Grafana добавляет независимый контроль разрешений в Dashboard

Архитектура

Как пакет для анализа и визуализации метрик с открытым исходным кодом, Grafana получила широкое признание и широко используется для отображения данных мониторинга временных рядов инфраструктуры, анализа и визуализации данных приложений, а также в метеорологии, домашней автоматизации и управлении процессами. используется в других областях. Grafana поддерживает Mysql, Elasticsearch, Prometheus, InfluxDB и многие другие источники данных.Каждый источник данных имеет определенный редактор запросов.Он может писать различные выражения и рисовать различные диаграммы отображения данных в соответствии с потребностями своего бизнеса. Но иногда информация на диаграмме, которую вы рисуете, включает конфиденциальную информацию, и вы не хотите, чтобы все ее видели, что вам делать?

Обзор разрешений

Если у вашей Grafana есть доступ к управлению входом в систему, независимо от того, используете ли вы собственный контроль разрешений Grafana или включаете аутентификацию Ldap, разрешения Dashboard по умолчанию доступны для чтения всем; резюмируя, пользовательские разрешения Grafana зависят от следующих аспектов Фактор влияния:

  • Organization Role(Администратор, Редактор, Наблюдатель), то есть глобальные роли организации.
  • Via Teamчленство, в котором Команде были назначены определенные разрешения.
  • Via permissions assigned directly to user (on folders, dashboards, data sources), то есть разрешения, специально назначенные пользователю для папки, информационной панели и источника данных.
  • Флаг пользователя Grafana Admin (т. е. суперадминистратора).

Настройте независимый контроль разрешений для одного Dashboard.Вы можете добавить разрешения для пользователя или группы в "Настройки Dashboard"-->"Разрешения"-->"Добавить разрешение", при этом разрешения Dashboard наследуются отFolder, поэтому за некоторыми существующими разрешениями вы увидите небольшой знак блокировки, что означает, что разрешения не могут быть изменены.Если вы измените их, вы сможете изменить только разрешения соответствующей папки, то естьТак называемый контроль разрешений Grafana Dashboard, то есть контроль разрешений Folder (папки);

dashboardPerm

Права доступа к панели инструментов и папкам

Пример добавления контроля разрешений на панель инструментов

folderPerm

Как показано выше, вFolderизManageВ пункте конфигурации здесь можно удалить роль по умолчанию этой папки, а затем настроить разрешения для пользователя или группы;

Добавить команду

Configuration-> Teams--> Add Team, введите имя команды, чтобы создать новую команду, здесь я создал новую команду с именем: «TestReadOnly»;

AddTeam

Добавить пользователя группы

Нажмите на команду, которую вы только что создали,Team MembersгдеAdd memberВ эту команду можно добавить пользователей:

addTeamUser

Настройка разрешений панели мониторинга для команды

оказатьсяDashboard settingsили управление папками, найтиPermissionsнастроить,Add PermissionДобавьте разрешения, добавьте разрешения «Просмотр» в группу «TestReadOnly» и удалите другие разрешения; после этой настройкиПользователи в группе «TestReadyOnly» будут иметь доступ только для чтения, а пользователи, не входящие в эту группу, не будут иметь доступа.(Полномочия пользователя суперадминистратора нельзя удалить); способ настройки полномочий, таких как «Редактировать», аналогичен.

DSPerm

уровень разрешений

В Grafana есть три основных уровня разрешений:Admin > Edit > View

** Меры предосторожности:**

  1. не может быть покрыто组织管理员Разрешения пользователей для ролей
  2. Если существует правило с более высоким уровнем разрешений, правило разрешений с более низким уровнем разрешений не вступит в силу.

Например есть папка FolderX, если папка только для чтения и не редактируется для всех, то можно определить Команду только для чтения, допустим "Только для чтения" вы включили несколько команд в том числе и "xujpxm" Пользователь добавлен в группу «Только для чтения»; затем вы даете команде «Только для чтения» разрешение «Просмотр» для папки FolderX и удаляете разрешение «Редактировать»/«Администратор»; тогда пользователем в команде «Только для чтения» будет The FolderX папка доступна только для чтения, но не для редактирования; при нормальных обстоятельствах на этом шаге достигается контроль разрешений для одной папки. Но следует отметить, что предполагается, что пользователь «xujpxm» также имеет права администратора, и уровень привилегий выше, чем «Просмотр», согласно注意事项1, поэтому пользователь «xujpxm» по-прежнему может редактировать и управлять папкой «FolderX»; во втором случае, если есть команда «EditGroup», FolderX дает ей разрешение «Редактировать», но при этом пользователь «xujpxm " (пользователь, не являющийся суперадминистратором) также находится в ней, то пользователь имеет права "Редактировать" и "Просмотр" в этой папке, согласно注意事项2, пользователь "xujpxm" должен иметь разрешение "Изменить" для этой папки.

использованная литература