权限模型一览
Grafana 的访问控制由三层叠加而成,判断「某人能不能做某事」时按顺序看:
- 组织角色:用户在当前组织的固定角色(basic role),决定大边界。
- 文件夹权限:针对某个文件夹授予用户或团队的角色,决定仪表盘层的可见与可写。
- 仪表盘 ACL 与功能开关:单个仪表盘上的例外授权,以及匿名访问等功能级配置。
内置角色矩阵
| 能力 | Viewer | Editor | Admin |
|---|---|---|---|
| 查看仪表盘、在 Explore 中查询 | 是 | 是 | 是 |
| 创建、编辑、删除仪表盘 | 否 | 是 | 是 |
| 添加与管理数据源 | 否 | 否 | 是 |
| 管理告警规则与联系点 | 否 | 是 | 是 |
| 创建文件夹、修改文件夹权限 | 否 | 否 | 是 |
| 邀请用户、管理团队 | 否 | 否 | 是 |
提示: 这张表是默认行为。文件夹权限可以突破它——例如把某文件夹的 Editor 授予一个全局 Viewer,他在那个大类里就能改仪表盘。
文件夹级权限
推荐把权限主要收敛在文件夹这一层,而不是散落在各个仪表盘上:
- 进入目标文件夹,点击 Manage permissions(或在侧边栏文件夹列表中进入权限标签,位置以实际界面为准)。
- 点击 Add permission,选择 Team 或 User,再选择 Viewer 或 Editor。
- 检查默认授予 Everyone 与 Anonymous 的条目,生产环境通常应当删除。
注意两点:内置的 General 文件夹不可配置权限,放在它里面的仪表盘对所有组织成员可见——正式仪表盘都应搬进自建文件夹;子文件夹的权限独立于父文件夹,不会继承。
固定角色与自定义角色
Viewer/Editor/Admin 是固定角色(fixed roles),全版本可用、不可拆改。若需求细到「只能查某类数据源」「不能碰告警联系点」,就需要基于角色的访问控制(RBAC)中的自定义角色(custom roles):把一组权限项打包,再授予用户或团队。自定义角色主要在 Grafana Cloud 高阶版与企业版中提供,开源版请以固定角色加文件夹权限为设计前提,功能可用性以你所用发行版为准。
权限排查思路
遇到「他为什么看/看不到」时,按这条链走一遍:
- 确认对方的当前组织对不对——大量「看不到仪表盘」其实是切错了组织。
- 确认其在该组织的角色,用矩阵表判断大边界。
- 查仪表盘所在文件夹的权限列表,可用 API 直接拉取:
curl -s "https://your-grafana/api/folders/<folder-uid>/permissions" \
-H "Authorization: Bearer <admin-token>"
- 查该仪表盘自己的 Permissions(ACL 例外)。
- 若查询数据时 403 或结果为空,再检查数据源层限制,以及认证集成里的角色自动映射设置是否在登录时覆盖了用户角色。