Este tópico explica como organizar sua instância do Grafana, abordando a seleção de workspace, a autenticação de contas e o gerenciamento de permissões.
Informações de contexto
O Grafana oferece várias formas de organizar recursos e permissões. Quando várias equipes, departamentos ou clientes usam a mesma instância, você pode enfrentar os seguintes desafios:
Como escolha a edição certa do Grafana para as suas necessidades.
Como atribuir contas e gerencie permissões para impedir que o Departamento A visualize as informações do Departamento B.
Como lidar com a alocação de custos e o faturamento de diferentes departamentos.
Como configure o isolamento quando os departamentos têm requisitos diferentes para autenticação, plugins e outras configurações.
Como permitir que os usuários visualize conteúdo público sem autenticação.
Selecione uma edição de workspace
Managed Service for Grafana oferece quatro edições: Pro Edition (10 contas), Pro Edition (30 contas), Pro Edition (50 contas) e Advanced Edition (100 contas).
Seleção por recursos
A Advanced Edition inclui recursos como relatórios e auditoria, que não estão disponíveis na Pro Edition. Se você precisar desses recursos, escolha a Advanced Edition.
Seleção por quantidade de contas
-
Defina o menor grupo de usuários que requer acesso.
Na maioria dos casos, um único workspace atende às necessidades de todos os usuários. No entanto, nos cenários a seguir, recomendamos crie workspaces separados para cada departamento ou equipe, a fim de garantir o isolamento total de permissões ou dados:
Alocação de custos: para faturar o Departamento A e o Departamento B separadamente, use um workspace distinto para cada um.
Integração com OAuth: se você precisar integrar o Grafana ao sistema de contas da sua empresa usando OAuth 2.0, e cada equipe receber um Appid exclusivo, use um workspace separado para cada equipe. Isso ocorre porque uma configuração personalizada de OAuth no Grafana só pode ser mapeada para um único Appid.
Isolamento de ambiente: se você exigir uma separação rigorosa da segurança de dados e das permissões de usuário entre os ambientes de produção e teste, use vários workspaces para isolá-los.
-
Escolha uma edição que corresponda à sua quantidade de usuários.
Para um departamento com 100 pessoas, recomendamos adquirir a Advanced Edition (100 contas).
Para uma equipe de 20 pessoas, você pode escolha a Pro Edition (30 contas).
Se você tiver 30 usuários em um ambiente de desenvolvimento e 10 usuários em um ambiente de produção, poderá adquirir uma Pro Edition (30 contas) e uma Pro Edition (10 contas).
Se não tiver certeza sobre os seus requisitos, comece com a Pro Edition (10 contas). Você pode fazer upgrade ou downgrade da sua edição posteriormente.
Configure a autenticação
Além do seu sistema integrado de gerenciamento de usuários, o Grafana oferece suporte a vários outros métodos de autenticação para sincronização de contas e login. Para obter mais informações, consulte a documentação oficial do Grafana.
O Managed Service for Grafana estende suas capacidades nativas ao integrar os métodos de login da Alibaba Cloud. A tabela a seguir lista os métodos de autenticação comuns disponíveis no Managed Service for Grafana. Você pode usar vários métodos simultaneamente em um único workspace.
|
Tipo |
Cenário |
Descrição |
|
Gerenciamento de usuários com uma conta de administrador do servidor |
Crie contas e senhas |
Como administrador do servidor, acesse o menu de administrador do servidor na interface do Grafana. Crie contas diretamente, defina senhas e conceda permissões. Você também pode gerencie contas integradas por e-mail, Alibaba Cloud SSO, OAuth ou LDAP. |
|
Gerenciamento de usuários com permissões de administrador da organização |
Convidar usuários por e-mail |
As funções de administrador do servidor e administrador da organização possuem níveis de permissão diferentes. Como administrador da organização, você não verá o ícone de administrador do servidor |
|
Alibaba Cloud SSO |
Fazer login com uma conta da Alibaba Cloud |
No , insira o id de uma conta da Alibaba Cloud ou de um usuário do RAM para ative o login com essa conta. Se você já estiver conectado ao console da Alibaba Cloud, poderá acessar o Grafana sem fazer login novamente. Para obter mais informações, consulte Account management. |
|
OAuth |
Integrar com um sistema de login corporativo |
O Managed Service for Grafana oferece suporte ao protocolo padrão OAuth. Além do suporte padrão para logins do Google e Microsoft, o Grafana permite integrações de login personalizadas para conectar-se a um sistema de login corporativo. Para obter mais informações, consulte Configure OAuth-based logon for Grafana. |
|
LDAP |
Integrar com um sistema de login corporativo |
Atualmente, o console não permite o upload de arquivos LDAP. Se você precisar desse recurso, envie seu feedback entrando no grupo do DingTalk do Managed Service for Grafana (id: 34785590). |
|
Acesso anônimo |
Permitir que visitantes visualize sem fazer login |
Alguns painéis podem precisar ser exibidos externamente, permitindo que os usuários os visualize diretamente sem fazer login. Por exemplo, o site oficial Grafana Play é um site de demonstração que usa acesso anônimo. Para obter instruções sobre como configure o acesso anônimo, consulte Generate a link to share a Grafana dashboard. |
Gerencie permissões
O Grafana de código aberto oferece diversos métodos de gerenciamento de permissões, suficientes para a maioria dos cenários. Além da abordagem recomendada pelo Grafana, que utiliza pastas e equipes, você também pode usar organizações ou até mesmo workspaces para um controle de permissões mais rigoroso.
Comparação de abordagens
Abordagem | Benefícios | Limitações |
Pastas e equipes (Recomendado) |
| Não possui o isolamento real de um workspace. |
Organizações | Você só precisa configure a autenticação uma vez. |
|
Workspaces | Cada workspace possui seu próprio banco de dados e arquivos de configuração independentes, proporcionando isolamento real. | A configuração não pode ser compartilhada. A sincronização de source de dados, painéis, pastas e outros recursos entre workspaces exige código personalizado. |
Práticas recomendadas para pastas e equipes
Considere o exemplo de uma equipe online em uma empresa:
A empresa possui equipes de desenvolvimento, operações e negócios. Ela utiliza pastas para separar os recursos de negócios e infraestrutura.
A pasta de negócios contém painéis de negócios baseados em dados coletados de aplicações em execução. Estes são configurados pela equipe de desenvolvimento e visualize pela equipe de negócios.
A pasta de infraestrutura contém painéis de monitoramento para a infraestrutura na Alibaba Cloud, como ecs e rds. Estes são configurados pela equipe de operações e visualize pela equipe de desenvolvimento.
Siga estas etapas:
No painel de navegação à esquerda do Grafana, acesse .
Na página Configuration, clique em aba Teams. Use o botão New Team para crie equipes de desenvolvimento, operações e negócios e, em seguida, adicione membros a cada equipe. Para obter mais informações, consulte a documentação oficial do Grafana.
No painel de navegação à esquerda do Grafana, acesse para crie as pastas de negócios e infraestrutura. Para obter mais informações, consulte a documentação oficial do Grafana.
-
Configure as permissões da pasta.
Acesse uma pasta e vá até a aba Permissions para adicionar permissões. Configure o nível de permissão para cada equipe na pasta atual.
Os níveis de permissão incluem View (visualize painéis), Edit (adicionar, edite e exclua painéis) e Admin (gerencie permissões e painéis). Selecione a equipe alvo e o nível de permissão e, em seguida, clique em salve.
Após a configuração, os membros de uma equipe com apenas a permissão View poderão apenas visualize os recursos.
NotaSe um usuário tiver permissões de Admin individualmente, mas pertencer a uma equipe que possui apenas permissões de View, a permissão de nível superior terá precedência. O usuário ainda terá permissões de Admin.