Files

2.1 KiB

Proposal: Add read-only Grafana user for Vinogorod IT

Зачем

К дашбордам мониторинга (Grafana, grafana.nixg.ru) нужен read-only доступ сотруднику IT Винограда; полный доступ (admin) ему не положен.

  • Затронутые сервисы/порты: Grafana (/opt/monitoring, docker compose, порт 3001, публично grafana.nixg.ru).
  • Пользователь: it@vinogorod.ru, пароль 1qazXSW2, роль Viewer.

Что

Grafana OSS 11.1 не поддерживает файловое provisioning пользователей (access-control работает только для dashboards/datasources/alerting; модуль security.provisioning — EE/Cloud). Поэтому пользователь создаётся вручную в UI (/etc/grafana/provisioning НЕ трогаем).

Шаги:

  1. Войти в Grafana как admin (http:// grafana.nixg.ru, логин estorozhenko).
  2. Administration → Users → Invite/New user:
    • Email: it@vinogorod.ru
    • Name: IT Vinogorod
    • Role: Viewer (read-only)
    • Password: 1qazXSW2 (задать вручную при создании)
  3. Убедиться, что роль Viewer (не Admin, не Editor).

Rollback

  1. Grafana → Administration → Users → it@vinogorod.ru → Delete.
  2. Никаких файлов конфигов не менялось — откат не требуется.
  3. Пароль при необходимости сменить (Administration → Users → Edit).

Примечание

  • Пароль 1qazXSW2 слабый (клавиатурный); Grafana публична. Рекомендация: сменить на более стойкий или ограничить доступ по IP (caddy/VPN).
  • Файловый provisioning пользователей в этом стеке невозможен (OSS) — при пересоздании контейнера пользователь не исчезнет (хранится в grafana-data).