Konfigurieren der Grafana-Teamsynchronisierung mit Microsoft Entra-Gruppen

In diesem Leitfaden erfahren Sie, wie Sie Microsoft Entra-Gruppen mit Grafana Team Sync verwenden, um Dashboardberechtigungen in Azure Managed Grafana zu verwalten.

In Azure Managed Grafana gewähren Azure-Rollen für die rollenbasierte Zugriffssteuerung (RBAC) Zugriff auf den Arbeitsbereich und ordnen Benutzern Grafana-Rollen zu. Standardmäßig bieten Rollen wie Grafana Viewer und Grafana Editor Zugriff auf den gesamten Arbeitsbereich. Grafana-Ordner- und Dashboard-Berechtigungen ermöglichen es, diesen Zugriff für bestimmte Ressourcen anzupassen. Zum Beispiel können Sie der Viewer-Rolle die Berechtigung geben, ein Dashboard zu bearbeiten oder die Dashboard-Berechtigung für die Editor-Rolle von Bearbeiten auf View zu ändern.

Microsoft Entra Gruppensynchronisation hilft Ihnen, diese Berechtigungen in großem Maßstab zu verwalten. Erstelle ein Grafana-Team, verknüpfe es mit einer Microsoft Entra-Gruppe und weise dem Team Ordner- oder Dashboard-Berechtigungen zu. Wenn sich die Gruppenmitgliedschaft ändert, synchronisiert Grafana die entsprechende Teamzugehörigkeit.

Voraussetzungen

Einer Microsoft Entra-Gruppe eine Grafana-Rolle zuweisen

Die Microsoft Entra-Gruppe muss über eine Grafana-Rolle verfügen, um auf den Grafana-Arbeitsbereich zuzugreifen.

  1. Im Azure-Portal öffnen Sie Ihren Grafana-Arbeitsbereich und wählen Sie dann Access Control (IAM) aus.

  2. Wählen Sie Hinzufügen>Rollenzuweisung hinzufügen aus.

    Screenshot des Azure-Portals. Neue Rollenzuweisung wird hinzugefügt.

  3. Weisen Sie der Microsoft Entra-Gruppe eine Grafana-Rolle zu. Um Mitglieder auf ausgewählte Ordner und Dashboards zu beschränken, weisen Sie Grafana Limited Viewer zu. Für den Zugriff auf die arbeitsflächenweite Ansicht weisen Sie Grafana Viewer zu. Für detaillierte Schritte siehe Eine Rolle bei Grafana zuweisen.

Nachdem Sie der Microsoft Entra-Gruppe eine Grafana-Rolle zugewiesen haben, wählen Sie eine der folgenden Methoden, um ein Grafana-Team zu erstellen und zu verknüpfen.

  1. Öffnen Sie im Azure-Portal Ihren Grafana-Arbeitsbereich. Wählen Sie im linken Menü die Option "Einstellungenkonfiguration"> aus.

  2. Wählen Sie "Microsoft Entra Team-Synchronisierungseinstellungen" aus.

  3. Wählen Sie Neues Grafana-Team erstellen aus.

    Screenshot des Azure-Portals. Konfigurieren der Microsoft Entra-Teamsynchronisierung.

  4. Geben Sie einen Namen für das Grafana-Team ein, und wählen Sie Hinzufügen aus.

    Screenshot des Azure-Portals. Erstellen eines neuen Grafana-Teams.

  5. Wählen Sie unter Zugriff zuweisen zu das neu erstellte Grafana-Team aus.

  6. Wählen Sie + Microsoft Entra-Gruppe hinzufügen aus.

  7. Geben Sie im Suchfeld den Namen einer Microsoft Entra-Gruppe ein, und wählen Sie den Gruppennamen in den Suchergebnissen aus. Wählen Sie "Auswählen" aus, um dies zu bestätigen.

    Screenshot des Azure-Portals. Suchen und Auswählen einer Microsoft Entra-Gruppe.

  8. Wiederholen Sie optional die vorherigen drei Schritte, wenn Sie dem Grafana-Team weitere Microsoft Entra-Gruppen hinzufügen möchten.

  1. Im Azure-Portal öffnen Sie Ihren Azure Managed Grafana-Arbeitsbereich und wählen Sie den Endpunkt-Link, um die Grafana-Benutzeroberfläche zu öffnen.
  2. Wählen Sie in der Grafana-Benutzeroberfläche Administration>Benutzer und Zugriff>Teams aus.
  3. Wählen Sie Neues Team. Screenshot der Grafana-Benutzeroberfläche, Auswahl der Aktion Neues Team.
  4. Geben Sie einen Teamnamen und optional eine E-Mail-Adresse ein und wählen Sie dann Erstellen.
  5. Öffne das Team und wähle dann Externe Gruppensynchronisierung aus.
  6. Wählen Sie "Gruppe hinzufügen" aus. Screenshot der Grafana-Benutzeroberfläche, Auswahl der Aktion Gruppenhinzufügen.
  7. Im Azure-Portal öffnen Sie die Microsoft Entra-Gruppe, die Sie verknüpfen möchten. Auf der Übersichtsseite der Gruppe kopieren Sie ihre Objekt-ID.
  8. Zurückkehren Sie zur Grafana-Benutzeroberfläche, fügen Sie die Objekt-ID in die externe Gruppe ein und wählen Sie dann Gruppe hinzufügen.
  9. Überprüfen Sie, dass Grafana eine Erfolgsbenachrichtigung anzeigt und die Gruppen-ID unter Externe Gruppensynchronisation anzeigt.

Nachdem sich ein Benutzer in der verknüpften Microsoft Entra-Gruppe im Grafana-Arbeitsbereich angemeldet hat, fügt Grafana den Nutzer dem Team hinzu. Die Synchronisation kann ein paar Minuten dauern.

Zuweisen des Zugriffs auf einen Grafana-Ordner oder ein Dashboard

  1. Öffnen Sie auf der Grafana-Benutzeroberfläche einen Ordner oder ein Dashboard.

  2. Wählen Sie "Einstellungen" aus.

  3. Im Reiter Berechtigungen wählen Sie Berechtigung hinzufügen.

    Screenshot der Grafana-Oberfläche mit ausgewählter Option „Berechtigung hinzufügen“.

  4. Wählen Sie unter Berechtigung hinzufügen fürTeam aus. Wählen Sie den Teamnamen sowie die Berechtigung Ansicht, Bearbeiten oder Administrator aus und speichern Sie dann die Berechtigung.

    Screenshot der Grafana-Benutzeroberfläche, Hinzufügen einer Berechtigung für ein Team in einem Grafana-Ordner.

    Important

    Grafana wendet die höchste Berechtigung an, die über eine Rolle, einen Benutzer, ein Team oder einen Elternordner gewährt wird. Die Zuweisung einer niedrigeren Berechtigung an einen Benutzer oder ein Team überschreibt keine höhere Berechtigung. Um den Zugriff zu verringern, ändern oder entfernen Sie die höhere Berechtigung, die sie gewährt. Du kannst den Grafana-Admin-Zugriff nicht einschränken.

    Tipp

    Um vorhandene Zugriffsberechtigungen für ein Dashboard zu überprüfen, öffnen Sie ein Dashboard, und wechseln Sie zur Registerkarte Berechtigungen. Auf dieser Seite werden alle Berechtigungen angezeigt, die diesem Dashboard zugewiesen sind, und alle geerbten Berechtigungen.

    Screenshot der Grafana-Benutzeroberfläche mit der Berechtigung für ein Grafana-Dashboard.

Den Zugriff auf den Grafana-Viewer einschränken

Benutzer mit der Rolle Grafana Viewer können standardmäßig alle Ordner ansehen. Um einen Ordner vor allen Benutzern mit dieser Rolle auszublenden, entferne die Viewer-Berechtigung aus dem Ordner. Diese Änderung betrifft alle Grafana Viewer, nicht nur Mitglieder der synchronisierten Microsoft Entra-Gruppe.

Wenn Gruppenmitglieder die Rolle „Grafana Limited Viewer“ haben, überspringen Sie diesen Vorgang. Sie können nur auf die Ordner und Dashboards zugreifen, für die Sie ihnen ausdrücklich die Ansicht erlauben.

  1. Gehe in der Grafana-Benutzeroberfläche zu einem Ordner, den du vor Grafana Viewers ausblenden möchtest.

  2. Wählen Sie auf der Registerkarte Berechtigungen die Schaltfläche X rechts neben der Berechtigung Viewer aus, um diese Berechtigung aus diesem Ordner zu entfernen.

  3. Wiederholen Sie diesen Schritt für alle Ordner, die Sie für Grafana-Viewer ausblenden möchten.

    Screenshot der Grafana-Benutzeroberfläche mit entfernter Viewer-Berechtigung in einem Grafana-Ordner.

Entfernen eines Grafana-Teams

Führen Sie die folgenden Schritte aus, um ein Grafana-Team zu löschen, das Sie nicht mehr benötigen. Durch das Löschen eines Grafana-Teams wird auch der Link zur Microsoft Entra-Gruppe entfernt.

  1. Wählen Sie in der Grafana-Benutzeroberfläche Administration>Benutzer und Zugriff>Teams aus.

  2. Wählen Sie rechts neben dem Team, das Sie löschen möchten, die Schaltfläche X aus.

    Screenshot: Grafana-Plattform. Entfernen eines Grafana-Teams.

  3. Wählen Sie zur Bestätigung Löschen aus.

Hören Sie auf, eine Microsoft Entra-Gruppe zu synchronisieren

Entferne den externen Gruppenlink, wenn du nicht mehr möchtest, dass die Microsoft Entra-Gruppe die Mitgliedschaft im Grafana-Team bestimmt.

  1. Wählen Sie in der Grafana-Benutzeroberfläche Administration>Benutzer und Zugriff>Teams aus.
  2. Öffne das Team und wähle dann Externe Gruppensynchronisierung aus.
  3. Wählen Sie die X-Schaltfläche neben der Gruppen-ID, die Sie entkoppeln möchten.
  4. Überprüfen Sie, dass Grafana eine Erfolgsbenachrichtigung anzeigt und die Gruppen-ID aus der Liste entfernt.

Nachdem sich Nutzer aus der nicht verknüpften Microsoft Entra-Gruppe im Grafana-Arbeitsbereich angemeldet haben, entfernt Grafana sie aus dem Team. Die Synchronisation kann ein paar Minuten dauern.

Note

Das Trennen einer Microsoft Entra-Gruppe von einem Grafana-Team entfernt nicht die Azure-Rollenzuweisung der Gruppe für den Arbeitsbereich. Um den Zugriff zu widerrufen, entferne die anwendbare Azure-Rollenzuweisung für die Gruppe.

Nächster Schritt

In dieser Schrittanleitung wurde beschrieben, wie Sie von Microsoft Entra-Gruppen unterstützte Grafana-Teams einrichten. Informationen zum Steuern des Zugriffs auf Dashboards in Ihrem Arbeitsbereich mithilfe von Teams finden Sie unter Verwalten von Dashboardberechtigungen.