本篇目录6 节

04组织与权限Access

角色与权限(RBAC)

Viewer、Editor、Admin 三个内置角色覆盖了绝大多数权限需求。本文给出角色能力矩阵、文件夹级权限的做法、固定角色与自定义角色的边界,以及一套权限问题的排查思路。

约 2 分钟/758 字/GRAFANA 12.X

权限模型一览

Grafana 的访问控制由三层叠加而成,判断「某人能不能做某事」时按顺序看:

  1. 组织角色:用户在当前组织的固定角色(basic role),决定大边界。
  2. 文件夹权限:针对某个文件夹授予用户或团队的角色,决定仪表盘层的可见与可写。
  3. 仪表盘 ACL 与功能开关:单个仪表盘上的例外授权,以及匿名访问等功能级配置。

内置角色矩阵

能力 Viewer Editor Admin
查看仪表盘、在 Explore 中查询
创建、编辑、删除仪表盘
添加与管理数据源
管理告警规则与联系点
创建文件夹、修改文件夹权限
邀请用户、管理团队

提示: 这张表是默认行为。文件夹权限可以突破它——例如把某文件夹的 Editor 授予一个全局 Viewer,他在那个大类里就能改仪表盘。

文件夹级权限

推荐把权限主要收敛在文件夹这一层,而不是散落在各个仪表盘上:

  1. 进入目标文件夹,点击 Manage permissions(或在侧边栏文件夹列表中进入权限标签,位置以实际界面为准)。
  2. 点击 Add permission,选择 TeamUser,再选择 Viewer 或 Editor。
  3. 检查默认授予 EveryoneAnonymous 的条目,生产环境通常应当删除。

注意两点:内置的 General 文件夹不可配置权限,放在它里面的仪表盘对所有组织成员可见——正式仪表盘都应搬进自建文件夹;子文件夹的权限独立于父文件夹,不会继承。

固定角色与自定义角色

Viewer/Editor/Admin 是固定角色(fixed roles),全版本可用、不可拆改。若需求细到「只能查某类数据源」「不能碰告警联系点」,就需要基于角色的访问控制(RBAC)中的自定义角色(custom roles):把一组权限项打包,再授予用户或团队。自定义角色主要在 Grafana Cloud 高阶版与企业版中提供,开源版请以固定角色加文件夹权限为设计前提,功能可用性以你所用发行版为准。

权限排查思路

遇到「他为什么看/看不到」时,按这条链走一遍:

  1. 确认对方的当前组织对不对——大量「看不到仪表盘」其实是切错了组织。
  2. 确认其在该组织的角色,用矩阵表判断大边界。
  3. 查仪表盘所在文件夹的权限列表,可用 API 直接拉取:
curl -s "https://your-grafana/api/folders/<folder-uid>/permissions" \
  -H "Authorization: Bearer <admin-token>"
  1. 查该仪表盘自己的 Permissions(ACL 例外)。
  2. 若查询数据时 403 或结果为空,再检查数据源层限制,以及认证集成里的角色自动映射设置是否在登录时覆盖了用户角色。

下一步

本页为学习整理的中文改写,依据Grafana 官方文档最新版本编写(以 Grafana 12.x 为基准),操作路径请以实际产品界面为准。

Access