Grafana通过Organization划分部门边界,结合角色、团队、文件夹和仪表盘四级权限控制,实现多租户监控看板逻辑完全隔离:1. Organization定部门级资源边界;2. 组织角色设权限基线;3. 团队+文件夹实现批量授权;4. 关键仪表盘点对点白名单收口。

用 Organization 划分部门,再配角色、团队和文件夹权限,就能实现多租户监控大盘的可靠隔离。核心不是堆功能,而是分层卡控:组织定边界、角色定底线、团队管批量、文件夹统策略、仪表盘做收口。
1. 创建独立 Organization 按部门划分
每个部门(如 Finance、DevOps、Marketing)新建一个 Organization,这是隔离的第一道墙:
- 管理员进入 ⚙️ Settings → Organizations → New organization,输入部门名(如 “Finance-Prod”)创建
- 新 Organization 自动拥有独立用户池、数据源、仪表盘、告警规则和 API 上下文
- 禁用用户跨组织注册:在
grafana.ini中设[users] allow_sign_up = false和auto_assign_org = false - 用户登录后仅显示所属 Organization 的菜单;若只在一个组织中,“Switch organization” 选项不出现
2. 绑定用户并设定组织级角色
组织角色是权限基线,不可绕过,必须先明确:
- 为每个用户分配且仅分配一个 Organization,并指定其全局角色:Viewer(只读)、Editor(可编辑仪表盘/告警)或 Admin(组织管理)
- Viewer 用户即使加入高权限团队,也无法编辑任何内容;Admin 和 Editor 才能创建数据源和文件夹
- 避免混用角色:例如财务人员统一设为 Viewer,SRE 值班组设为 Editor,不建议给业务方 Editor 权限
3. 用团队+文件夹实现批量与分层授权
减少逐个赋权,提升运维效率:
- 按职能建团队(如 “SRE-OnCall”“BI-Analysts”),在 Administration → Teams 中添加成员
- 将仪表盘归类到文件夹(如 “生产数据库监控”“API 调用量看板”),对整个文件夹设置 Permissions,权限自动继承给其中所有及未来新增仪表盘
- 文件夹权限不能突破组织角色上限——Viewer 角色的团队即使被授 Edit 权限,实际仍只能 View
4. 关键仪表盘单独收口权限
对含敏感数据(如营收、用户画像)的仪表盘,打破继承,做点对点白名单控制:
- 打开该仪表盘 → Dashboard settings → Permissions → Add permission
- 只添加明确需访问的用户或团队,并限定为 View 权限
- 若需匿名访问(如对外大屏),也必须在此处显式为
anonymous授 View 权限,否则默认拒绝
不复杂但容易忽略:数据源天然绑定组织,不同 Organization 即使配置相同 Prometheus 地址,也是完全独立的实例;仪表盘无法跨组织引用,复制需导出 JSON 后手动导入并重绑数据源。这套组合策略,在绝大多数企业场景中已等效于物理隔离。


















