Skip to content
12 / 15

Права доступа: организации, папки, команды и сервисные аккаунты

Модель доступа в Grafana многослойна. Организация — верхняя граница изоляции: свои источники данных, дашборды и пользователи; в одной инсталляции их может быть несколько, но переключение между ними неудобно, и на практике чаще берут одну организацию с папками. Роли внутри организации: Viewer, Editor, Admin. Папка — основная единица разграничения: права выдаются на папку и наследуются дашбордами внутри, а также правилами алертов, которые в ней лежат. Команда — группа пользователей, которой выдают права, чтобы не раздавать их поимённо. В Enterprise к этому добавляется полноценный RBAC с правами на отдельные действия и на конкретные источники данных. Отдельная сущность — сервисный аккаунт с токеном: именно им должны ходить CI и скрипты, а не личным API-ключом человека, который уволится. Важная деталь: право пользоваться источником данных и право его редактировать — разные вещи, и второе означает возможность увести все дашборды на чужую базу.

Права доступа: организации, папки, команды и сервисные аккаунты | JScriptiser