为什么要用团队
Grafana 的授权对象既可以是单个用户,也可以是团队(Team)。两者的差别在于维护成本:给 30 个人逐个配置仪表盘权限,远不如建一个团队、以后只做加减人。推荐把团队当作「权限分配的最小单位」,尽量不直接给用户单独授权。
创建与管理团队
入口在 Administration → Teams(需要组织 Admin 角色,具体菜单位置以实际界面为准):
- 点击 New team,填入团队名称。
- 进入团队详情页的 Members 标签,按登录名或邮箱搜索并 Add member。
- 删除团队只是移除分组本身,之前授予该团队的文件夹权限会随之失效。
注意: 团队是组织内资源,只在当前组织可见。跨组织复用同一个团队是不可能的——这也是判断「该不该拆组织」时的一个约束。
同步外部组
如果公司已有 LDAP 目录或 IdP 用户组,可以让 Grafana 定期同步成员,避免两处维护。以通用 OAuth 为例,先在配置中声明外部组 ID 的取值路径:
[auth.generic_oauth]
enabled = true
team_ids_attribute_path = teams[*].id
然后在每个团队的 Group sync 标签里,把团队绑定到外部组的 ID 或名称;Grafana 会在用户登录时同步成员,并按配置文件的 sync_ttl(秒)周期性刷新,不同认证方式的配置项名称略有差异,以所用集成方式的文档为准。
给团队分配权限
团队创建好之后,权限在三个地方生效:
- 文件夹权限:在文件夹的 Permissions 标签添加团队并选择 Viewer/Editor 角色,这是最常用、也是最推荐的一层。
- 仪表盘 ACL:单个仪表盘的 Dashboard settings → Permissions 标签可以直接添加团队,适合少量例外。
- 自定义角色(部分发行形态提供):可以把团队绑定到自定义 RBAC 角色,实现更细粒度的动作级授权。
实战:用团队管仪表盘访问
一个可复制的做法:
- 按业务线建团队,例如
team-payments、team-platform。 - 每条业务线一个文件夹,仪表盘都放在自己线的文件夹里,不要用 General。
- 文件夹 Permissions 里:本线团队给 Editor,其他团队按需给 Viewer,删除匿名角色的多余授权。
- 新人入职只改团队成员,权限自动跟随。
这样「谁能看什么」的问题永远只有一个答案:看文件夹权限。
常见坑
- 开了 Group sync 之后又手动加减成员,下次同步会被外部组覆盖——以外部系统为准。
- 文件夹权限管的是「能否查看/编辑仪表盘」,数据源本身能否被某用户直连查询是另一层边界,两者不要混为一谈。
- 团队名称不唯一也没关系,但授权选择器里容易认错,建议加统一前缀。
下一步
- 内置角色的能力边界,见角色与权限(RBAC)。
- 团队的归属边界由组织决定,见组织(Organization)。
- 外部组同步依赖认证集成,见认证与登录集成。