菜单
Grafana Cloud Enterprise

RBAC 角色定义

注意

适用版本

Grafana EnterpriseGrafana Cloud

下表列出了与基本角色和固定角色相关的权限。这不包括插件或应用添加的基本角色分配。

基本角色分配

基本角色UID相关联的固定角色描述
Grafana 管理员basic_grafana_adminfixed:roles:reader
fixed:roles:writer
fixed:users:reader
fixed:users:writer
fixed:org.users:reader
fixed:org.users:writer
fixed:ldap:reader
fixed:ldap:writer
fixed:stats:reader
fixed:settings:reader
fixed:settings:writer
fixed:provisioning:writer
fixed:organization:reader
fixed:organization:maintainer
fixed:licensing:reader
fixed:licensing:writer
fixed:datasources.caching:reader
fixed:datasources.caching:writer
fixed:dashboards.insights:reader
fixed:datasources.insights:reader
fixed:plugins:maintainer
fixed:authentication.config:writer
fixed:library.panels:creator
fixed:library.panels:reader
fixed:library.panels:general.reader
fixed:library.panels:writer
fixed:library.panels:general.writer
fixed:migrationassistant:migrator
默认 Grafana 服务器管理员 分配。
管理员basic_adminfixed:reports:reader
fixed:reports:writer
fixed:datasources:reader
fixed:datasources:writer
fixed:organization:writer
fixed:datasources.permissions:reader
fixed:datasources.permissions:writer
fixed:teams:writer
fixed:dashboards:reader
fixed:dashboards:writer
fixed:dashboards.permissions:reader
fixed:dashboards.permissions:writer
fixed:dashboards.public:writer
fixed:folders:reader
fixed:folders:writer
fixed:folders.permissions:reader
fixed:folders.permissions:writer
fixed:alerting:writer
fixed:apikeys:reader
fixed:apikeys:writer
fixed:alerting.provisioning.secrets:reader
fixed:alerting.provisioning:writer
fixed:datasources.caching:reader
fixed:datasources.caching:writer
fixed:dashboards.insights:reader
fixed:datasources.insights:reader
fixed:plugins:writer
fixed:library.panels:creator
fixed:library.panels:reader
fixed:library.panels:general.reader
fixed:library.panels:writer
fixed:library.panels:general.writer
fixed:alerting.provisioning.status:writer
默认 Grafana 组织管理员 分配。
编辑者basic_editorfixed:datasources:explorer
fixed:dashboards:creator
fixed:folders:creator
fixed:annotations:writer
fixed:alerting:writer
fixed:dashboards.insights:reader
fixed:datasources.insights:reader
fixed:library.panels:creator
fixed:library.panels:general.reader
fixed:library.panels:general.writer
fixed:alerting.provisioning.status:writer
默认编辑者 分配。
观察者basic_viewerfixed:datasources.id:reader
fixed:organization:reader
fixed:annotations:reader
fixed:annotations.dashboard:writer
fixed:alerting:reader
fixed:plugins.app:reader
fixed:dashboards.insights:reader
fixed:datasources.insights:reader
fixed:library.panels:general.reader
默认观察者 分配。
无基本角色不适用默认无基本角色

固定角色定义

下表包含现有的内置固定角色定义。Grafana 中安装的插件可能会添加其他固定角色。此处显示的 UUID 可用作 Terraform 置备 的标识符。

注意

如果您的实例是在 Grafana v10.2.0 之前创建的,这些 UUID 将不可用。

要了解如何使用角色 API 确定角色 UUID,请参阅管理 RBAC 角色

固定角色UUID权限描述
fixed:alerting:readerfixed_O2oP1_uBFozI2i93klAkcvEWR30包含 fixed:alerting.rules:reader 的所有权限
fixed:alerting.instances:reader
fixed:alerting.notifications:reader
对所有 Grafana、Mimir、Loki 和 Alertmanager 告警规则*、告警、联系点和通知策略拥有只读权限。*
fixed:alerting:writerfixed_-PAZgSJsDlRD8NUg-PFSeH_BkJY包含 fixed:alerting.rules:writer 的所有权限
fixed:alerting.instances:writer
fixed:alerting.notifications:writer
创建、更新和删除所有 Grafana、Mimir、Loki 和 Alertmanager 告警规则*、静默、联系点、模板、静默时间和通知策略。*
fixed:alerting.instances:readerfixed_ut5fVS-Ulh_ejFoskFhJT_rYg0Y组织范围的 alert.instances:read
datasources:* 范围的 alert.instances.external:read
读取由 Grafana 告警以及 Mimir 和 Loki 告警和静默生成的所有组织内告警和静默。*
fixed:alerting.instances:writerfixed_pKOBJE346uyqMLdgWbk1NsQfEl0包含 fixed:alerting.instances:reader 的所有权限以及
alert.instances:create
组织范围的 alert.instances:write
datasources:* 范围的 alert.instances.external:write
创建、更新和使由 Grafana、Mimir 和 Loki 生成的所有组织内静默过期。*
fixed:alerting.notifications:readerfixed_hmBn0lX5h1RZXB9Vaot420EEdA0组织范围的 alert.notifications:read
datasources:* 范围的 alert.notifications.external:read
读取所有 Grafana 和 Alertmanager 联系点、模板和通知策略。*
fixed:alerting.notifications:writerfixed_XplK6HPNxf9AP5IGTdB5Iun4tJc包含 fixed:alerting.notifications:reader 的所有权限以及
组织范围的 alert.notifications:write
datasources:* 范围的 alert.notifications.external:read
为 Grafana 和外部 Alertmanager 创建、更新和删除联系点、模板、静默时间和通知策略。*
fixed:alerting.provisioning:writerfixed_y7pFjdEkxpx5ETdcxPvp0AgRuUoalert.provisioning:readalert.provisioning:write通过置备 API 创建、更新和删除 Grafana 告警规则、通知策略、联系点、模板等。*
fixed:alerting.provisioning.secrets:readerfixed_9fmzXXZZG-Od0Amy2ofEG8Uk--calert.provisioning:readalert.provisioning.secrets:read对置备 API 具有只读权限,并允许导出包含解密密钥的资源。*
fixed:alerting.provisioning.status:writerfixed_eAxlzfkTuobvKEgXHveFMBZrOj8alert.provisioning.provenance:write为告警规则、通知策略、联系点等设置溯源状态。应与常规写入者角色一起使用。*
fixed:alerting.rules:readerfixed_fRGKL_vAqUsmUWq5EYKnOha9DcAalert.rule:read, alert.silences:read for scope folders:*
datasources:* 范围的 alert.rules.external:read
alert.notifications.time-intervals:read
alert.notifications.receivers:list
读取所有* Grafana、Mimir 和 Loki 告警规则。* 并读取特定规则的静默
fixed:alerting.rules:writerfixed_YJJGwAalUwDZPrXSyFH8GfYBXAc包含 fixed:alerting.rules:reader 的所有权限以及
alert.rule:create
alert.rule:write
alert.rule:delete
alert.silences:create
folders:* 范围的 alert.silences:write
datasources:* 范围的 alert.rules.external:write
创建、更新和删除所有* Grafana、Mimir 和 Loki 告警规则。* 并管理特定规则的静默
fixed:annotations:readerfixed_hpZnoizrfAJsrceNcNQqWYV-xNUannotations:type:* 范围的 annotations:read读取所有注释和注释标签。
fixed:annotations:writerfixed_ZVW-Aa9Tzle6J4s2aUFcq1StKWE包含 fixed:annotations:reader 的所有权限
annotations:write
annotations.create
annotations:type:* 范围的 annotations:delete
读取、创建、更新和删除所有注释和注释标签。
fixed:annotations.dashboard:writerfixed_8A775xenXeKaJk4Cr7bchP9yXOAannotations:write
annotations.create
annotations:type:dashboard 范围的 annotations:delete
创建、更新和删除仪表盘注释和注释标签。
fixed:apikeys:readerfixed_kYZ7UEkwEvGmCCjTrq07cFAVFwsapikeys:* 范围的 apikeys:read读取所有 API 密钥。
fixed:apikeys:writerfixed_anTrcpRkm21NBO1Q2CsX8y0fiCQ包含 fixed:apikeys:reader 的所有权限以及
apikeys:create
apikeys:* 范围的 apikeys:delete
读取、创建、删除所有 API 密钥。
fixed:authentication.config:writerfixed_0rYhZ2Qnzs8AdB1nX7gexk3fHDwsettings:auth.saml:* 范围的 settings:read
settings:auth.saml:* 范围的 settings:write
读取和更新身份验证和 SAML 设置。
fixed:dashboards:creatorfixed_ZorKUcEPCM01A1fPakEzGBUyU64dashboards:create
folders:read
创建仪表盘。
fixed:dashboards:readerfixed_Sgr67JTOhjQGFlzYRahOe45TdWMdashboards:read读取所有仪表盘。
fixed:dashboards:writerfixed_OK2YOQGIoI1G031hVzJB6rAJQAs包含 fixed:dashboards:reader 的所有权限以及
dashboards:write
dashboards:delete
dashboards:create
dashboards.permissions:read
dashboards.permissions:write
读取、创建、更新和删除所有仪表盘。
fixed:dashboards.insights:readerfixed_JlBJ2_gizP8zhgaeGE2rjyZe2Rsdashboards.insights:read读取仪表盘洞察数据并查看在线指示器。
fixed:dashboards.permissions:readerfixed_f17oxuXW_58LL8mYJsm4T_mCeIwdashboards.permissions:read读取所有仪表盘权限。
fixed:dashboards.permissions:writerfixed_CcznxhWX_Yqn8uWMXMQ-b5iFW9k包含 fixed:dashboards.permissions:reader 的所有权限以及
dashboards.permissions:write
读取和更新所有仪表盘权限。
fixed:dashboards.public:writerfixed_f_GHHRBciaqESXfGz2oCcooqHxsdashboards.public:write创建、更新、删除或暂停共享仪表盘。
fixed:datasources:creatorfixed_XX8jHREgUt-wo1A-rPXIiFlX6Zwdatasources:create创建数据源。
fixed:datasources:explorerfixed_qDzW9mzx9yM91T5Bi8dHUM2muTwdatasources:explore启用 Explore 功能。数据源权限仍然适用,您只能查询您有查询权限的数据源。
fixed:datasources:readerfixed_C2x8IxkiBc1KZVjyYH775T9jNMQdatasources:read
datasources:query
读取和查询数据源。
fixed:datasources:writerfixed_q8HXq8kjjA5IlHHgBJlKlUyaNik包含 fixed:datasources:reader 的所有权限以及
datasources:create
datasources:write
datasources:delete
读取、查询、创建、删除或更新数据源。
fixed:datasources.caching:readerfixed_D2ddpGxJYlw0mbsTS1ek9fj0kj4datasources.caching:read读取数据源查询缓存设置。
fixed:datasources.caching:writerfixed_JtFjHr7jd7hSqUYcktKvRvIOGREdatasources.caching:read
datasources.caching:write
启用、禁用或更新查询缓存设置。
fixed:datasources.id:readerfixed_entg--fHmDqWY2-69N0ocawK0Osdatasources.id:read根据数据源名称读取其 ID。
fixed:datasources.insights:readerfixed_EBZ3NwlfecNPp2p0XcZRC1nfEYkdatasources.insights:read读取数据源洞察数据。
fixed:datasources.permissions:readerfixed_ErYA-cTN3yn4h4GxaVPcawRhiOYdatasources.permissions:read读取数据源权限。
fixed:datasources.permissions:writerfixed_aiQh9YDfLOKjQhYasF9_SFUjQiw包含 fixed:datasources.permissions:reader 的所有权限以及
datasources.permissions:write
创建、读取或删除数据源的权限。
fixed:folders:creatorfixed_gGLRbZGAGB6n9uECqSh_W382RlQfolders:create在根级别创建文件夹。
fixed:folders:readerfixed_yeW-5QPeo-i5PZUIUXMlAA97GnQfolders:read
dashboards:read
读取所有文件夹和仪表盘。
fixed:folders:writerfixed_wJXLoTzgE7jVuz90dryYoiogL0o包含 fixed:dashboards:writer 的所有权限以及
folders:read
folders:write
folders:create
folders:delete
folders.permissions:read
folders.permissions:write
读取、更新和删除所有文件夹和仪表盘。创建文件夹和子文件夹。
fixed:folders.permissions:readerfixed_E06l4cx0JFm47EeLBE4nmv3pnSofolders.permissions:read读取所有文件夹权限。
fixed:folders.permissions:writerfixed_3GAgpQ_hWG8o7-lwNb86_VB37eI包含 fixed:folders.permissions:reader 的所有权限以及
folders.permissions:write
读取和更新所有文件夹权限。
fixed:ldap:readerfixed_lMcOPwSkxKY-qCK8NMJc5k6izLEldap.user:read
ldap.status:read
读取 LDAP 配置和 LDAP 状态信息。
fixed:ldap:writerfixed_p6AvnU4GCQyIh7-hbwI-bk3GYnU包含 fixed:ldap:reader 的所有权限以及
ldap.user:sync
ldap.config:reload
读取和更新 LDAP 配置,并读取 LDAP 状态信息。
fixed:library.panels:creatorfixed_6eX6ItfegCIY5zLmPqTDW8ZV7KYlibrary.panels:create
folders:read
在根级别创建库面板。
fixed:library.panels:general.readerfixed_ct0DghiBWR_2BiQm3EvNPDVmpiolibrary.panels:read读取根级别所有库面板。
fixed:library.panels:general.writerfixed_DgprkmqfN_1EhZ2v1_d1fYG8LzI包含 fixed:library.panels:general.reader 的所有权限以及
library.panels:create
library.panels:delete
library.panels:write
在根级别创建、读取、写入或删除所有库面板及其权限。
fixed:library.panels:readerfixed_tvTr9CnZ6La5vvUO_U_X1LPnhUslibrary.panels:read读取所有库面板。
fixed:library.panels:writerfixed_JTljAr21LWLTXCkgfBC4H0lhBC8包含 fixed:library.panels:reader 的所有权限以及
library.panels:create
library.panels:delete
library.panels:write
创建、读取、写入或删除所有库面板及其权限。
fixed:licensing:readerfixed_OADpuXvNEylO2Kelu3GIuBXEAYElicensing:read
licensing.reports:read
读取许可证信息和许可证报告。
fixed:licensing:writerfixed_gzbz3rJpQMdaKHt-E4q0PVaKMoE包含 fixed:licensing:viewer 的所有权限以及
licensing:write
licensing:delete
读取许可证信息和许可证报告,更新和删除许可证令牌。
fixed:migrationassistant:migratorfixed_LLk2p7TRuBztOAksTQb1Klc8YTkmigrationassistant:migrate通过迁移助手执行本地到云端的迁移。
fixed:org.users:readerfixed_oCqNwlVHLOpw7-jAlwp4HzYqwGYorg.users:read读取单个组织内的用户。
fixed:org.users:writerfixed_VERj5nayasjgf_Yh0sWqqCkxWlw包含 fixed:org.users:reader 的所有权限以及
org.users:add
org.users:remove
org.users:write
在单个组织内,添加用户、邀请新用户、读取用户信息及其角色、将用户从该组织中移除或更改用户的角色。
fixed:organization:maintainerfixed_CMm-uuBaPUBf4r8XG3jIvxo55bg包含 fixed:organization:reader 的所有权限以及
orgs:write
orgs:create
orgs:delete
orgs.quotas:write
创建、读取、写入或删除组织。读取或写入其配额。此角色需要全局分配。
fixed:organization:readerfixed_0SZPJlTHdNEe8zO91zv7Zwiwa2worgs:read
orgs.quotas:read
读取组织及其配额。
fixed:organization:writerfixed_Y4jGqDd8w1yCrPwlik8z5Iu8-3M包含 fixed:organization:reader 的所有权限以及
orgs:write
orgs.preferences:read
orgs.preferences:write
读取组织、其配额或其偏好设置。更新组织属性或其偏好设置。
fixed:plugins:maintainerfixed_yEOKidBcWgbm74x-nTa3lW5lOyYplugins:install安装和卸载插件。需要全局分配。
fixed:plugins:writerfixed_MRYpGk7kpNNwt2VoVOXFiPnQziEplugins:write启用和禁用插件并编辑插件设置。
fixed:plugins.app:readerfixed_AcZRiNYx7NueYkUqzw1o2OGGUAAplugins.app:access访问应用插件(仍然强制执行组织角色)。
fixed:provisioning:writerfixed_bgk1FCyR6OEDwhgirZlQgu5LlCAprovisioning:reload重新加载置备。
fixed:reports:readerfixed_72_8LU_0ukfm6BdblOw8Z9q-GQ8reports:read
reports:send
reports.settings:read
读取所有报告和共享报告设置。
fixed:reports:writerfixed_jBW3_7g1EWOjGVBYeVRwtFxhUNw包含 fixed:reports:reader 的所有权限以及
reports:create
reports:write
reports:delete
reports.settings:write
创建、读取、更新或删除所有报告和共享报告设置。
fixed:roles:readerfixed_GkfG-1NSwEGb4hpK3-E3qHyNltcroles:read
teams.roles:read
users.roles:read
users.permissions:read
读取所有访问控制角色、分配给用户和团队的角色和权限。
fixed:roles:resetterfixed_WgPpC3qJRmVpVTJavFNwfS5RuzQ具有 permissions:type:escalate 范围的 roles:write将基本角色重置为其默认设置。
fixed:roles:writerfixed_W5aFaw8isAM27x_eWfElBhZ0iOc包含 fixed:roles:reader 的所有权限以及
roles:write
roles:delete
teams.roles:add
teams.roles:remove
users.roles:add
users.roles:remove
创建、读取、更新或删除所有角色,为用户、团队分配或移除角色。
fixed:serviceaccounts:creatorfixed_Ikw60fckA0MyiiZ73BawSfOULy4serviceaccounts:create创建 Grafana 服务账号。
fixed:serviceaccounts:readerfixed_QFjJAZ88iawMLInYOxPA1DB1w6Iserviceaccounts:read读取 Grafana 服务账号。
fixed:serviceaccounts:writerfixed_iBvUNUEZBZ7PUW0vdkN5iojc2skserviceaccounts:read
serviceaccounts:create
serviceaccounts:write
serviceaccounts:delete
serviceaccounts.permissions:read
serviceaccounts.permissions:write
创建、更新、读取和删除所有 Grafana 服务账号并管理服务账号权限。
fixed:settings:readerfixed_0LaUt1x6PP8hsZzEBhqPQZFUd8Qsettings:read读取 Grafana 实例设置。
fixed:settings:writerfixed_joIHDgMrGg790hMhUufVzcU4j44包含 fixed:settings:reader 的所有权限以及
settings:write
读取和更新 Grafana 实例设置。
fixed:stats:readerfixed_OnRCXxZVINWpcKvTF5A1gecJ7pAserver.stats:read读取 Grafana 实例统计信息。
fixed:teams:creatorfixed_nzVQoNSDSn0fg1MDgO6XnZX2RZIteams:create
org.users:read
创建团队并列出组织用户(管理创建的团队所需)。
fixed:teams:readfixed_Z8pB0GQlrqRt8IZBCJQxPWvJPgQteams:read列出所有团队。
fixed:teams:writerfixed_xw1T0579h620MOYi4L96GUs7fZYteams:create
teams:delete
teams:read
teams:write
teams.permissions:read
teams.permissions:write
创建、读取、更新和删除团队并管理团队成员资格。
fixed:users:readerfixed_buZastUG3reWyQpPemcWjGqPAd0users:read
users.quotas:read
users.authtoken:read
`
读取所有用户及其信息,例如团队成员资格、身份验证令牌和配额。
fixed:users:writerfixed_wjzgHHo_Ux25DJuELn_oiAdB_yM包含 fixed:users:reader 的所有权限以及
users:write
users:create
users:delete
users:enable
users:disable
users.password:write
users.permissions:write
users:logout
users.authtoken:write
users.quotas:write
读取和更新 Grafana 中所有用户的所有属性和设置:更新用户信息、读取用户信息、创建或启用/禁用用户、将用户设为 Grafana 管理员、退出用户、更新用户的身份验证令牌或更新所有用户的配额。

告警角色

您可以使用预定义角色来管理用户对告警规则、告警实例和告警通知设置的访问,并创建自定义角色来限制用户对文件夹中告警规则的访问。

对 Grafana 告警规则的访问是许多权限的交集

  • 读取文件夹的权限。例如,固定角色 fixed:folders:reader 包含动作 folders:read 和文件夹作用域 folders:id:
  • 查询给定告警规则使用的所有数据源的权限。如果用户无法查询某个数据源,他们将无法看到查询该数据源的任何告警规则。

目前只有一个例外。角色 fixed:alerting.provisioning:writer 不需要用户拥有任何额外权限,并且可以通过特殊的置备 API 访问告警配置的所有方面。

有关访问告警规则所需权限的更多信息,请参阅创建自定义角色以访问文件夹中的告警

Grafana OnCall 角色

如果您正在使用 Grafana OnCall,您可以尝试 Grafana OnCall 和 RBAC 之间的集成。有关可用的 OnCall RBAC 角色的详细列表,请参阅 可用的 Grafana OnCall RBAC 角色和授予的操作 中的表格。

下表列出了默认的 OnCall RBAC 角色对基本角色的分配

基本角色相关联的固定角色描述
Grafana 管理员plugins:grafana-oncall-app:admin默认 Grafana 服务器管理员 分配。
管理员plugins:grafana-oncall-app:admin默认 Grafana 组织管理员 分配。
编辑者plugins:grafana-oncall-app:editor默认编辑者 分配。
观察者plugins:grafana-oncall-app:reader默认观察者 分配。