# Proposal: Add read-only Grafana user for Vinogorod IT ## Зачем К дашбордам мониторинга (Grafana, `grafana.nixg.ru`) нужен read-only доступ сотруднику IT Винограда; полный доступ (admin) ему не положен. - **Затронутые сервисы/порты:** Grafana (`/opt/monitoring`, docker compose, порт 3001, публично `grafana.nixg.ru`). - **Пользователь:** `it@vinogorod.ru`, пароль `1qazXSW2`, роль **Viewer**. ## Что Grafana **OSS 11.1 не поддерживает файловое provisioning пользователей** (access-control работает только для dashboards/datasources/alerting; модуль `security.provisioning` — EE/Cloud). Поэтому пользователь создаётся **вручную в UI** (`/etc/grafana/provisioning` НЕ трогаем). Шаги: 1. Войти в Grafana как admin (`http:// grafana.nixg.ru`, логин estorozhenko). 2. Administration → Users → Invite/New user: - Email: `it@vinogorod.ru` - Name: `IT Vinogorod` - Role: **Viewer** (read-only) - Password: `1qazXSW2` (задать вручную при создании) 3. Убедиться, что роль Viewer (не Admin, не Editor). ## Rollback 1. Grafana → Administration → Users → `it@vinogorod.ru` → Delete. 2. Никаких файлов конфигов не менялось — откат не требуется. 3. Пароль при необходимости сменить (Administration → Users → Edit). ## Примечание - Пароль `1qazXSW2` слабый (клавиатурный); Grafana публична. Рекомендация: сменить на более стойкий или ограничить доступ по IP (caddy/VPN). - Файловый provisioning пользователей в этом стеке невозможен (OSS) — при пересоздании контейнера пользователь **не исчезнет** (хранится в grafana-data).