커스텀 역할 액션과 범위(RBAC)

커스텀 역할 액션과 범위(RBAC)

역할 기반 접근 제어(RBAC)에서 커스텀 역할은 **액션(action)**과 **범위(scope)**의 조합으로 권한을 표현합니다. 이 문서는 그라파나가 지원하는 모든 RBAC 액션을 카테고리별로 모아둔 참조입니다. 커스텀 역할을 만들 때 어떤 액션이 어떤 리소스 범위에 적용되는지 확인하는 데 유용해요.

출처: Custom role actions and scopes

본문

RBAC 액션은 각 리소스 유형에 따라 여러 카테고리로 나뉩니다. 각 항목의 형식은 액션 이름, 그 액션이 허용하는 권한, 그리고 적용되는 범위(scope)로 구성됩니다. 이 문서는 전체 액션 목록을 자세히 설명하는 대신, 핵심 카테고리와 대표 액션을 정리합니다. 전체 목록은 그라파나 공식 문서의 액션·범위 표를 참조하세요.

경고(Alerting) 액션

  • alert.rule:readfolders:* 범위의 경고 규칙 읽기
  • alert.rule:create, alert.rule:write, alert.rule:delete — 경고 규칙 생성·쓰기·삭제
  • alert.instances:read, alert.instances:create, alert.instances:write — 경고 인스턴스(사일런스 포함) 관리
  • alert.silences:read, alert.silences:create, alert.silences:write — 사일런스 관리
  • alert.notifications.receivers:read/:write/:delete/:createreceivers:* 범위의 연락처 지점 관리
  • alert.notifications.templates:read/:write/:delete/:test — 알림 템플릿 관리
  • alert.notifications.time-intervals:read/:write/:delete — 음소거 타이밍/시간 간격 관리
  • alert.notifications.routing-trees:read/:write/:list/:delete — 알림 정책(라우팅 트리) 관리
  • alert.notifications.inhibition-rules:read/:write/:delete — 억제 규칙 관리
  • alert.provisioning:read/:write — 프로비저닝 API 접근
  • alert.provisioning.secrets:read — 복호화된 시크릿 읽기

주석(Annotations) 액션

  • annotations:readannotations:* 범위의 주석과 주석 태그 읽기
  • annotations:write, annotations:create, annotations:delete — 주석과 태그 생성·수정·삭제

대시보드(Dashboards) 액션

  • dashboards:read — 모든 대시보드 읽기
  • dashboards:write, dashboards:delete, dashboards:create — 대시보드 생성·수정·삭제
  • dashboards.permissions:read/:write — 대시보드 권한 관리
  • dashboards.public:write — 공유 대시보드 관리
  • dashboards.insights:read — 대시보드 인사이트 데이터 읽기

데이터 소스(Data sources) 액션

  • datasources:read, datasources:query — 데이터 소스 읽기·쿼리
  • datasources:create, datasources:write, datasources:delete — 데이터 소스 생성·수정·삭제
  • datasources:explore — Explore 기능 활성화
  • datasources.permissions:read/:write — 데이터 소스 권한 관리
  • datasources.caching:read/:write — 데이터 소스 쿼리 캐싱 설정 관리
  • datasources.id:read — 이름으로 데이터 소스 ID 조회
  • datasources.insights:read — 데이터 소스 인사이트 읽기

폴더(Folders) 액션

  • folders:read, folders:write, folders:create, folders:delete — 폴더 생성·읽기·수정·삭제
  • folders.permissions:read/:write — 폴더 권한 관리

조직(Organizations) 액션

  • orgs:read, orgs:write, orgs:create, orgs:delete — 조직 관리
  • orgs.quotas:read/:write — 조직 할당량 관리
  • orgs.preferences:read/:write — 조직 환경설정 관리
  • org.users:read/:add/:remove/:write — 조직 내 사용자 관리

사용자·팀(Users and teams) 액션

  • users:read, users:write, users:create, users:delete — 사용자 관리
  • users:enable, users:disable, users.password:write, users:logout — 사용자 상태·비밀번호 관리
  • users.roles:read/:add/:remove, users.permissions:read/:write — 사용자 역할·권한 관리
  • teams:read/:create/:write/:delete — 팀 관리
  • teams.roles:read/:add/:remove, teams.permissions:read/:write — 팀 역할·권한 관리
  • serviceaccounts:read/:create/:write/:delete — 서비스 계정 관리

기타 리소스 액션

  • settings:read, settings:write — 그라파나 인스턴스 설정 읽기·수정
  • server.stats:read — 통계 읽기
  • server.usagestats.report:read — 사용 통계 보고서 읽기
  • roles:read, roles:write, roles:delete — RBAC 역할 자체 관리
  • plugins:install, plugins:write, plugins.app:access — 플러그인 관리 및 애플리케이션 플러그인 접근
  • licensing:read, licensing:write, licensing:delete — 라이선스 관리
  • provisioning:reload — 프로비저닝 리로드
  • reports:read/:create/:write/:send/:settings — 보고서 관리
  • playlists:read/:write — 플레이리스트 관리
  • queries:read/:write — 저장된 쿼리 관리
  • annotations를 제외한 미분류: ldap.user:read, ldap.status:read, ldap.user:sync, ldap.config:reload — LDAP 관리

범위(Scope) 이해하기

각 액션에는 적용 범위가 따릅니다. 일반적인 형태는 리소스:uid:<값> 또는 리소스:*이며, *는 해당 리소스의 모든 인스턴스에 적용됨을 의미합니다. 예를 들어 datasources:uid:grafana는 "grafana" 데이터 소스에만, folders:*는 모든 폴더에 액션을 허용합니다. 커스텀 역할을 만들 때 액션과 범위를 조합해 원하는 수준의 접근을 세밀하게 제어할 수 있어요.

커스텀 역할 생성 방법과 예시는 RBAC 역할 만들기 문서를 참조하세요.

더 알아보기