Este tópico explica como organizar sua instância do Grafana, abordando a seleção de workspace, autenticação de contas e gerenciamento de permissões.
Informações de base
O Grafana oferece várias formas de organizar recursos e permissões. Quando várias equipes, departamentos ou clientes utilizam a mesma instância, você pode enfrentar os seguintes desafios:
Escolha a edição correta do Grafana para suas necessidades.
Atribuir contas e gerencie permissões para impedir que o Departamento A visualize informações do Departamento B.
Gerencie a alocação de custos e o faturamento para diferentes departamentos.
Configure o isolamento quando os departamentos possuem requisitos distintos para autenticação, plugins e outras configurações.
Permitir que usuários visualizem conteúdo público sem autenticação.
Selecione uma edição de workspace
O Managed Service for Grafana fornece quatro edições: Pro Edition (10 contas), Pro Edition (30 contas), Pro Edition (50 contas) e Advanced Edition (100 contas).
Seleção por recursos
A Advanced Edition inclui recursos como relatórios e auditoria, indisponíveis na Pro Edition. Caso necessite dessas funcionalidades, escolha a Advanced Edition.
Seleção por quantidade de contas
-
Defina o menor grupo de usuários que necessita de acesso.
Na maioria dos casos, um único workspace atende às necessidades de todos os usuários. No entanto, nos cenários abaixo, recomendamos criar workspaces separados para cada departamento ou equipe, garantindo isolamento total de permissões ou dados:
Alocação de custos: Para faturar o Departamento A e o Departamento B separadamente, utilize um workspace distinto para cada um.
Integração OAuth: Se for necessário integrar o Grafana ao sistema de contas da sua empresa via OAuth 2.0, e cada equipe possuir um AppID exclusivo, use um workspace separado por equipe. Isso ocorre porque uma configuração personalizada de OAuth no Grafana só pode ser mapeada para um único AppID.
Isolamento de ambiente: Caso exija separação rigorosa de segurança de dados e permissões de usuário entre ambientes de produção e teste, utilize múltiplos workspaces para isolá-los.
-
Escolha uma edição compatível com sua quantidade de usuários.
Para um departamento com 100 pessoas, recomendamos adquirir a Advanced Edition (100 contas).
Para uma equipe de 20 pessoas, a Pro Edition (30 contas) é uma opção adequada.
Se houver 30 usuários em ambiente de desenvolvimento e 10 em produção, adquira uma Pro Edition (30 contas) e uma Pro Edition (10 contas).
Caso tenha dúvidas sobre seus requisitos, comece com a Pro Edition (10 contas). É possível fazer upgrade ou downgrade da edição posteriormente.
Configure a autenticação
Além do sistema nativo de gerenciamento de usuários, o Grafana suporta diversos outros métodos de autenticação para sincronização de contas e login. Para mais detalhes, consulte a documentação oficial do Grafana.
O Managed Service for Grafana estende suas capacidades nativas ao integrar os métodos de login da Alibaba Cloud. A tabela a seguir lista os métodos de autenticação comuns disponíveis no Managed Service for Grafana. É possível utilizar vários métodos simultaneamente em um único workspace.
|
Tipo |
Cenário |
Descrição |
|
Gerenciamento de usuários com conta de administrador do servidor |
Crie contas e senhas |
Como administrador do servidor, acesse o menu de administração do servidor na interface do Grafana para criar contas diretamente, definir senhas e conceder permissões. Também é possível gerencie contas integradas por e-mail, Alibaba Cloud SSO, OAuth ou LDAP. |
|
Gerenciamento de usuários com permissões de administrador da organização |
Convidar usuários por e-mail |
As funções de administrador do servidor e administrador da organização possuem níveis de permissão diferentes. Como administrador da organização, o ícone de administrador do servidor |
|
Alibaba Cloud SSO |
Fazer login com uma conta Alibaba Cloud |
No console do Managed Service for Grafana, insira o ID de uma conta Alibaba Cloud ou de um usuário RAM para ative o login com essa conta. Se já estiver logado no console da Alibaba Cloud, acesse o Grafana sem precisar fazer login novamente. Para mais informações, consulte Gerenciar contas. |
|
OAuth |
Integrar com sistema de login corporativo |
O Managed Service for Grafana suporta o protocolo OAuth padrão. Além do suporte nativo para logins do Google e Microsoft, o Grafana permite integrações personalizadas para conectar-se a sistemas de login corporativos. Para mais informações, consulte Usar OAuth para fazer login no Grafana. |
|
LDAP |
Integrar com sistema de login corporativo |
Atualmente, o console não permite o upload de arquivos LDAP. Caso necessite desse recurso, forneça feedback entrando no grupo DingTalk do Managed Service for Grafana (ID: 34785590). |
|
Acesso anônimo |
Permitir visualização sem login |
Alguns painéis podem precisar ser exibidos externamente, permitindo que usuários os visualizem diretamente sem fazer login. Por exemplo, o site oficial Grafana Play é um site de demonstração que utiliza acesso anônimo. Para instruções sobre como configure o acesso anônimo, consulte Gerar um link para compartilhar um painel do Grafana. |
Gerencie permissões
O Grafana open-source oferece diversos métodos de gerenciamento de permissões, suficientes para a maioria dos cenários. Além da abordagem recomendada pelo Grafana, que utiliza pastas e equipes, é possível usar organizações ou até mesmo workspaces para um controle de permissões mais rigoroso.
Comparação de abordagens
Abordagem | Benefícios | Limitações |
Pastas e equipes (Recomendado) |
| Não oferece o isolamento real de um workspace. |
Organizações | É necessário configure a autenticação apenas uma vez. |
|
Workspaces | Cada workspace possui seu próprio banco de dados e arquivos de configuração independentes, proporcionando isolamento real. | As configurações não podem ser compartilhadas. Sincronizar fontes de dados, painéis, pastas e outros recursos entre workspaces exige código personalizado. |
Melhores práticas para pastas e equipes
Considere o exemplo de uma equipe online em uma empresa:
A empresa possui equipes de desenvolvimento, O&M e operações. Ela utiliza pastas para separar recursos de negócios e infraestrutura.
A pasta de negócios contém painéis baseados em dados coletados de aplicações em execução. Estes são configurados pela equipe de desenvolvimento e visualizados pela equipe de operações.
A pasta de infraestrutura contém painéis de monitoramento para infraestrutura na Alibaba Cloud, como ECS e RDS. Estes são configurados pela equipe de O&M e visualizados pela equipe de desenvolvimento.
Siga estas etapas:
No painel de navegação à esquerda do Grafana, acesse .
Na página Configuration, clique em na aba Teams. Use o botão New Team para crie equipes de desenvolvimento, O&M e operações e, em seguida, adicione membros a cada equipe. Para mais informações, consulte a documentação oficial do Grafana.
No painel de navegação à esquerda do Grafana, acesse para crie as pastas de negócios e infraestrutura. Para mais informações, consulte a documentação oficial do Grafana.
-
Configure as permissões da pasta.
Acesse uma pasta e vá para a aba Permissions para adicionar permissões. Configure o nível de permissão para cada equipe na pasta atual.
Os níveis de permissão incluem View (visualize painéis), Edit (adicionar, edite e exclua painéis) e Admin (gerencie permissões e painéis). Selecione a equipe alvo e o nível de permissão e, em seguida, clique em Save.
Após a configuração, membros de uma equipe com apenas permissão View poderão somente visualizar recursos.
NotaSe um usuário tiver permissões Admin individualmente, mas pertencer a uma equipe que possui apenas permissões View, a permissão de nível superior terá precedência. O usuário ainda manterá as permissões Admin.