A new allowlists design for Grafana Cloud IP addresses: What you need to know
TL;DR · AI 摘要
Grafana Cloud推出统一IP白名单API,2027年1月31日前支持旧格式迁移,提供结构化JSON接口替代原有分散端点。
核心要点
- 新API地址为https://allowlists.grafana.net/v1/,支持全局/区域/服务级粒度控制
- 旧格式(JSON/.txt/DNS记录)将于2027年1月31日停用,需提前完成迁移
- 有效服务名称包括metrics、logs、traces等8类,每项含流量方向和IPv4 CIDR范围
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Grafana Cloud IP白名单重构
- 新设计特性
- 统一API接口
- 结构化JSON输出
- 三级路径粒度控制
- 迁移要求
- 2027年1月31日截止
- URL更新必要
- 自动化测试验证
金句 / Highlights
值得收藏与分享的关键句。
新API提供全局/区域/服务三级路径,如https://allowlists.<your-region>.grafana.net/v1/<service>
旧格式(JSON/.txt/DNS记录)支持至2027年1月31日,之后将失效
每个服务条目包含direction字段(ingress-to-grafana/egress-from-grafana)和IPv4 CIDR列表
如果您的网络限制入站或出站流量,您可能需要维护Grafana Cloud IP地址的允许列表,以便您的系统与Grafana Cloud之间能够相互通信。今天,我们推出了一种新的允许列表设计:一个统一的结构化API,将取代我们此前发布的各产品独立列表。
如果您不使用IP允许列表——或通过私有连接(如AWS PrivateLink)连接到Grafana Cloud——对您而言没有任何变化,无需采取任何操作。
如果您确实使用IP允许列表,请继续阅读以了解变更内容、如何更新URL以及如何测试自动化迁移流程。所有旧版按产品划分的格式——包括JSON列表、其.txt格式等价物以及src-ips.<product>.grafana.net DNS记录——都将持续有效直至2027年1月31日,以便您的团队有充足时间规划和执行迁移。
如果您对此次更新有任何问题,请联系Grafana Labs支持团队。
变更内容
此前,Grafana Cloud通过分散的各产品端点和格式发布源IP地址——每个产品都有独立的JSON列表、纯文本列表和DNS记录(例如:https://grafana.com/api/hosted-metrics/source-ips、其.txt等价物以及src-ips.hosted-metrics.grafana.net DNS查询)。要保持防火墙同步,需要轮询多个列表并自行整合。
我们将其全部替换为一个统一的允许列表API,通过HTTPS提供结构化JSON格式的当前IP地址:
- 全局:所有Grafana Cloud区域的所有服务:
https://allowlists.grafana.net/v1/
- 按区域:某个区域的所有服务:
https://allowlists.<your-region>.grafana.net/v1/
- 按服务:某个区域的单个服务:
https://allowlists.<your-region>.grafana.net/v1/<service>
每个条目都会告知您流量方向和需要允许的IPv4 CIDR范围:
{
"metadata": { "schemaVersion": "v1", "region": "prod-eu-west-2" },
"services": {
"metrics": {
"direction": "ingress-to-grafana",
"ipv4": ["198.51.100.10/32", "198.51.100.11/32"]
},
"grafana": {
"direction": "egress-from-grafana",
"ipv4": ["203.0.113.20/32"]
}
}
}有效服务名称包括 grafana、metrics、logs、traces、profiles、otlp、alerts 和 fleet-management。
您需要执行的操作
这不是一个简单的URL替换操作。旧版端点返回的是扁平JSON数组、纯文本列表或DNS记录,而新API返回的是包含CIDR范围和流量方向元数据的结构化JSON。您必须在迁移过程中更新并测试自动化流程:
- 查找所有遗留的允许列表引用:检查
grafana.com/api/*/source-ips、其.txt变体以及src-ips.*.grafana.netDNS 记录,包括 Grafana Assistant 记录。
- 选择合适的新端点:
- 单个区域的一个服务:
https://allowlists.<your-region>.grafana.net/v1/<service>
- 单个区域的所有服务:
https://allowlists.<your-region>.grafana.net/v1/
- 非 BYOC 区域的所有服务:
https://allowlists.grafana.net/v1/
BYOC 客户必须使用其区域端点,因为 BYOC 区域被排除在全球端点之外。
- 更新解析器以适配新响应格式:API 返回结构化的 JSON 和 IPv4 CIDR 而非 IP 地址的扁平列表。将遗留服务名称如
hosted-metrics更新为metrics;hosted-grafana和grafana-assistant映射到grafana。
- 在删除遗留配置前进行测试:尽可能临时将遗留系统和新系统返回的地址合并。在完成切换前,验证遥测传输、查询、告警通知及其他相关连接。
- 动态获取 API 数据:IP 地址可能发生变化,因此应定期获取当前响应,而非将单个地址复制到长期存在的防火墙配置中。
- 尽可能使用私有连接:通过私有连接(如 AWS PrivateLink、GCP Private Service Connect 或 Azure Private Link)可完全避免 IP 允许列表的需求。对于仍需通过公共互联网传输的流量(如 Grafana Cloud 到外部数据源或通知端点的连接),可能仍需要允许列表。需单独评估每条流量路径。
你可以在 Grafana Cloud 堆栈的实例详情页面中找到堆栈所属区域。
时间线
新允许列表 API 现已可用。所有遗留的按产品格式(JSON 列表、其 .txt 等效格式以及 src-ips.<product>.grafana.net DNS 记录)将继续有效并保持更新,直至 2027 年 1 月 31 日,之后将被移除。
如果任何防火墙自动化系统解析了旧的 src-ips.*.grafana.net DNS 名称,请确保也迁移这些配置。请在 2027 年 1 月 31 日前完成向 https://allowlists.grafana.net/ 的迁移。
我们为何进行此更改
我们重新设计了 Grafana Cloud 发布 IP 允许列表的方式,从混合格式和全局列表转向单一、区域感知的 JSON 模式。结果是无论产品、区域或部署模型如何,都更容易实现自动化和理解。以下是对你影响的变化:
- 统一格式替代多种格式:所有产品和区域使用单一 JSON 模式,取代之前 JSON、文本和 DNS 列表的混合方式。
- 这种单一 JSON 模式更易于解析、自动化和验证。
- 更细粒度的控制:精确获取所需内容,无论是所有 Grafana Cloud 区域、单个区域,还是区域中的单个服务。无需再从全局列表中筛选实际适用于你架构的地址。
- 明确的流量方向:每个允许列表都会明确说明其覆盖的是 入站 流量(列出系统在向 Grafana Cloud 服务发送数据或查询时连接的公网目标 IP 地址)还是 出站 流量(列出 Grafana Cloud 在连接到你的系统时使用的公网源 IP 地址,包括数据源查询或告警通知场景)。无需再猜测防火墙两侧应使用哪个列表。
- 支持多种部署模式:区域化设计同时适用于 Grafana Cloud 管理的区域和 BYOC 模式,并保留 BYOC 区域的隔离性。
[了解更多](https://grafana.com/blog/a-new-allowlists-design-for-grafana-cloud-ip-addresses-what-you-need-to-know/#where-to-learn-more)
如需完整细节、响应模式和示例,请参阅 需添加到允许列表的源 IP 地址列表。如需进一步指导,请联系 Grafana Labs 支持团队。
标签