配置 Grafana 白名单需按部署方式区分:托管服务(如腾讯云)通过控制台白名单页面直接填写IP或CIDR段;自建实例则需修改配置文件限制监听地址,并配合反向代理或防火墙实现IP过滤,且白名单仅控制访问权限,不替代Grafana内部角色权限体系。

配置 Grafana 白名单,核心是限制哪些 IP 能访问 Grafana 的 Web 界面(即监控大盘页面),防止未授权访问。具体方式取决于你部署 Grafana 的环境:托管服务(如腾讯云 Prometheus 实例)或自建实例(如 Docker、二进制部署)。下面分两种常见场景说明。
托管平台(如腾讯云可观测平台)
如果你使用的是腾讯云 Prometheus 监控服务中集成的 Grafana 实例,白名单由平台统一管控,无需修改 Grafana 配置文件:
- 登录 腾讯云可观测平台控制台 → 进入对应 Prometheus 实例
- 左侧菜单选择 Grafana → 进入管理页后,点击 白名单(WhiteList)
- 单击文本框下方的 编辑 按钮
- 在文本框中逐行填写允许访问的 IP 或 CIDR 段,例如:
192.168.10.5
10.0.0.0/16
2001:db8::/32 - 填写完毕后点击 保存,策略立即生效
自建 Grafana(Docker / 二进制部署)
自建环境需手动配置 Grafana 的 ini 文件,并配合系统防火墙(如 iptables/firewalld)或反向代理(如 Nginx)实现更细粒度控制:
- 编辑 Grafana 配置文件
conf/defaults.ini或conf/custom.ini - 在
[server]区块下添加或修改:
http_addr = 127.0.0.1
http_port = 3000
这样可让 Grafana 只监听本地回环地址,再通过反向代理做前置访问控制 - 在反向代理(如 Nginx)中配置 IP 白名单规则,例如:
allow 192.168.20.0/24;
deny all; - 若必须开放 Grafana 直连端口(如 3000),则需在系统防火墙中放行指定 IP:
iptables -A INPUT -p tcp --dport 3000 -s 192.168.30.100 -j ACCEPT
iptables -A INPUT -p tcp --dport 3000 -j DROP
补充说明:白名单 ≠ 权限控制
IP 白名单只管“谁能连上”,不管“能看什么”。真正决定用户能看到哪些大盘、能否编辑的,是 Grafana 内部的权限体系:
- 用户必须先有组织角色(Viewer / Editor / Admin)
- 推荐按职能建团队(如 “DBA-Team”),再批量授予文件夹级权限
- 敏感仪表盘应单独设置权限,不依赖继承
- 若开启匿名访问(
auth.anonymous.enabled = true),仍需在仪表盘或文件夹权限中显式授权给Anonymous用户


















