Grafana Labs

A new allowlists design for Grafana Cloud IP addresses: What you need to know

8.5内容质量

TL;DR · AI 摘要

Grafana Cloud推出统一IP白名单API,2027年1月31日前支持旧格式迁移,提供结构化JSON接口替代原有分散端点。

核心要点

  • 新API地址为https://allowlists.grafana.net/v1/,支持全局/区域/服务级粒度控制
  • 旧格式(JSON/.txt/DNS记录)将于2027年1月31日停用,需提前完成迁移
  • 有效服务名称包括metrics、logs、traces等8类,每项含流量方向和IPv4 CIDR范围

结构提纲

按章节快速跳转。

  1. 网络限制场景下IP白名单的必要性及新设计的推出背景

  2. 原有分散的per-product端点导致防火墙同步复杂

  3. 统一结构化JSON接口替代多端点,包含全局/区域/服务级三级路径

  4. 返回metadata和services字段,明确IP方向与CIDR范围

  5. 旧格式支持至2027年1月31日,需更新URL并测试自动化流程

  6. 需修改现有集成配置,验证新API响应内容

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Grafana Cloud IP白名单重构
    • 新设计特性
      • 统一API接口
      • 结构化JSON输出
      • 三级路径粒度控制
    • 迁移要求
      • 2027年1月31日截止
      • URL更新必要
      • 自动化测试验证

金句 / Highlights

值得收藏与分享的关键句。

  • 新API提供全局/区域/服务三级路径,如https://allowlists.<your-region>.grafana.net/v1/<service>

    What's changing章节

    ⬇︎ 下载 PNG𝕏 分享到 X
  • 旧格式(JSON/.txt/DNS记录)支持至2027年1月31日,之后将失效

    引言段落

    ⬇︎ 下载 PNG𝕏 分享到 X
  • 每个服务条目包含direction字段(ingress-to-grafana/egress-from-grafana)和IPv4 CIDR列表

    数据格式示例代码块

    ⬇︎ 下载 PNG𝕏 分享到 X
#Grafana Cloud#IP白名单#API设计#网络安全
打开原文

如果您的网络限制入站或出站流量,您可能需要维护Grafana Cloud IP地址的允许列表,以便您的系统与Grafana Cloud之间能够相互通信。今天,我们推出了一种新的允许列表设计:一个统一的结构化API,将取代我们此前发布的各产品独立列表。

如果您不使用IP允许列表——或通过私有连接(如AWS PrivateLink)连接到Grafana Cloud——对您而言没有任何变化,无需采取任何操作。

如果您确实使用IP允许列表,请继续阅读以了解变更内容、如何更新URL以及如何测试自动化迁移流程。所有旧版按产品划分的格式——包括JSON列表、其.txt格式等价物以及src-ips.<product>.grafana.net DNS记录——都将持续有效直至2027年1月31日,以便您的团队有充足时间规划和执行迁移。

如果您对此次更新有任何问题,请联系Grafana Labs支持团队。

变更内容

此前,Grafana Cloud通过分散的各产品端点和格式发布源IP地址——每个产品都有独立的JSON列表、纯文本列表和DNS记录(例如:https://grafana.com/api/hosted-metrics/source-ips、其.txt等价物以及src-ips.hosted-metrics.grafana.net DNS查询)。要保持防火墙同步,需要轮询多个列表并自行整合。

我们将其全部替换为一个统一的允许列表API,通过HTTPS提供结构化JSON格式的当前IP地址:

  • 全局:所有Grafana Cloud区域的所有服务:https://allowlists.grafana.net/v1/
  • 按区域:某个区域的所有服务:https://allowlists.<your-region>.grafana.net/v1/
  • 按服务:某个区域的单个服务:https://allowlists.<your-region>.grafana.net/v1/<service>

每个条目都会告知您流量方向和需要允许的IPv4 CIDR范围:

code
{
  "metadata": { "schemaVersion": "v1", "region": "prod-eu-west-2" },
  "services": {
    "metrics": {
      "direction": "ingress-to-grafana",
      "ipv4": ["198.51.100.10/32", "198.51.100.11/32"]
    },
    "grafana": {
      "direction": "egress-from-grafana",
      "ipv4": ["203.0.113.20/32"]
    }
  }
}

有效服务名称包括 grafanametricslogstracesprofilesotlpalertsfleet-management

您需要执行的操作

这不是一个简单的URL替换操作。旧版端点返回的是扁平JSON数组、纯文本列表或DNS记录,而新API返回的是包含CIDR范围和流量方向元数据的结构化JSON。您必须在迁移过程中更新并测试自动化流程:

  1. 查找所有遗留的允许列表引用:检查 grafana.com/api/*/source-ips、其 .txt 变体以及 src-ips.*.grafana.net DNS 记录,包括 Grafana Assistant 记录。
  1. 选择合适的新端点
  • 单个区域的一个服务:https://allowlists.<your-region>.grafana.net/v1/<service>
  • 单个区域的所有服务:https://allowlists.<your-region>.grafana.net/v1/
  • 非 BYOC 区域的所有服务:https://allowlists.grafana.net/v1/

BYOC 客户必须使用其区域端点,因为 BYOC 区域被排除在全球端点之外。

  1. 更新解析器以适配新响应格式:API 返回结构化的 JSON 和 IPv4 CIDR 而非 IP 地址的扁平列表。将遗留服务名称如 hosted-metrics 更新为 metricshosted-grafanagrafana-assistant 映射到 grafana
  1. 在删除遗留配置前进行测试:尽可能临时将遗留系统和新系统返回的地址合并。在完成切换前,验证遥测传输、查询、告警通知及其他相关连接。
  1. 动态获取 API 数据:IP 地址可能发生变化,因此应定期获取当前响应,而非将单个地址复制到长期存在的防火墙配置中。
  1. 尽可能使用私有连接:通过私有连接(如 AWS PrivateLink、GCP Private Service Connect 或 Azure Private Link)可完全避免 IP 允许列表的需求。对于仍需通过公共互联网传输的流量(如 Grafana Cloud 到外部数据源或通知端点的连接),可能仍需要允许列表。需单独评估每条流量路径。

你可以在 Grafana Cloud 堆栈的实例详情页面中找到堆栈所属区域。

时间线

新允许列表 API 现已可用。所有遗留的按产品格式(JSON 列表、其 .txt 等效格式以及 src-ips.<product>.grafana.net DNS 记录)将继续有效并保持更新,直至 2027 年 1 月 31 日,之后将被移除。

如果任何防火墙自动化系统解析了旧的 src-ips.*.grafana.net DNS 名称,请确保也迁移这些配置。请在 2027 年 1 月 31 日前完成向 https://allowlists.grafana.net/ 的迁移。

我们为何进行此更改

我们重新设计了 Grafana Cloud 发布 IP 允许列表的方式,从混合格式和全局列表转向单一、区域感知的 JSON 模式。结果是无论产品、区域或部署模型如何,都更容易实现自动化和理解。以下是对你影响的变化:

  • 统一格式替代多种格式:所有产品和区域使用单一 JSON 模式,取代之前 JSON、文本和 DNS 列表的混合方式。
  • 这种单一 JSON 模式更易于解析、自动化和验证
  • 更细粒度的控制:精确获取所需内容,无论是所有 Grafana Cloud 区域、单个区域,还是区域中的单个服务。无需再从全局列表中筛选实际适用于你架构的地址。
  • 明确的流量方向:每个允许列表都会明确说明其覆盖的是 入站 流量(列出系统在向 Grafana Cloud 服务发送数据或查询时连接的公网目标 IP 地址)还是 出站 流量(列出 Grafana Cloud 在连接到你的系统时使用的公网源 IP 地址,包括数据源查询或告警通知场景)。无需再猜测防火墙两侧应使用哪个列表。
  • 支持多种部署模式:区域化设计同时适用于 Grafana Cloud 管理的区域和 BYOC 模式,并保留 BYOC 区域的隔离性。

[了解更多](https://grafana.com/blog/a-new-allowlists-design-for-grafana-cloud-ip-addresses-what-you-need-to-know/#where-to-learn-more)

如需完整细节、响应模式和示例,请参阅 需添加到允许列表的源 IP 地址列表。如需进一步指导,请联系 Grafana Labs 支持团队。

标签