellen, of alles.
Geschreven voor: Beheerder
Een serverbeheerder krijgt van jou één of meer machines. Vanaf nu bepaal je er ook bij hoeveel die persoon op zo'n machine mag: alleen meekijken, de server gebruiken, hem instellen, of alles.
Dat is een keuze per server per persoon. Dezelfde collega kan Gebruiken hebben op stck1 en Volledig op stck2 — het niveau hangt aan de toewijzing, niet aan het account.
Er verandert niets aan wat vandaag werkt. Elke toewijzing die al bestond staat op Volledig, en Volledig is precies wat een serverbeheerder altijd al kon. Nieuwe toewijzingen krijgen standaard Gebruiken.
De vier niveaus
| Niveau | Waarvoor |
|---|---|
| Meekijken | Eerstelijns, een monitoringkoppeling, een leverancier die mag meekijken bij een storing. Ziet alles, verandert niets. |
| Gebruiken | De server-klant, en de dagelijkse serverbeheerder. Klanten, websites, mail, DNS, databases, bestanden, backups, een dienst herstarten, een geblokkeerd IP vrijgeven, een klant binnenhalen. Verandert niets aan hoe de machine gebouwd is — en leest dat sinds augustus 2026 ook niet meer: de firewallregels, de SSH-sleutels, de drop-ins, de versielijst en de integratiegegevens zijn buiten bereik. |
| Beheren | De collega die de servers écht bouwt. Alles uit Gebruiken, plus PHP-beleid, drop-ins, rollen, webserver, firewall en LFD, SSH-poort, IP-adressen, nameservers, tools, kanaal en auto-update, integraties. |
| Volledig | Alles wat een serverbeheerder kan, inclusief een terminal, SSH-sleutels, herstarten en uitzetten, koppelen en IP-migraties. |
De niveaus zijn een ladder met één bewuste zijstap. Elk niveau kan alles van het niveau eronder, plus wat erbij staat — behalve dat Meekijken mag nalezen hoe een machine is opgebouwd en Gebruiken niet.
Dat is met opzet, en het volgt uit voor wie de twee bedoeld zijn. Meekijken is iemand binnen je eigen organisatie: eerstelijns, een monitoringkoppeling, een leverancier die je bij een storing laat meekijken. Gebruiken is degene die de machine van je huurt. Die draait er alles op, en heeft niets te zoeken in de lijst SSH-sleutels die er een rootshell op openen.
Iemand van Meekijken naar Gebruiken zetten geeft dus het hele klantoppervlak en neemt het nalezen van de serverconfiguratie weg. Elke andere stap omhoog voegt nog steeds alleen maar toe.
De terminal zit alleen in Volledig, en dat is met opzet. Wie een rootshell heeft, kan de machine sowieso herconfigureren en herstarten — buiten het paneel om en zonder auditregel. Zou de terminal een niveau lager zitten, dan was elke grens erboven decoratie.
Wat niemand met een servertoewijzing kan, op welk niveau ook: de platform-instellingen, de DNS-provider-credentials en de mailgateway-connecties. Die blijven beheerder-only.
Het niveau van iemand wijzigen
Vanaf de server:
- Ga naar Servers en open de machine.
- Klik op de tab Toegang.
- Klik de regel van de persoon aan.
- Kies een niveau. Onder de keuze staat wat die persoon daarna wél en niet meer kan.
- Klik Niveau opslaan.
Vanaf de persoon: Personen → open de persoon → Servers van deze persoon → klik een regel. Het is hetzelfde scherm; alleen kom je van de andere kant.
Een regel met Via: Groep komt binnen via de nodegroep en geldt voor élke server in die groep. Die wijzig je bij de persoon, niet vanaf één machine — anders verander je per ongeluk iets voor de hele groep.
Elke wijziging levert een regel in het auditlogboek op, met het oude en het nieuwe niveau, de server en wie het deed.
Vanaf de opdrachtregel
Op de paneelserver:
# Wat mag Anna, en waar?
corecp-panel scope list --user anna@example.com --config /etc/corecp-panel/panel.yaml
WHAT NAME TEMPLATE GRANTED BY GRANTED AT
node stck1.corecp.dev use admin@corecp.dev 2026-08-16T19:44:02Z
node stck2.corecp.dev full admin@corecp.dev 2026-08-16T19:44:20Z
# Wie heeft deze machine?
corecp-panel scope list --node stck1.corecp.dev --config /etc/corecp-panel/panel.yaml
EMAIL TEMPLATE VIA GRANTED BY GRANTED AT
anna@example.com use this machine admin@corecp.dev 2026-08-16T19:44:02Z
# Iemand een server geven (standaard: use)
corecp-panel scope grant --user anna@example.com --node stck1.corecp.dev \
--config /etc/corecp-panel/panel.yaml
# Het niveau wijzigen
corecp-panel scope template --user anna@example.com --node stck1.corecp.dev \
--template manage --config /etc/corecp-panel/panel.yaml
# En weer intrekken
corecp-panel scope revoke --user anna@example.com --node stck1.corecp.dev \
--config /etc/corecp-panel/panel.yamlDe niveaus zelf, met de rechten die eronder zitten:
corecp-panel scope templatesDat commando leest geen database en heeft geen configuratie nodig — het werkt dus ook op een machine waarvan het paneel niet start.
Wat een collega ziet als iets niet mag
Een geweigerde actie zegt welke server het betreft en welk niveau er staat:
your access to stck1.corecp.dev is "Use", which does not include node.configureDat is met opzet een andere melding dan "je niveau is te laag" of "je rol staat dit niet toe": die drie worden door drie verschillende mensen opgelost, en de melding hoort de vraag naar het juiste bureau te sturen.
Zie ook
- Een server beheren
- Iemand toegang geven — hetzelfde idee, maar dan voor een klantaccount in plaats van een server.