本篇目录7 节

04组织与权限Access

团队(Team)

团队是组织内的用户分组,也是权限分配的基本单位。本文讲团队的创建与成员管理、从外部身份源同步组,以及如何用团队统一管理文件夹与仪表盘的访问。

约 2 分钟/758 字/GRAFANA 12.X

为什么要用团队

Grafana 的授权对象既可以是单个用户,也可以是团队(Team)。两者的差别在于维护成本:给 30 个人逐个配置仪表盘权限,远不如建一个团队、以后只做加减人。推荐把团队当作「权限分配的最小单位」,尽量不直接给用户单独授权。

创建与管理团队

入口在 Administration → Teams(需要组织 Admin 角色,具体菜单位置以实际界面为准):

  1. 点击 New team,填入团队名称。
  2. 进入团队详情页的 Members 标签,按登录名或邮箱搜索并 Add member
  3. 删除团队只是移除分组本身,之前授予该团队的文件夹权限会随之失效。

注意: 团队是组织内资源,只在当前组织可见。跨组织复用同一个团队是不可能的——这也是判断「该不该拆组织」时的一个约束。

同步外部组

如果公司已有 LDAP 目录或 IdP 用户组,可以让 Grafana 定期同步成员,避免两处维护。以通用 OAuth 为例,先在配置中声明外部组 ID 的取值路径:

[auth.generic_oauth]
enabled = true
team_ids_attribute_path = teams[*].id

然后在每个团队的 Group sync 标签里,把团队绑定到外部组的 ID 或名称;Grafana 会在用户登录时同步成员,并按配置文件的 sync_ttl(秒)周期性刷新,不同认证方式的配置项名称略有差异,以所用集成方式的文档为准。

给团队分配权限

团队创建好之后,权限在三个地方生效:

  • 文件夹权限:在文件夹的 Permissions 标签添加团队并选择 Viewer/Editor 角色,这是最常用、也是最推荐的一层。
  • 仪表盘 ACL:单个仪表盘的 Dashboard settings → Permissions 标签可以直接添加团队,适合少量例外。
  • 自定义角色(部分发行形态提供):可以把团队绑定到自定义 RBAC 角色,实现更细粒度的动作级授权。

实战:用团队管仪表盘访问

一个可复制的做法:

  1. 按业务线建团队,例如 team-paymentsteam-platform
  2. 每条业务线一个文件夹,仪表盘都放在自己线的文件夹里,不要用 General。
  3. 文件夹 Permissions 里:本线团队给 Editor,其他团队按需给 Viewer,删除匿名角色的多余授权。
  4. 新人入职只改团队成员,权限自动跟随。

这样「谁能看什么」的问题永远只有一个答案:看文件夹权限。

常见坑

  • 开了 Group sync 之后又手动加减成员,下次同步会被外部组覆盖——以外部系统为准。
  • 文件夹权限管的是「能否查看/编辑仪表盘」,数据源本身能否被某用户直连查询是另一层边界,两者不要混为一谈。
  • 团队名称不唯一也没关系,但授权选择器里容易认错,建议加统一前缀。

下一步

本页为学习整理的中文改写,依据Grafana 官方文档最新版本编写(以 Grafana 12.x 为基准),操作路径请以实际产品界面为准。

Access