Grafana Labs

How to scale access control in Grafana Cloud

7.1内容质量
How to scale access control in Grafana Cloud

TL;DR · AI 摘要

Title: How to scale access control in Grafana Cloud URL Source: Published Time: 2026-07-07 Markdown Content: One of the...

核心要点

  • 主题聚焦:How to scale access control in Grafana Cloud
  • 来源:Grafana Labs,建议结合原文判断细节。
  • AI 分析暂不可用,本条为保底评分与摘要。
#AI#云计算#安全
打开原文

组织采用 Grafana Cloud 的主要原因之一是能够通过统一界面查看从自托管系统、云提供商和第三方平台收集的所有数据。将这些数据信号整合在一起可以实现更丰富的关联分析,减少工具碎片化,并帮助团队更轻松地理解整个环境中的情况。

但随着可观测性能力的增长和集中化程度的提高,访问管理变得越来越重要。当基础设施指标、应用程序日志、业务关键绩效指标(KPI)和客户特定数据都存储在同一平台时,组织需要一种可扩展的方式来确保合适的人能够访问相应的资源,同时避免产生额外的管理负担。

好消息是,所有这些都可以直接在 Grafana Cloud 中完成。为了说明这在实际中如何运作,让我们来看一个虚构公司的案例,该案例基于常见的场景。

认识 AcmeCloud(以及手动分配访问权限的挑战)

作为平台即服务提供商的 AcmeCloud 新部署了一个 Grafana Cloud 实例,用于在一个统一界面中可视化基础设施指标、业务指标以及每个客户相关的敏感应用程序日志等数据。现在他们需要在整个组织中分配访问权限。

他们有数百名需要访问权限的用户,不同角色有不同的需求:

  • 管理员需要对数据和用户拥有完全控制权
  • 系统可靠性工程师(SRE)需要配置数据源、探索遥测数据并创建仪表板
  • 代表特定 AcmeCloud 客户工作的承包商只需登录查看与其租户相关的仪表板和数据

在如此规模下,手动分配权限已不再是可行选项。手动在 AcmeCloud 的身份提供商与 Grafana Cloud 之间保持用户同步也同样不可行。这不仅耗时过多,而且容易出错。

对于面临类似增长挑战的组织来说,这通常是访问管理开始成为可扩展性挑战而非单纯管理任务的转折点。

通过 SSO 和 SCIM 建立单一可信数据源

Image 1: Grafana Cloud 身份和访问控制架构,展示身份提供商通过 SSO 和 SCIM 连接到 Grafana Cloud,其中用户角色、仪表板 RBAC 和数据库 LBAC 被添加
Image 1: Grafana Cloud 身份和访问控制架构,展示身份提供商通过 SSO 和 SCIM 连接到 Grafana Cloud,其中用户角色、仪表板 RBAC 和数据库 LBAC 被添加

除了手动处理所有流程,AcmeCloud 依靠 SSO(单点登录)进行身份验证,使用 SCIM(跨域身份管理协议)进行用户分配。

SSO 负责用户的登录方式,而 SCIM 确保正确的用户和组在 Grafana Cloud 中自动可用。Grafana Cloud 提供了多种用户认证方式,包括与身份提供商的原生集成,以及对通用认证方法的支持。要查看完整的方法和集成列表,请阅读此处

当用户在身份提供商中被添加、移除或更新时,这些变更会自动同步到 Grafana Cloud。同样的概念也适用于组,组会直接映射到 Grafana 团队。身份提供商中的组通常按照工作职能对用户进行组织,这在大多数情况下会对应到 Grafana 团队,因为从事相同角色的用户通常具有相同的使用场景和权限级别。

最终结果是实现了一个统一的身份信息源,无需手动对齐用户信息或担心配置偏差。

对于采用这种方案的组织,Grafana 的 SSO 和 SCIM 集成使得能够从身份提供商管理用户和组,而无需将 Grafana 视为独立的身份系统。

如果你对 SCIM 配置的概念还不熟悉,可以查看这篇博客了解更多信息。

提示:在启用 SCIM 之前,先在身份提供商中建立清晰的组命名规范。这将显著简化权限映射,特别是在环境规模扩大时。

通过 RBAC 构建分层访问模型

当用户信息同步到 Grafana Cloud 后,下一步是定义这些用户实际可以执行的操作。

AcmeCloud 选择主要通过基于角色的访问控制(RBAC)来管理访问权限。这有助于保持可扩展性,同时通过基础角色、团队成员身份和资源级权限的组合,提供更大的灵活性和安全性。通过文档中的指导深入了解如何制定 RBAC 策略和配置。

Grafana 中的基础角色设定了权限框架,其分配方式来自身份提供商:

  • 管理员被分配为管理员角色
  • 来自 SRE 团队的内部 AcmeCloud 用户获得编辑者角色
  • 合作伙伴完全不分配基础角色

这使得内部 SRE 团队能够广泛访问仪表板和数据。他们可以创建仪表板和告警,并跨所有租户查询指标、日志和追踪数据。目前唯一缺少的是配置或修改数据源的能力。

合作伙伴可以登录,但默认情况下会看到一个空的 Grafana 界面。目前在 Grafana 中暂时没有可执行的操作,但他们需要能够查看仅包含自己租户 ID 的数据的仪表板。

通过 SCIM 配置的团队可以在此基础上增加更多权限,从而实现更细粒度的访问控制。

用户会同时继承其基础角色和所属团队的权限。这是一个关键区别:Grafana 的权限是叠加关系而非限制关系。用户的实际访问权限是所有分配角色和团队成员资格的综合结果。

对于 SRE 团队的内部用户,共享团队会赋予额外权限,包括配置和管理数据源的能力。这使得他们的访问权限超越了编辑者角色默认提供的范围。

对于需要自定义访问模型的组织,一个有效的起点是先分配最低必要角色,再通过团队授予所需的额外权限。

提示:避免使用过于宽松的基础角色作为快捷方式。随着职责变化,团队通常能更高效地管理访问权限。

[通过团队和文件夹限制仪表板可见性](https://grafana.com/blog/how-to-scale-access-control-in-grafana-cloud/#restricting-dashboard-visibility-with-teams-and-folders)

承包商被分配到特定租户的团队,但不会在此层级添加额外权限。而是通过文件夹权限来控制访问。

每个团队仅对特定仪表板文件夹拥有查看权限,这样承包商只能看到与自己租户相关的仪表板,无法访问其他内容。

文件夹权限提供了一种简单且可扩展的方式,无需为每个客户创建独立的 Grafana 实例即可划分仪表板可见性。

对于 AcmeCloud 来说,这种方法在运营简洁性和租户隔离之间取得了平衡。管理多个客户、业务部门或环境的组织通常会发现文件夹权限是划分仪表板访问权限最简单的方式之一。

提示:设计文件夹结构时要考虑未来扩展性。后期重新整理数百个仪表板可能会耗费大量精力。

图2:权限管理菜单,包含角色、服务账户和团队,各自拥有独立的权限设置
图2:权限管理菜单,包含角色、服务账户和团队,各自拥有独立的权限设置

[通过 LBAC 实现数据级隔离](https://grafana.com/blog/how-to-scale-access-control-in-grafana-cloud/#enforcing-data-level-isolation-with-lbac)

到目前为止,AcmeCloud 一直在使用基于角色的访问控制(RBAC)来确定用户在 Grafana Cloud 中的访问范围。但仪表板可见性和权限管理只是问题的一部分。

AcmeCloud 还需要确保访问仪表板并不意味着可以访问所有底层数据。这就是基于标签的访问控制(LBAC)发挥作用的地方。

通过 LBAC,数据会根据租户进行隔离。这样即使用户可以访问仪表板,查询也会被限制,仅返回与其分配租户相关的数据。有关配置和限制的更多信息,请参阅此处

这增加了最后一道防护,确保客户数据即使在共享的 Grafana 实例中也能保持隔离。

对于运营多租户环境的组织而言,这一区别尤为重要。仪表板权限控制用户可见内容,但数据层级控制决定了用户可访问的数据范围。两者都是构建完整访问策略的必要条件。

图3:权限菜单显示添加LBAC规则的功能
图3:权限菜单显示添加LBAC规则的功能

为每位用户交付合适的体验

从承包商的角度来看,其体验是刻意限制的。

通过SSO登录后,他们会被分配到特定租户的团队,并进入预定义的首页仪表板。他们只能查看分配文件夹内的仪表板,且无法超出该范围进行探索——无法查看其他租户的数据,也不会接触到无关数据。

使这种设置成功的关键并非单一功能,而是所有功能如何结合以满足可扩展性、灵活性和安全性需求。

SCIM处理规模和生命周期管理。RBAC(通过基础角色、团队和文件夹权限实现)定义了谁可以访问资源。LBAC则确保在这些资源内部实现数据层级隔离。

单独来看,这些功能都相对简单。但结合起来,它们形成了一种分层的访问模型,使组织能够引入大量内部和外部用户,同时不牺牲控制能力。

统筹兼顾

随着Grafana使用规模的增长,访问管理本身变得与可观测性同样重要。从一开始就围绕用户类型、作用范围和数据边界进行设计,使组织能够自信地扩展规模,同时不会失去对"谁能看到什么、能做什么"的掌控。

AcmeCloud示例展示了许多组织可以采用的模式:通过SSO和SCIM集中管理身份,使用角色和团队定义权限,通过文件夹控制可见性,并通过LBAC强制实施数据隔离。

"单一管理界面"并不意味着对所有内容的广泛访问。通过分层的访问控制方法,组织可以在环境扩展时,同时实现可观测性的集中化和所需的安全性与治理。

_Grafana Cloud_ _是开始使用指标、日志、追踪、仪表板等的最简单方式。我们提供慷慨的永久免费层级,并为所有使用场景提供相应方案。_ _立即免费注册!_

标签