Primeiros passos no Proxmox VE: repositório no-subscription, atualização, usuário administrador, 2FA e acesso restrito à porta 8006.

Para que serve

Este artigo reúne os primeiros passos no Proxmox VE que você deve dar nas primeiras horas com o servidor dedicado: acessar a interface web, ajustar os repositórios de pacotes para quem não tem assinatura, atualizar o sistema, criar um usuário administrativo próprio (deixando de usar o root no dia a dia) e ativar a autenticação em dois fatores (2FA). Os passos valem para Proxmox VE 8.x (Debian 12 "Bookworm") e 9.x (Debian 13 "Trixie").

Pré-requisitos

  • IP principal do servidor e senha de root recebidos no e-mail de entrega.
  • Acesso ao console IPMI / HPE iLO pela Central do Cliente (é a sua rota de recuperação se algo der errado).
  • Um aplicativo autenticador TOTP no celular (Google Authenticator, Aegis, Microsoft Authenticator, 1Password etc.).

Primeiros passos no Proxmox VE, um a um

  1. Acesse a interface web. No navegador, abra https://IP-DO-SERVIDOR:8006. O certificado é autoassinado, então o navegador vai alertar; aceite a exceção. Entre com usuário root, realm Linux PAM standard authentication e a senha recebida.
  2. Troque a senha de root. Em Datacenter → Permissions → Users, selecione root@pam e clique em Password, ou pelo shell:
    passwd root
  3. Confira a versão instalada. Em Node → Summary ou no shell:
    pveversion
    cat /etc/debian_version
    Versão 9.x usa Debian 13 (Trixie); versão 8.x usa Debian 12 (Bookworm). O formato dos repositórios muda entre elas.
  4. Ajuste os repositórios (sem assinatura). Por padrão o Proxmox vem com o repositório enterprise habilitado, que exige assinatura paga. Sem ela, o apt update retorna erro 401. A forma mais simples é pela interface: Node → Updates → Repositories, selecione as linhas enterprise (pve e ceph) e clique em Disable; depois clique em Add e escolha No-Subscription.

    Se preferir fazer pelo shell no Proxmox VE 9.x (formato deb822), desative o enterprise acrescentando Enabled: no ao arquivo /etc/apt/sources.list.d/pve-enterprise.sources (faça o mesmo no ceph.sources, se existir e você não tiver assinatura) e crie /etc/apt/sources.list.d/proxmox.sources:

    Types: deb
    URIs: http://download.proxmox.com/debian/pve
    Suites: trixie
    Components: pve-no-subscription
    Signed-By: /usr/share/keyrings/proxmox-archive-keyring.gpg

    No Proxmox VE 8.x o formato é de uma linha. Comente a linha do arquivo /etc/apt/sources.list.d/pve-enterprise.list (coloque # no início) e crie /etc/apt/sources.list.d/pve-no-subscription.list com:

    deb http://download.proxmox.com/debian/pve bookworm pve-no-subscription
  5. Atualize o sistema. No Proxmox, use sempre full-upgrade (ou dist-upgrade), nunca apenas apt upgrade, porque atualizações do PVE podem exigir instalar ou remover pacotes:
    apt update
    apt full-upgrade
    Se a atualização trouxer um kernel novo, reinicie o servidor quando for conveniente. Antes de reiniciar, confirme que você tem o acesso ao IPMI/iLO em mãos.
  6. Crie um usuário administrativo próprio. Usar root@pam para tudo dificulta auditoria e aumenta o estrago se a senha vazar. Crie um usuário no realm pve (Proxmox VE authentication server, que não dá acesso ao shell do Linux) e dê a ele o papel de administrador:
    pveum user add admin@pve --comment "Administrador"
    pveum passwd admin@pve
    pveum acl modify / --users admin@pve --roles Administrator
    Pela interface: Datacenter → Permissions → Users → Add e depois Datacenter → Permissions → Add → User Permission com caminho / e papel Administrator. Para colaboradores que só operam VMs, prefira papéis menores, como PVEVMUser ou PVEVMAdmin, aplicados apenas às VMs ou pools necessários.
  7. Ative o 2FA. Faça login com o novo usuário, abra o menu do usuário no canto superior direito → TFA (ou Datacenter → Permissions → Two Factor) → Add → TOTP. Escaneie o QR code com o aplicativo, digite o código gerado e salve. Em seguida, adicione também Recovery Keys e guarde-as fora do servidor (gerenciador de senhas). Repita o processo para root@pam. Veja também o artigo «Como ativar autenticação em dois fatores (2FA) no SSH, Proxmox, Windows e painéis».
  8. Restrinja o acesso administrativo. A porta 8006 e o SSH (22) não precisam ficar abertos para a internet inteira. Opções: liberar apenas o IP fixo do seu escritório pelo firewall do Proxmox (Datacenter → Firewall) ou acessar via VPN (WireGuard). Desative também o login SSH por senha depois de configurar sua chave pública. Veja também os artigos «Firewall do Proxmox VE: como ativar sem perder o acesso» e «Como liberar o acesso ao Proxmox (porta 8006), SSH e RDP só pela VPN».
Atenção: regras de firewall erradas no Proxmox podem bloquear o seu próprio acesso à porta 8006 e ao SSH. Antes de habilitar o firewall no nível Datacenter, crie primeiro as regras de liberação (ACCEPT) para o seu IP. Se perder o acesso, entre pelo console IPMI/iLO e desative temporariamente com pve-firewall stop; para desligar de forma persistente, edite /etc/pve/firewall/cluster.fw e coloque enable: 0 na seção [OPTIONS].

Como saber se funcionou

  • apt update termina sem erro 401 nem avisos sobre o repositório enterprise.
  • pveversion -v mostra os pacotes atualizados; em Node → Updates a lista está vazia após o full-upgrade.
  • O login com admin@pve pede o código TOTP depois da senha.
  • pveum user list lista o novo usuário, e pveum acl list mostra o papel Administrator no caminho /.

Problemas comuns

"401 Unauthorized" no apt update

O repositório enterprise continua ativo. Confira em Node → Updates → Repositories se alguma linha enterprise (inclusive a do Ceph) ainda aparece como habilitada.

Aviso "No valid subscription" ao fazer login

É apenas informativo e aparece em todas as instalações sem assinatura. Não afeta o funcionamento. Evite scripts de terceiros que alteram arquivos do Proxmox para esconder o aviso, porque eles podem quebrar em atualizações.

Perdi o celular do 2FA

Use uma das recovery keys. Se não tiver, entre como root@pam (se ainda sem 2FA) ou pelo console IPMI/iLO e remova o segundo fator do usuário em Datacenter → Permissions → Two Factor, ou pelo shell com pveum user tfa delete admin@pve.

Ainda estou no Proxmox VE 8

O PVE 8 continua recebendo atualizações por um período após o lançamento do 9, mas planeje a migração. Antes de qualquer upgrade de versão maior, faça backup das VMs e rode o verificador pve8to9 --full, seguindo o guia oficial "Upgrade from 8 to 9".

Perguntas frequentes

Preciso pagar assinatura para usar o Proxmox VE?

Não. O Proxmox VE é software livre e funciona completo sem assinatura. Sem ela, use o repositório pve-no-subscription; a assinatura dá acesso ao repositório enterprise e ao suporte do fabricante.

Qual o endereço da interface web do Proxmox?

https://IP-DO-SERVIDOR:8006. O aviso de certificado é esperado, porque o certificado padrão é autoassinado.

Posso usar apt upgrade no Proxmox?

Não é recomendado. Use apt full-upgrade (ou dist-upgrade), pois atualizações do Proxmox podem precisar instalar ou remover pacotes.

Qual a diferença entre os realms pam e pve?

Usuários @pam são contas do Linux e também servem para o shell; usuários @pve existem só no Proxmox e não dão acesso ao shell do sistema.

Precisa de ajuda?

Se algo não sair como descrito, abra um ticket na área do cliente ou fale com o suporte pelo seu grupo de WhatsApp, informando a versão do Proxmox (pveversion) e a mensagem de erro completa.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também