Este tópico explica como organizar sua instância do Grafana, abordando a seleção de workspace, autenticação de contas e gerenciamento de permissões.
Informações básicas
O Grafana oferece diversas formas de organizar recursos e permissões. Quando várias equipes, departamentos ou clientes utilizam a mesma instância, você pode enfrentar os seguintes desafios:
Escolha a edição correta do Grafana para atender às suas necessidades.
Atribuir contas e gerencie permissões para impedir que o Departamento A visualize informações do Departamento B.
Gerencie a alocação de custos e o faturamento entre diferentes departamentos.
Configure o isolamento quando os departamentos possuem requisitos distintos para autenticação, plugins e outras configurações.
Permitir que usuários visualizem conteúdo público sem autenticação.
Selecione uma edição de workspace
O Managed Service for Grafana oferece quatro edições: Pro Edition (10 contas), Pro Edition (30 contas), Pro Edition (50 contas) e Advanced Edition (100 contas).
Seleção por recursos
A Advanced Edition inclui funcionalidades como relatórios e auditoria, indisponíveis na Pro Edition. Caso necessite desses recursos, escolha a Advanced Edition.
Seleção por quantidade de contas
-
Defina o menor grupo de usuários que necessita de acesso.
Na maioria dos casos, um único workspace atende a todos os usuários. No entanto, nos cenários abaixo, recomendamos crie workspaces separados para cada departamento ou equipe, garantindo isolamento total de permissões ou dados:
Alocação de custos: Para faturar o Departamento A e o Departamento B separadamente, utilize um workspace distinto para cada um.
Integração OAuth: Se for necessário integrar o Grafana ao sistema de contas da sua empresa via OAuth 2.0 e cada equipe possuir um AppID exclusivo, use um workspace separado por equipe. Uma configuração personalizada de OAuth no Grafana só pode ser mapeada para um único AppID.
Isolamento de ambiente: Caso exija separação rigorosa de segurança de dados e permissões de usuário entre ambientes de produção e teste, utilize múltiplos workspaces para isolá-los.
-
Escolha uma edição compatível com seu número de usuários.
Para um departamento com 100 pessoas, recomendamos adquirir a Advanced Edition (100 contas).
Para uma equipe de 20 pessoas, a Pro Edition (30 contas) é uma opção adequada.
Se houver 30 usuários em ambiente de desenvolvimento e 10 em produção, adquira uma Pro Edition (30 contas) e uma Pro Edition (10 contas).
Caso tenha dúvidas sobre seus requisitos, inicie com a Pro Edition (10 contas). É possível fazer upgrade ou downgrade da edição posteriormente.
Configure a autenticação
Além do sistema nativo de gerenciamento de usuários, o Grafana suporta vários outros métodos de autenticação para sincronização de contas e login. Para mais detalhes, consulte a documentação oficial do Grafana.
O Managed Service for Grafana estende suas capacidades nativas ao integrar os métodos de login da Alibaba Cloud. A tabela a seguir lista os métodos de autenticação comuns disponíveis no Managed Service for Grafana. É possível utilizar múltiplos métodos simultaneamente em um único workspace.
|
Tipo |
Cenário |
Descrição |
|
Gerenciamento de usuários com conta de administrador de servidor |
Crie contas e senhas |
Como administrador de servidor, acesse o menu correspondente na interface do Grafana para crie contas diretamente, defina senhas e conceder permissões. Também é possível gerencie contas integradas por e-mail, Alibaba Cloud SSO, OAuth ou LDAP. |
|
Gerenciamento de usuários com permissões de administrador de organização |
Convidar usuários por e-mail |
As funções de administrador de servidor e administrador de organização possuem níveis de permissão diferentes. Como administrador de organização, o ícone de administrador de servidor |
|
Alibaba Cloud SSO |
Fazer login com uma conta Alibaba Cloud |
No console do Managed Service for Grafana, insira o ID de uma conta Alibaba Cloud ou de um usuário RAM para ative o login com essa conta. Se já estiver conectado ao console da Alibaba Cloud, acesse o Grafana sem precisar autenticar novamente. Para mais informações, consulte Manage accounts. |
|
OAuth |
Integrar com sistema de login corporativo |
O Managed Service for Grafana suporta o protocolo OAuth padrão. Além do suporte nativo para logins do Google e Microsoft, o Grafana permite integrações personalizadas para conectar-se a sistemas de login corporativos. Para mais informações, consulte Use OAuth to log on to Grafana. |
|
LDAP |
Integrar com sistema de login corporativo |
Atualmente, o console não permite o upload de arquivos LDAP. Caso necessite dessa funcionalidade, forneça feedback entrando no grupo DingTalk do Managed Service for Grafana (ID: 34785590). |
|
Acesso anônimo |
Permitir visualização sem login |
Alguns painéis podem precisar ser exibidos externamente, permitindo que usuários os visualizem diretamente sem autenticação. Por exemplo, o site oficial Grafana Play é um ambiente de demonstração que utiliza acesso anônimo. Para instruções sobre como configure o acesso anônimo, consulte Generate a link to share a Grafana dashboard. |
Gerencie permissões
O Grafana open-source oferece diversos métodos de gerenciamento de permissões, suficientes para a maioria dos cenários. Além da abordagem recomendada pelo Grafana, que utiliza pastas e equipes, você pode empregar organizações ou até mesmo workspaces para um controle de permissões mais rigoroso.
Comparação de abordagens
Abordagem | Benefícios | Limitações |
Pastas e equipes (Recomendado) |
| Não oferece o isolamento real de um workspace. |
Organizações | É necessário configure a autenticação apenas uma vez. |
|
Workspaces | Cada workspace possui banco de dados e arquivos de configuração independentes, proporcionando isolamento real. | Configurações não podem ser compartilhadas. A sincronização de fontes de dados, painéis, pastas e outros recursos entre workspaces requer código personalizado. |
Melhores práticas para pastas e equipes
Considere o exemplo de uma equipe online em uma empresa:
A empresa possui equipes de desenvolvimento, O&M e operações. Ela utiliza pastas para separar recursos de negócios e infraestrutura.
A pasta de negócios contém painéis baseados em dados coletados de aplicações em execução. A equipe de desenvolvimento configure esses painéis, e a equipe de operações os visualiza.
A pasta de infraestrutura contém painéis de monitoramento para recursos da Alibaba Cloud, como ECS e RDS. A equipe de O&M configure esses painéis, e a equipe de desenvolvimento os visualiza.
Siga estas etapas:
No painel de navegação à esquerda do Grafana, escolha .
Na página Configuration, clique em na aba Teams. Utilize o botão New Team para crie equipes de desenvolvimento, O&M e operações e, em seguida, adicione membros a cada equipe. Para mais informações, consulte a documentação oficial do Grafana.
No painel de navegação à esquerda do Grafana, escolha para crie as pastas de negócios e infraestrutura. Para mais informações, consulte a documentação oficial do Grafana.
-
Configure as permissões da pasta.
Acesse uma pasta e vá até a aba Permissions para adicionar permissões. Defina o nível de permissão para cada equipe na pasta atual.
Os níveis de permissão incluem View (visualize painéis), Edit (adicionar, edite e exclua painéis) e Admin (gerencie permissões e painéis). Selecione a equipe alvo e o nível de permissão desejado e clique em Save.
Após a configuração, membros de uma equipe com permissão apenas de View poderão somente visualize recursos.
NotaSe um usuário possuir permissões de Admin individualmente, mas pertencer a uma equipe com permissões apenas de View, a permissão de nível superior prevalece. O usuário manterá as permissões de Admin.