在本指南中,您将学习如何使用 Microsoft Entra 组与 Grafana 团队同步来管理“Azure 托管 Grafana”中的仪表板权限。
在 Azure 托管 Grafana 中,Azure 角色基础访问控制(RBAC)角色授予对工作区的访问权限,并将用户映射到 Grafana 角色。 默认情况下,像 Grafana Viewer 和 Grafana Editor 这样的角色提供跨工作区的访问权限。 Grafana 文件夹和仪表盘权限允许你针对特定资源调整访问权限。 例如,你可以赋予查看者角色编辑仪表盘的权限,或者将编辑者角色的仪表盘权限从编辑改为查看。
Microsoft Entra 组同步帮助你大规模管理这些权限。 创建一个 Grafana 团队,将其关联到 Microsoft Entra 组,并为团队分配文件夹或仪表盘权限。 当组员变更时,Grafana会同步对应的团队成员。
先决条件
- 具有活动订阅的 Azure 帐户。 创建帐户。
- Azure 托管 Grafana 工作区。 如果需要,请创建新的工作区。
- Microsoft Entra 组。 如果需要,请创建一个基本组并添加成员。
- 工作区上的 Grafana 管理员角色,是管理 Grafana 团队和权限所必需的。
- 在工作区上创建 Azure 角色分配的权限,例如 基于角色的访问控制管理员 或 用户访问管理员。
将Grafana角色分配到Microsoft Entra组
Microsoft Entra 组必须具有 Grafana 角色才能访问 Grafana 工作区。
在 Azure 门户中,打开你的 Grafana 工作区,然后选择访问控制(IAM)。
选择“添加”>“添加角色分配”。
为 Microsoft Entra 组分配一个 Grafana 角色。 要限制成员访问选定的文件夹和仪表盘,请设置 Grafana Limited Viewer。 要访问工作区范围的视图,请设置 Grafana 查看器。 有关详细步骤,请参见 分配 Grafana 角色。
在你为 Microsoft Entra 组分配 Grafana 角色后,请选择以下方法之一来创建并链接 Grafana 团队。
在 Azure 门户中创建并链接 Grafana 团队
在 Azure 门户中,打开 Grafana 工作区。 在左侧菜单中选择设置>配置。
选择 Microsoft Entra 团队同步设置。
选择“创建新 Grafana 团队”。
输入 Grafana 团队的名称,然后选择“添加”。
在“分配访问权限给”中,选择新创建的 Grafana 团队。
选择“+ 添加 Microsoft Entra 组”。
在搜索框中输入 Microsoft Entra 组名称,然后在结果中选择该组名称。 选择 “选择 ”以确认。
(可选)重复上述三个步骤,向 Grafana 团队添加更多 Microsoft Entra 组。
在 Grafana 界面中创建并链接 Grafana 团队
- 在 Azure 门户中,打开 Azure 托管 Grafana 工作区,然后选择 终结点 链接以打开 Grafana 用户界面。
- 在 Grafana 界面中,选择 管理>用户和访问>团队。
- 选择“新建团队”。
- 输入队名和可选的电子邮件地址,然后选择 创建。
- 打开团队,然后选择 外部组同步。
- 选择 “添加组”。
- 在 Azure 门户中,打开你想链接的 Microsoft Entra 组。 在该组的 概览 页面复制其 对象ID。
- 返回Grafana界面,将对象ID粘贴到 外部组,然后选择 添加组。
- 确认 Grafana 是否显示成功通知,并在 外部组同步下列出了组 ID。
当关联的 Microsoft Entra 组中的用户登录 Grafana 工作区后,Grafana 会将该用户添加到团队中。 同步可能需要几分钟。
分配对 Grafana 文件夹或仪表板的访问权限
在 Grafana UI 中,打开某个文件夹或仪表板。
选择 “设置”。
在 权限 标签页中,选择 添加权限。
在“添加权限对象”下,选择“团队”。 选择团队名称和 查看、 编辑或 管理员 权限,然后保存该权限。
Important
Grafana 应用通过角色、用户、团队或父文件夹授予的最高权限。 给用户或团队分配较低权限并不会覆盖更高的权限。 为了减少访问权限,请更改或移除授予访问权限的更高权限。 你无法限制 Grafana 管理员的访问权限。
提示
若要检查仪表板的现有访问权限,请打开仪表板并转到“权限”选项卡。此页面显示针对此仪表板分配的所有权限以及所有继承的权限。
限制Grafana查看器访问
拥有 Grafana 查看者角色的用户默认可以查看所有文件夹。 要对所有拥有此角色的用户隐藏某个文件夹,请移除该文件夹中的 查看 者权限。 此变更影响所有 Grafana Viewers,而不仅仅是同步的 Microsoft Entra 组成员。
如果组成员具有 Grafana 受限查看者角色,请跳过此步骤。 他们只能访问你明确授权查看的文件夹和仪表盘。
在 Grafana 界面中,进入你想隐藏的文件夹,不让 Grafana 查看者看到。
在“权限”选项卡中,选择“查看者”权限右侧的 X 按钮,以从此文件夹中移除此权限。
对所有要向 Grafana 查看者隐藏的文件夹重复此步骤。
删除 Grafana 团队
如果不再需要 Grafana 团队,请按照以下步骤将其删除。 删除 Grafana 团队还会删除与 Microsoft Entra 组的链接。
在 Grafana 界面中,选择 管理>用户和访问>团队。
选择要删除的团队右侧的“X”按钮。
选择“删除”以确认。
停止同步 Microsoft Entra 组
当你不想让 Microsoft Entra 组决定 Grafana 团队成员身份时,可以移除外部组链接。
- 在 Grafana 界面中,选择 管理>用户和访问>团队。
- 打开团队,然后选择 外部组同步。
- 选择你想解除关联的群ID旁的 X 按钮。
- 确认 Grafana 是否显示成功通知,并从列表中移除了该组 ID。
在未关联的 Microsoft Entra 组用户登录 Grafana 工作区后,Grafana 会将他们从团队中移除。 同步可能需要几分钟。
注释
取消 Microsoft Entra 组与 Grafana 团队的关联,并不会删除该组在工作区中的 Azure 角色分配。 要撤销访问权限,请移除该组适用的 Azure 角色赋值。
后续步骤
在本操作指南中,你了解了怎样设置由 Microsoft Entra 组支持的 Grafana 小组。 要了解如何使用团队控制对工作区中仪表板的访问,请参阅管理仪表板权限。