本篇目录6 节

04组织与权限Access

组织(Organization)

组织是 Grafana 实例内的租户边界:仪表盘、数据源、用户与权限都被隔离在各自的组织里。本文讲组织的定位、创建切换删除、默认组织,以及什么时候才值得拆分组织。

约 2 分钟/772 字/GRAFANA 12.X

组织是什么

一个 Grafana 实例可以承载多个组织(Organization),每个组织都是一个独立的租户:仪表盘、文件夹、数据源、用户与团队权限都只在自己组织内生效,跨组织既看不到也查不到。可以把实例想象成一栋公寓楼,组织就是楼里互不打扰的住户。

大多数小团队在整个生命周期里只会用到一个组织;组织机制是为「一套实例服务多个租户」的服务商与大型平台团队准备的。

边界隔离了什么

  • 资源隔离:仪表盘、文件夹、数据源、告警规则都归属于某个组织,其他组织的成员完全不可见。
  • 身份隔离:同一个账号可以同时属于多个组织,但任一时刻只「位于」一个当前组织(Current Org)。
  • 权限隔离:用户与团队的角色只在当前组织内有效,在 A 组织是 Admin,到 B 组织可能什么都不是。

日常操作

组织管理的入口在 Administration → Organizations(通常需要 Server Admin 权限,没看到入口时先确认自己的全局角色;不同版本的菜单位置以实际界面为准)。

  1. 创建:点击 Add organization,填入组织名称后保存。
  2. 加人:进入组织的 Users 标签页直接添加,或把邀请链接发给对方。
  3. 切换:点击左上角的组织名称,在下拉菜单中选择目标组织;切换后侧边栏内容会整体变化。
  4. 删除:在组织详情页点击 Delete

注意: 删除组织会连同其中所有仪表盘、文件夹与数据源配置一起删除,且不可恢复。删除前务必把重要仪表盘导出为 JSON 备份。

批量场景可以走 HTTP API,下面创建组织并给它加一个 Admin 用户:

# 创建组织
curl -X POST "https://your-grafana/api/orgs" \
  -H "Authorization: Bearer <service-account-token>" \
  -H "Content-Type: application/json" \
  -d '{"name": "Team-A"}'

# 在新组织中以 Admin 身份添加用户
curl -X POST "https://your-grafana/api/orgs/<org-id>/users" \
  -H "Authorization: Bearer <service-account-token>" \
  -H "Content-Type: application/json" \
  -d '{"loginOrEmail": "alice", "role": "Admin"}'

API 的鉴权与更多端点见HTTP API 与自动化

默认组织

实例第一次启动时会自动创建名为 Main Org. 的默认组织,内部 ID 为 1。直接注册、首次通过 OAuth 登录的用户默认都会落进它;可以在 grafana.ini[auth] 段用 auto_assign_orgauto_assign_org_id 改变自动分配的目标组织,详见配置文件 grafana.ini

何时该拆分组织

场景 建议
不同客户或团队必须互相看不到对方的数据源与仪表盘 拆分组织,或改用多实例、Grafana Cloud stack
只是想区分「谁能改、谁只能看」 不必拆组织,用文件夹权限加角色即可
数据源连接里含有敏感凭证,不想暴露给部分用户 拆分组织——数据源配置本身也是组织资源
生产与预发环境需要隔离 优先拆成两个实例,告警与升级边界更清晰

经验法则是先试文件夹与团队权限,不够用再拆组织。拆组织的代价是数据源与仪表盘要重复维护,跨组织的用户还得反复切换。

下一步

本页为学习整理的中文改写,依据Grafana 官方文档最新版本编写(以 Grafana 12.x 为基准),操作路径请以实际产品界面为准。

Access