mirror of
https://gitverse.ru/kpa39l/monitoring.git
synced 2026-09-29 01:50:07 +00:00
2.4 KiB
2.4 KiB
Design: Grafana read-only user — ручное создание (OSS-совместимо)
Файлы
| Файл | Действие | Назначение |
|---|---|---|
/opt/monitoring/grafana-data/grafana.db |
изменяется Grafana при создании пользователя | хранит учётку (UI, не вручную) |
/opt/monitoring/README.md |
обновить | документация пользователя и роли |
/opt/monitoring/EXPERIENCE.md |
обновить | вывод: OSS 11.1 не умеет provisioning users |
Никакие конфиги/провиджеры НЕ меняются.
Почему не provisioning
grafana/provisioning/access-control/users.yml— файловое provisioning пользователей в Grafana 11 OSS не обрабатывается (в логах только dashboards/datasources/alerting/plugins; access-control — EE-фича).- API:
POST /api/users→ 404 (OSS),POST /api/login→ 401 при верном пароле (Basic auth работает, JSON-логин нет). Доступно только создание пользователя в UI.
Создание в UI
- Открыть
http://grafana.nixg.ru(илиhttp://127.0.0.1:3001), войти какestorozhenko(admin). - Administration → Users → New user:
- Email:
it@vinogorod.ru - Name:
IT Vinogorod - Role:
Viewer - Password:
1qazXSW2(задать вручную, не отсылать invite)
- Email:
- Сохранить.
Проверка (после создания)
# 1. логин рабочий
curl -s -u 'it@vinogorod.ru:1qazXSW2' http://127.0.0.1:3001/api/user
# 2. роль Viewer в орге
curl -s -u 'estorozhenko:...' http://127.0.0.1:3001/api/orgs/1/users
# 3. read-only: админ-ручка недоступна
curl -s -u 'it@vinogorod.ru:1qazXSW2' http://127.0.0.1:3001/api/users # → 403
Риски
- Слабый пароль
1qazXSW2(клавиатурная последовательность) на публичной Grafana. Рекомендовать смену или ограничение доступа по IP (caddy/VPN). - Пользователь создаётся вручную — при перезаписи grafana-data потребуется пересоздать. Продублировать в README.