Источники данных: кто на самом деле выполняет запрос и где живут учётные данные
У источника данных в Grafana есть режим доступа, и от него зависит, кто ходит в базу. В режиме proxy (по умолчанию и единственно правильный для прода) запрос идёт из браузера в бэкенд Grafana, а уже он обращается к источнику — учётные данные остаются на сервере, источник не обязан быть доступен из интернета, и работает встроенный кеш. В историческом режиме direct запрос шёл прямо из браузера, что требовало доступности источника снаружи и раскрывало параметры подключения; он давно не рекомендуется. Каждый источник имеет стабильный uid, и именно на него ссылаются панели — поэтому источник, заведённый руками на одном стенде и на другом, получит разные uid, и перенесённый дашборд сломается. Лечится это provisioning'ом с явно заданным uid. Секреты (пароли, токены) хранятся в secureJsonData — Grafana шифрует их и наружу не отдаёт даже администратору.