Archive grafana-readonly-user: read-only пользователь Grafana (it@vinogorod.ru, Viewer); OSS 11.1 provisioning users не работает — только UI

This commit is contained in:
Evgeny Storozhenko
2026-09-08 13:27:29 +00:00
parent e195f0030d
commit 5b605abd29
8 changed files with 215 additions and 10 deletions
+17
View File
@@ -4,6 +4,23 @@
## 2026-09-08
### Grafana read-only пользователь (it@vinogorod.ru, Viewer) — change grafana-readonly-user
`openspec new change grafana-readonly-user` → 4 артефакта → validate → archive
(delta → openspec/specs/grafana-access-control/spec.md).
- Задача: добавить read-only пользователя для IT Винограда.
- **Главный вывод:** Grafana 11 OSS НЕ поддерживает ни файловое provisioning
пользователей (`grafana/provisioning/access-control/users.yml` молча
игнорируется — это EE/Cloud `security.provisioning`), ни API-создание
(`POST /api/users` → 404). Создание — **только в UI** (Administration →
Users → New user, роль Viewer).
- Приятный бонус: `POST /api/login` (JSON) даёт 401 даже при верном пароле,
а **Basic auth работает** (`curl -u estorozhenko:пароль /api/user` → 200).
- Проверено end-to-end: вход it@vinogorod.ru → 200, роль Viewer, `/api/users`
→ 403 (read-only), неверный пароль → 401. Пользователь вошёл сам.
- git: мониторинг-репо запушен (da1746c, ветка **master** — не main!).
### Vinograd WAN — ICMP-мониторинг канала «Винный город» (РТК), change в /opt/monitoring
`openspec new change vinograd-rostelecom-channel-monitoring` → 4 артефакта → validate OK → archive (delta → openspec/specs/vinograd-wan-monitoring/spec.md)