Managed Service for Grafana は、OAuth 2.0 プロトコルを使用したユーザー認証およびアプリケーション権限付与をサポートします。本トピックでは、Alibaba Cloud アプリケーションを ID プロバイダーとして使用して、Grafana ワークスペースのシングルサインオン (SSO) を有効にする方法について説明します。
背景情報
OAuth (Open Authorization) は、Web アプリケーション、モバイルアプリ、デスクトップアプリケーションに対して安全に権限付与を行うためのシンプルで標準的なオープンプロトコルです。権限付与されたアプリケーションは、ユーザー名やパスワードを要求することなく保護されたリソースにアクセスできます。詳細については、「公式 OAuth ドキュメント」をご参照ください。
権限を付与すると、ご利用の自己管理システムが Managed Service for Grafana 内のリソースにアクセスできるようになります。本トピックでは、Alibaba Cloud アプリケーションを例として、OAuth 連携の設定方法を説明します。その他の種類のアカウントを権限付与する方法については、「公式 Grafana ドキュメント」をご参照ください。
基本ワークフロー
以下の手順では、前述の図に示されている権限付与システムを Alibaba Cloud アプリケーションでシミュレートする方法を説明します。本トピックの構成は参考情報であり、ご利用の構成が OAuth 2.0 標準に準拠していることを確認してください。
ステップ 1:アプリケーションの作成
-
RAM コンソール に Alibaba Cloud アカウントでログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
エンタープライズアプリケーション タブで、アプリの作成 をクリックします。
-
アプリの作成 パネルで、アプリケーションパラメーターを設定します。
-
アプリ名 と Display name を入力します。
-
次の説明に基づいて アプリケーションのタイプ を選択します。
アプリケーションタイプ
説明
WebApp
ブラウザベースの Web アプリケーション。
NativeApp
オペレーティングシステム上で実行されるネイティブアプリケーション(デスクトップまたはモバイルオペレーティングシステムなど)。
ServerApp
ユーザーのログインなしに直接 Alibaba Cloud サービスにアクセスするアプリケーション。現在は、クロスドメインアイデンティティ管理 (SCIM) プロトコルを使用してユーザーを同期するアプリケーションのみがサポートされています。
-
アクセストークンの有効期間 を設定します。
有効期間は 900 秒(15 分)から 10,800 秒(3 時間)の範囲内で設定可能です。デフォルト値は 3,600 秒です。
-
WebApp および NativeApp アプリケーションの場合、トークンの有効期間のリフレッシュ と コールバック を設定します。
-
リフレッシュトークンの有効期間は 7,200 秒(2 時間)から 31,536,000 秒(1 年)の範囲内で設定可能です。デフォルト値は 2,592,000 秒です。
-
コールバック URL は、ご利用の Grafana ワークスペース接続 URL に
/login/generic_oauthサフィックスを追加したものです。例:http://[Grafana-connection-URL:port]/login/generic_oauth。接続 URL およびポート番号は、ワークスペースの情報 ページで確認できます。詳細については、「Grafana ワークスペースの作成」をご参照ください。

-
-
-
保存 をクリックします。
ステップ 2:スコープの追加
-
エンタープライズアプリケーション タブで、作成したアプリケーションの名前をクリックします。
説明アプリケーション詳細ページの 基本情報 セクションでアプリケーション ID を確認できます。この ID はステップ 4 で必要です。
-
アプリケーション OAuth のスコープ タブで、OAuth スコープの追加 をクリックします。
-
OAuth スコープの追加 パネルで、profile スコープを選択します。

-
OK をクリックします。
ステップ 3:アプリケーションシークレットの作成
-
アプリケーション詳細ページで、App Secret タブをクリックし、Secret の作成 をクリックします。
-
App Secret の作成 ダイアログボックスで、生成されたアプリケーションシークレットを コピー し、close をクリックします。
重要-
アプリケーションシークレットは作成時に一度だけ表示されます。後から再取得することはできないため、必ず安全な場所に保存してください。
-
各アプリケーションには最大 2 つのアプリケーションシークレットを設定できます。
-
ステップ 4:ワークスペースパラメーターの設定
-
Managed Service for Grafana コンソール にログインします。左側のナビゲーションウィンドウで、[ワークスペース管理] をクリックします。
-
ワークスペース管理 ページで、管理対象のワークスペース ID をクリックします。
-
左側のナビゲーションウィンドウで、パラメーターの設定 をクリックします。
-
左側のパラメーターリストで、
auth.generic_oauthを選択し、パラメーターの変更 をクリックします。 -
実行パラメーター 列のパラメーターを次のように変更し、保存して有効にする をクリックします。
name = Alibaba enabled = true allow_sign_up = true client_id = <your_application_id> // RAM コンソールのアプリケーション基本情報ページから取得したアプリケーション ID に置き換えます。 client_secret = <your_application_secret> // ステップ 3 で作成したアプリケーションシークレットに置き換えます。 scopes = openid profile auth_url = https://signin.alibabacloud.com/oauth2/v1/auth token_url = https://oauth.aliyun.com/v1/token api_url = https://oauth.aliyun.com/v1/userinfo email_attribute_path=login_name -
左側のパラメーターリストで、
serverを選択し、パラメーターの変更 をクリックします。 -
実行パラメーター 列のパラメーターを次のように変更し、保存して有効にする をクリックします。
root_url = http://<your_grafana_connection_url>:<port>説明接続 URL およびポート番号は、ワークスペースの情報 ページで確認できます。