@@PRODUCT@@

Toegang tot een server

Een serverbeheerder krijgt van jou één of meer machines. Vanaf nu bepaal je er ook bij hoeveel die persoon op zo'n machine mag: alleen meekijken, de server gebruiken, hem instellen, of alles.

Geschreven voor: Beheerder

Een serverbeheerder krijgt van jou één of meer machines. Vanaf nu bepaal je er ook bij hoeveel die persoon op zo'n machine mag: alleen meekijken, de server gebruiken, hem instellen, of alles.

Dat is een keuze per server per persoon. Dezelfde collega kan Gebruiken hebben op stck1 en Volledig op stck2 — het niveau hangt aan de toewijzing, niet aan het account.

Er verandert niets aan wat vandaag werkt. Elke toewijzing die al bestond staat op Volledig, en Volledig is precies wat een serverbeheerder altijd al kon. Nieuwe toewijzingen krijgen standaard Gebruiken.

De vier niveaus

NiveauWaarvoor
MeekijkenEerstelijns, een monitoringkoppeling, een leverancier die mag meekijken bij een storing. Ziet alles, verandert niets.
GebruikenDe server-klant, en de dagelijkse serverbeheerder. Klanten, websites, mail, DNS, databases, bestanden, backups, een dienst herstarten, een geblokkeerd IP vrijgeven, een klant binnenhalen. Verandert niets aan hoe de machine gebouwd is — en leest dat sinds augustus 2026 ook niet meer: de firewallregels, de SSH-sleutels, de drop-ins, de versielijst en de integratiegegevens zijn buiten bereik.
BeherenDe collega die de servers écht bouwt. Alles uit Gebruiken, plus PHP-beleid, drop-ins, rollen, webserver, firewall en LFD, SSH-poort, IP-adressen, nameservers, tools, kanaal en auto-update, integraties.
VolledigAlles wat een serverbeheerder kan, inclusief een terminal, SSH-sleutels, herstarten en uitzetten, koppelen en IP-migraties.

De niveaus zijn een ladder met één bewuste zijstap. Elk niveau kan alles van het niveau eronder, plus wat erbij staat — behalve dat Meekijken mag nalezen hoe een machine is opgebouwd en Gebruiken niet.

Dat is met opzet, en het volgt uit voor wie de twee bedoeld zijn. Meekijken is iemand binnen je eigen organisatie: eerstelijns, een monitoringkoppeling, een leverancier die je bij een storing laat meekijken. Gebruiken is degene die de machine van je huurt. Die draait er alles op, en heeft niets te zoeken in de lijst SSH-sleutels die er een rootshell op openen.

Iemand van Meekijken naar Gebruiken zetten geeft dus het hele klantoppervlak en neemt het nalezen van de serverconfiguratie weg. Elke andere stap omhoog voegt nog steeds alleen maar toe.

De terminal zit alleen in Volledig, en dat is met opzet. Wie een rootshell heeft, kan de machine sowieso herconfigureren en herstarten — buiten het paneel om en zonder auditregel. Zou de terminal een niveau lager zitten, dan was elke grens erboven decoratie.

Wat niemand met een servertoewijzing kan, op welk niveau ook: de platform-instellingen, de DNS-provider-credentials en de mailgateway-connecties. Die blijven beheerder-only.

Het niveau van iemand wijzigen

Vanaf de server:

  1. Ga naar Servers en open de machine.
  2. Klik op de tab Toegang.
  3. Klik de regel van de persoon aan.
  4. Kies een niveau. Onder de keuze staat wat die persoon daarna wél en niet meer kan.
  5. Klik Niveau opslaan.

Vanaf de persoon: Personen → open de persoon → Servers van deze persoon → klik een regel. Het is hetzelfde scherm; alleen kom je van de andere kant.

Een regel met Via: Groep komt binnen via de servergroep en geldt voor élke server in die groep. Die wijzig je bij de persoon, niet vanaf één machine — anders verander je per ongeluk iets voor de hele groep.

Elke wijziging levert een regel in het auditlogboek op, met het oude en het nieuwe niveau, de server en wie het deed.

Vanaf de opdrachtregel

Op de paneelserver:

# Wat mag Anna, en waar?
corecp-panel scope list --user anna@example.com --config /etc/corecp-panel/panel.yaml

WHAT   NAME               TEMPLATE  GRANTED BY          GRANTED AT
node   stck1.corecp.dev   use       admin@corecp.dev    2026-08-16T19:44:02Z
node   stck2.corecp.dev   full      admin@corecp.dev    2026-08-16T19:44:20Z

# Wie heeft deze machine?
corecp-panel scope list --node stck1.corecp.dev --config /etc/corecp-panel/panel.yaml

EMAIL              TEMPLATE  VIA           GRANTED BY        GRANTED AT
anna@example.com   use       this machine  admin@corecp.dev  2026-08-16T19:44:02Z

# Iemand een server geven (standaard: use)
corecp-panel scope grant --user anna@example.com --node stck1.corecp.dev \
  --config /etc/corecp-panel/panel.yaml

# Het niveau wijzigen
corecp-panel scope template --user anna@example.com --node stck1.corecp.dev \
  --template manage --config /etc/corecp-panel/panel.yaml

# En weer intrekken
corecp-panel scope revoke --user anna@example.com --node stck1.corecp.dev \
  --config /etc/corecp-panel/panel.yaml

De niveaus zelf, met de rechten die eronder zitten:

corecp-panel scope templates

Dat commando leest geen database en heeft geen configuratie nodig — het werkt dus ook op een machine waarvan het paneel niet start.

Wat een collega ziet als iets niet mag

Een geweigerde actie zegt welke server het betreft en welk niveau er staat:

your access to stck1.corecp.dev is "Use", which does not include node.configure

Dat is met opzet een andere melding dan "je niveau is te laag" of "je rol staat dit niet toe": die drie worden door drie verschillende mensen opgelost, en de melding hoort de vraag naar het juiste bureau te sturen.

Zie ook

  • Een server beheren
  • Iemand toegang geven — hetzelfde idee, maar dan voor een klantaccount in plaats van een server.