Managed Service for Grafana oferece suporte ao protocolo OAuth 2.0 para autenticação de usuários e autorização de aplicativos. Configure aplicativos de terceiros para fazer logon no Grafana usando OAuth. Este tópico usa um sistema da Alibaba Cloud como exemplo.
Contexto
O OAuth (Open Authorization) é um protocolo aberto que fornece autorização segura para aplicativos web, móveis e desktop. Aplicativos autorizados acessam informações protegidas sem exigir credenciais do usuário. Para obter mais informações, consulte a documentação oficial do OAuth.
Após a autorização, seus sistemas autogerenciados podem acessar informações em um workspace gerenciado do Grafana. Este tópico usa um sistema da Alibaba Cloud como exemplo para demonstrar o logon baseado em OAuth em um workspace gerenciado do Grafana. Para autorizar contas de outros products, consulte a documentação oficial do Grafana.
Como funciona
O procedimento a seguir usa um sistema da Alibaba Cloud para simular o sistema de autorização mostrado no diagrama. As configurações servem apenas como referência. A configuração real do seu sistema deve estar em conformidade com o padrão OAuth 2.0.
Etapa 1: Crie um aplicativo
Faça logon no console do RAM com sua conta Alibaba Cloud.
No painel de navegação à esquerda, escolha .
Na aba Enterprise Applications, clique em Create Application.
-
No painel Create Application, configure os parâmetros do aplicativo.
Insira um Application Name e um Display name.
-
Selecione um Application Type conforme as descrições a seguir.
Tipo de aplicativo
Descrição
WebApp
Aplicativo baseado na web executado em um navegador.
NativeApp
Aplicativo nativo executado em um sistema operacional desktop ou móvel.
ServerApp
Aplicativo que acessa serviços da Alibaba Cloud diretamente, sem exigir logon do usuário. Atualmente, este tipo de aplicativo oferece suporte apenas a aplicativos que usam o protocolo SCIM para sincronização de usuários.
-
Defina o Access Token Validity Period.
O período de validade pode variar de 900 segundos (15 minutos) a 10.800 segundos (3 horas). O valor padrão é 3.600 segundos.
-
Para os tipos WebApp e NativeApp, configure o Refresh Token Validity Period e a Callback URL.
A validade do token de atualização pode variar de 7.200 segundos (2 horas) a 31.536.000 segundos (1 ano). O valor padrão é 2.592.000 segundos.
A URL de callback corresponde ao endpoint do workspace do Grafana seguido pelo sufixo
/login/generic_oauth. Exemplo:http://[Grafana-endpoint:port]/login/generic_oauth. Encontre o endpoint e a porta do workspace do Grafana na página Workspace Information. Para obter mais informações, consulte Create a Grafana workspace.
Clique em Save.
Etapa 2: Adicionar um escopo
-
Na aba Enterprise Applications, clique no nome do seu aplicativo.
NotaNa página de detalhes do aplicativo, encontre o ID do aplicativo na seção Basic Information. Esse ID é necessário para a Etapa 4.
Na aba Application OAuth Scopes, clique em Add OAuth Scopes.
No painel Add OAuth Scopes, selecione o escopo profile.
Clique em OK.
Etapa 3: Crie um segredo
Na página de detalhes do aplicativo, clique na aba App Secrets e clique em Create Secret.
-
Na caixa de diálogo Create App Secret, visualize e Copy o segredo do aplicativo e clique em close.
ImportanteO segredo do aplicativo fica visível apenas no momento da criação e não pode ser recuperado posteriormente. Salve-o em um local seguro.
É possível criar no máximo dois segredos de aplicativo para cada aplicativo.
Etapa 4: Modifique parâmetros do workspace
Faça logon no console do ARMS. No painel de navegação à esquerda, escolha .
Faça logon no console do Managed Service for Grafana. No painel de navegação à esquerda, clique em Workspace Management.
Na página Workspace Management, clique no ID do workspace que deseja gerenciar.
No painel de navegação à esquerda, clique em Parameter Settings.
Na lista de parâmetros à esquerda, selecione auth.generic_oauth e clique em Modify Parameters.
-
Na coluna Runtime Parameters, modifique a configuração conforme o bloco de código a seguir e clique em Save and Apply.
name = Alibaba enabled = true allow_sign_up = true client_id = <application_id> // You can find the application ID on the Basic Information page of the application in the RAM console. client_secret = <application_secret> // The application secret created in Step 3. scopes = openid profile auth_url = https://signin.alibabacloud.com/oauth2/v1/auth token_url = https://oauth.aliyun.com/v1/token api_url = https://oauth.aliyun.com/v1/userinfo email_attribute_path=login_name Na lista de parâmetros à esquerda, selecione server e clique em Modify Parameters.
-
Na coluna Runtime Parameters, modifique a configuração conforme o bloco de código a seguir e clique em Save and Apply.
root_url = http://[Grafana-endpoint:port]NotaEncontre o endpoint e a porta do workspace do Grafana na página Workspace Information.