커스텀 역할 액션과 범위(RBAC)
커스텀 역할 액션과 범위(RBAC)
역할 기반 접근 제어(RBAC)에서 커스텀 역할은 **액션(action)**과 **범위(scope)**의 조합으로 권한을 표현합니다. 이 문서는 그라파나가 지원하는 모든 RBAC 액션을 카테고리별로 모아둔 참조입니다. 커스텀 역할을 만들 때 어떤 액션이 어떤 리소스 범위에 적용되는지 확인하는 데 유용해요.
본문
RBAC 액션은 각 리소스 유형에 따라 여러 카테고리로 나뉩니다. 각 항목의 형식은 액션 이름, 그 액션이 허용하는 권한, 그리고 적용되는 범위(scope)로 구성됩니다. 이 문서는 전체 액션 목록을 자세히 설명하는 대신, 핵심 카테고리와 대표 액션을 정리합니다. 전체 목록은 그라파나 공식 문서의 액션·범위 표를 참조하세요.
경고(Alerting) 액션
alert.rule:read—folders:*범위의 경고 규칙 읽기alert.rule:create,alert.rule:write,alert.rule:delete— 경고 규칙 생성·쓰기·삭제alert.instances:read,alert.instances:create,alert.instances:write— 경고 인스턴스(사일런스 포함) 관리alert.silences:read,alert.silences:create,alert.silences:write— 사일런스 관리alert.notifications.receivers:read/:write/:delete/:create—receivers:*범위의 연락처 지점 관리alert.notifications.templates:read/:write/:delete/:test— 알림 템플릿 관리alert.notifications.time-intervals:read/:write/:delete— 음소거 타이밍/시간 간격 관리alert.notifications.routing-trees:read/:write/:list/:delete— 알림 정책(라우팅 트리) 관리alert.notifications.inhibition-rules:read/:write/:delete— 억제 규칙 관리alert.provisioning:read/:write— 프로비저닝 API 접근alert.provisioning.secrets:read— 복호화된 시크릿 읽기
주석(Annotations) 액션
annotations:read—annotations:*범위의 주석과 주석 태그 읽기annotations:write,annotations:create,annotations:delete— 주석과 태그 생성·수정·삭제
대시보드(Dashboards) 액션
dashboards:read— 모든 대시보드 읽기dashboards:write,dashboards:delete,dashboards:create— 대시보드 생성·수정·삭제dashboards.permissions:read/:write— 대시보드 권한 관리dashboards.public:write— 공유 대시보드 관리dashboards.insights:read— 대시보드 인사이트 데이터 읽기
데이터 소스(Data sources) 액션
datasources:read,datasources:query— 데이터 소스 읽기·쿼리datasources:create,datasources:write,datasources:delete— 데이터 소스 생성·수정·삭제datasources:explore— Explore 기능 활성화datasources.permissions:read/:write— 데이터 소스 권한 관리datasources.caching:read/:write— 데이터 소스 쿼리 캐싱 설정 관리datasources.id:read— 이름으로 데이터 소스 ID 조회datasources.insights:read— 데이터 소스 인사이트 읽기
폴더(Folders) 액션
folders:read,folders:write,folders:create,folders:delete— 폴더 생성·읽기·수정·삭제folders.permissions:read/:write— 폴더 권한 관리
조직(Organizations) 액션
orgs:read,orgs:write,orgs:create,orgs:delete— 조직 관리orgs.quotas:read/:write— 조직 할당량 관리orgs.preferences:read/:write— 조직 환경설정 관리org.users:read/:add/:remove/:write— 조직 내 사용자 관리
사용자·팀(Users and teams) 액션
users:read,users:write,users:create,users:delete— 사용자 관리users:enable,users:disable,users.password:write,users:logout— 사용자 상태·비밀번호 관리users.roles:read/:add/:remove,users.permissions:read/:write— 사용자 역할·권한 관리teams:read/:create/:write/:delete— 팀 관리teams.roles:read/:add/:remove,teams.permissions:read/:write— 팀 역할·권한 관리serviceaccounts:read/:create/:write/:delete— 서비스 계정 관리
기타 리소스 액션
settings:read,settings:write— 그라파나 인스턴스 설정 읽기·수정server.stats:read— 통계 읽기server.usagestats.report:read— 사용 통계 보고서 읽기roles:read,roles:write,roles:delete— RBAC 역할 자체 관리plugins:install,plugins:write,plugins.app:access— 플러그인 관리 및 애플리케이션 플러그인 접근licensing:read,licensing:write,licensing:delete— 라이선스 관리provisioning:reload— 프로비저닝 리로드reports:read/:create/:write/:send/:settings— 보고서 관리playlists:read/:write— 플레이리스트 관리queries:read/:write— 저장된 쿼리 관리annotations를 제외한 미분류:ldap.user:read,ldap.status:read,ldap.user:sync,ldap.config:reload— LDAP 관리
범위(Scope) 이해하기
각 액션에는 적용 범위가 따릅니다. 일반적인 형태는 리소스:uid:<값> 또는 리소스:*이며, *는 해당 리소스의 모든 인스턴스에 적용됨을 의미합니다. 예를 들어 datasources:uid:grafana는 "grafana" 데이터 소스에만, folders:*는 모든 폴더에 액션을 허용합니다. 커스텀 역할을 만들 때 액션과 범위를 조합해 원하는 수준의 접근을 세밀하게 제어할 수 있어요.
커스텀 역할 생성 방법과 예시는 RBAC 역할 만들기 문서를 참조하세요.