跳转到内容

部署 PDM 并接入 PVE 与 PBS ​

在Proxmox Datacenter Manager 入门确认这是你需要的东西之后,这篇讲怎么把它装起来,并接入已有的 PVE 集群和 PBS 实例。

新增一个具备跨环境管理权限的系统,等于扩大了攻击面

PDM 一旦接入你的 PVE 集群和 PBS 实例,就持有能够操作这些系统的凭证(API Token)。这台机器本身的安全性,现在决定了它管辖范围内所有环境的安全性。

影响范围:PDM 主机被攻破,理论上攻击者可以借助它已保存的 remote 凭证操作被接入的所有集群和 PBS。

前置条件:按最小权限原则给 PDM 使用的 API Token 授权;PDM 自身的登录也应该开两步验证;不要把 PDM 直接暴露在公网,访问方式参考安全地远程访问。

回退方法:如果怀疑 PDM 或某个 Token 被滥用,先在对应的 PVE/PBS 上吊销该 Token(数据中心 → 权限 → API Tokens 删除对应条目),这样即使 PDM 主机本身仍被攻破,它也失去了操作该 remote 的凭证;必要时重装 PDM 主机并重新生成全部 Token。

开始之前 ​

项目最低要求(仅供评估)生产建议
CPU64 位 x86-64/AMD64,1 核现代双核以上
内存1 GiB至少 4 GiB
磁盘10 GB 以上40 GB 以上,建议硬件 RAID(带电池缓存)或 ZFS 冗余(二选一,二者不能混用)
网络一张网卡多张、多 Gbit 网卡做冗余

PDM 需要独立于任何一个被管理的 PVE 集群单独部署(可以是一台小虚拟机、一台独立小主机),不要装在打算被它管理的那个集群的某个节点上。

操作步骤 ​

1. 安装 PDM ​

两种方式二选一:

方式一:官方 ISO 安装(推荐)

从官方下载页获取 ISO,制作成 U 盘启动盘(Linux 下用 dd,macOS 需要先转换镜像格式再用 dd,Windows 推荐 Rufus 的 DD 模式),用它引导目标机器完成安装,过程和安装 PVE 类似:分区、时区、网络、设置密码。

方式二:在已有的 Debian 13(Trixie)上安装

sh
# 在目标机器的宿主机 shell(已是 Debian 13)上执行
# 1. 导入 Proxmox 签名公钥,并核对官方文档给出的校验值
wget https://enterprise.proxmox.com/debian/proxmox-release-trixie.gpg \
  -O /usr/share/keyrings/proxmox-archive-keyring.gpg

# 2. 按官方文档配置对应的 PDM 软件源(企业版/无订阅版二选一),然后:
apt update
apt install proxmox-datacenter-manager-meta

两种 meta 包的区别

proxmox-datacenter-manager-meta 会带上 Proxmox 内核(含 ZFS 支持);如果不需要 ZFS,proxmox-datacenter-manager-container-meta 保留原有 Debian 内核、安装的包更少。选之前想清楚这台机器的磁盘要不要用 ZFS。

安装完成后,访问 https://<PDM 地址>:8443 打开管理界面。

2. 给每个要接入的 PVE 集群创建 API Token ​

到该 PVE 集群的 数据中心 → 权限 → API Tokens 创建一个新 Token,只授予 PDM 实际需要的权限(资源查看、迁移等),不要直接给管理员权限——具体权限路径的规划方法见API Token 与最小权限。

3. 在 PDM 里添加 remote ​

在 PDM 的 Web UI 里选择添加 Proxmox VE remote(或 Proxmox Backup Server remote),填入地址和上一步创建的 Token 信息。

  • 如果目标使用受信任的公网证书(例如 Let's Encrypt 签发),PDM 会自动完成信任校验,证书续期时无需额外处理。
  • 如果目标使用 PVE 默认的自签名证书,添加时需要确认并"钉住"(pin)当时看到的证书指纹。之后如果目标重新生成了证书,PDM 会因为指纹对不上而报连接失败——这是预期的安全行为,不是故障。

证书指纹变了,不要图省事直接清空重新信任

看到类似"无法建立 TLS 连接,指纹不匹配"的报错时,先确认这是不是你自己刚做过的证书续期或重新生成操作导致的。通过一个可信渠道(比如直接登录目标节点核对当前证书指纹)确认无误后,再到 PDM 里更新:

  • Web UI:打开该 remote,执行 Check Certificate,核对后更新指纹(如果目标证书已经是公网受信任的,也可以直接清除指纹钉住状态)。
  • 命令行:
    sh
    proxmox-datacenter-manager-client remote probe-certificate <remote> <节点>
    proxmox-datacenter-manager-client remote set-fingerprint <remote> <节点> <指纹>

如果没有独立核实就直接接受新指纹,存在被中间人攻击的风险——这也是钉住指纹这套机制本来要防的事情。

检查结果 ​

  1. PDM 首页能看到新接入 remote 的节点、虚拟机、容器和存储列表。
  2. 用一台非关键的测试虚拟机,试一次 PDM 发起的迁移(可以是同一个 remote 内部,先不要一上来就跨 remote),确认迁移任务成功、客户机数据完整。
  3. 检查 PDM 使用的 Token 在对应 PVE 上的权限范围,确认符合最小权限原则,而不是意外给了超出需要的权限。

常见问题 ​

添加 remote 后报证书指纹不匹配。 见上文的处理流程,核实后再更新指纹,不要跳过核实步骤直接清空。

PDM 主机要不要暴露给公网访问? 不建议。按安全地远程访问的方法通过 VPN 或反向代理加认证的方式访问,而不是把管理端口直接开放到公网。

Token 权限给多了,现在想收紧。 到对应 PVE 的 数据中心 → 权限 里调整该 Token 的权限路径,PDM 端不需要重新添加 remote,下一次操作时会按新权限生效。

参考资料 ​

Proxmox VE 非官方中文使用指南,与 Proxmox Server Solutions GmbH 无隶属关系。