组织是什么
一个 Grafana 实例可以承载多个组织(Organization),每个组织都是一个独立的租户:仪表盘、文件夹、数据源、用户与团队权限都只在自己组织内生效,跨组织既看不到也查不到。可以把实例想象成一栋公寓楼,组织就是楼里互不打扰的住户。
大多数小团队在整个生命周期里只会用到一个组织;组织机制是为「一套实例服务多个租户」的服务商与大型平台团队准备的。
边界隔离了什么
- 资源隔离:仪表盘、文件夹、数据源、告警规则都归属于某个组织,其他组织的成员完全不可见。
- 身份隔离:同一个账号可以同时属于多个组织,但任一时刻只「位于」一个当前组织(Current Org)。
- 权限隔离:用户与团队的角色只在当前组织内有效,在 A 组织是 Admin,到 B 组织可能什么都不是。
日常操作
组织管理的入口在 Administration → Organizations(通常需要 Server Admin 权限,没看到入口时先确认自己的全局角色;不同版本的菜单位置以实际界面为准)。
- 创建:点击 Add organization,填入组织名称后保存。
- 加人:进入组织的 Users 标签页直接添加,或把邀请链接发给对方。
- 切换:点击左上角的组织名称,在下拉菜单中选择目标组织;切换后侧边栏内容会整体变化。
- 删除:在组织详情页点击 Delete。
注意: 删除组织会连同其中所有仪表盘、文件夹与数据源配置一起删除,且不可恢复。删除前务必把重要仪表盘导出为 JSON 备份。
批量场景可以走 HTTP API,下面创建组织并给它加一个 Admin 用户:
# 创建组织
curl -X POST "https://your-grafana/api/orgs" \
-H "Authorization: Bearer <service-account-token>" \
-H "Content-Type: application/json" \
-d '{"name": "Team-A"}'
# 在新组织中以 Admin 身份添加用户
curl -X POST "https://your-grafana/api/orgs/<org-id>/users" \
-H "Authorization: Bearer <service-account-token>" \
-H "Content-Type: application/json" \
-d '{"loginOrEmail": "alice", "role": "Admin"}'
API 的鉴权与更多端点见HTTP API 与自动化。
默认组织
实例第一次启动时会自动创建名为 Main Org. 的默认组织,内部 ID 为 1。直接注册、首次通过 OAuth 登录的用户默认都会落进它;可以在 grafana.ini 的 [auth] 段用 auto_assign_org 与 auto_assign_org_id 改变自动分配的目标组织,详见配置文件 grafana.ini。
何时该拆分组织
| 场景 | 建议 |
|---|---|
| 不同客户或团队必须互相看不到对方的数据源与仪表盘 | 拆分组织,或改用多实例、Grafana Cloud stack |
| 只是想区分「谁能改、谁只能看」 | 不必拆组织,用文件夹权限加角色即可 |
| 数据源连接里含有敏感凭证,不想暴露给部分用户 | 拆分组织——数据源配置本身也是组织资源 |
| 生产与预发环境需要隔离 | 优先拆成两个实例,告警与升级边界更清晰 |
经验法则是先试文件夹与团队权限,不够用再拆组织。拆组织的代价是数据源与仪表盘要重复维护,跨组织的用户还得反复切换。
下一步
- 把人请进组织,见用户管理。
- 按组授权,见团队(Team)。
- 角色能做什么,见角色与权限(RBAC)。