跳到主要内容

用户与权限管理

Grafana 权限设计应映射到真实团队职责。平台团队管理数据源和全局配置,应用团队维护本团队 Dashboard,业务人员只读必要视图。不要将本地 Admin 账号作为日常协作方式。

1. 用户体系​

  • User:单个登录身份,应来自企业目录或 SSO。
  • Team:组织用户并分配 Folder、Dashboard 或告警权限。
  • Organization:逻辑隔离单位,适合边界明确的租户或业务域。
  • Folder:Dashboard 的集合与最常用授权边界。

2. 权限模型​

角色典型能力推荐人群
Viewer查看已授权的 Dashboard业务、支持、审阅人员
Editor创建和修改团队 Dashboard应用或平台工程师
Admin管理组织、用户、数据源和设置少量平台管理员

权限应最小化。Editor 不一定需要修改生产数据源、全局通知策略或插件;此类权限应单独授予并审计。

3. 企业权限设计​

建议按外部 LDAP/OIDC Group 映射到 Grafana Team,再向 Team 授予 Folder 权限。离职、转岗和新增成员由企业身份系统驱动回收与同步,避免手工残留权限。

Grafana 权限不能替代数据源权限。对敏感租户或环境,Prometheus、Loki、Elasticsearch 和网络策略仍需各自实现认证、授权与隔离。

4. 外部认证​

LDAP、OAuth/OIDC 和 SSO 配置应在预发验证回调 URL、群组映射、角色映射、管理员权限和登出行为。认证异常时,保留受控的紧急管理员恢复流程,但要记录使用人、时间和后续凭据轮换。