mirror of
https://gitverse.ru/kpa39l/monitoring.git
synced 2026-09-29 09:55:09 +00:00
Grafana: read-only пользователь it@vinogorod.ru (Viewer); опыт: provisioning users в OSS 11.1 не работает — только UI
This commit is contained in:
@@ -81,6 +81,29 @@ blackbox-exporter поддерживает ICMP-пробы (prober: icmp). Ме
|
||||
алертом UptimeKuma. Это реальная авария, а не ошибка конфига: blackbox
|
||||
корректно видит недоступность шлюза.
|
||||
|
||||
### 23. Read-only пользователь Grafana: provisioning НЕ работает (OSS), только UI (2026-09-08)
|
||||
|
||||
Задача: дать сотруднику IT Винограда read-only доступ к дашбордам
|
||||
(`it@vinogorod.ru`, роль Viewer). Попытки автоматизировать — провалились:
|
||||
|
||||
- **Файловое provisioning пользователей** (`grafana/provisioning/access-control/users.yml`)
|
||||
в Grafana 11 OSS **не обрабатывается**: в логах старта только
|
||||
dashboards/datasources/alerting/plugins; access-control — фича
|
||||
Enterprise/Cloud (`security.provisioning`). Файл молча игнорируется, даже с
|
||||
валидным YAML.
|
||||
- **API create**: `POST /api/users` → 404 (в OSS недоступно). `POST /api/login`
|
||||
(JSON) → 401 даже при верном пароле; а **Basic auth работает**
|
||||
(`curl -u estorozhenko:пароль /api/user` → 200).
|
||||
- Итог: пользователя можно создать **только в UI** (Administration → Users →
|
||||
New user, роль Viewer). Пароль задаётся при создании.
|
||||
|
||||
Проверка после создания:
|
||||
```bash
|
||||
curl -s -u 'it@vinogorod.ru:1qazXSW2' http://127.0.0.1:3001/api/user # → 200
|
||||
curl -s -u 'estorozhenko:ПАРОЛЬ' http://127.0.0.1:3001/api/orgs/1/users # role=Viewer
|
||||
curl -s -u 'it@vinogorod.ru:1qazXSW2' http://127.0.0.1:3001/api/users # → 403 (read-only)
|
||||
```
|
||||
|
||||
## Ключевые находки / грабли
|
||||
|
||||
### 1. Admin API Garage v2.1 слушает ОТДЕЛЬНЫЙ порт (`[admin] api_bind_addr`)
|
||||
|
||||
Reference in New Issue
Block a user