앱 플러그인용 RBAC
앱 플러그인용 RBAC (RBAC for app plugins)
RBAC(역할 기반 접근 제어)를 사용해 앱 플러그인에 대한 접근을 관리할 수 있어요. 각 앱 플러그인은 기본 조직 역할인 Viewer·Editor·Admin에 기본 플러그인 권한 세트를 부여하며, RBAC로 기본 조직 역할이 접근할 수 있는 앱 플러그인을 제한할 수 있죠. 일부 앱 플러그인은 세밀한(fine-grained) RBAC를 지원해 기본 조직 역할과 무관하게 팀과 사용자에게 추가 접근 권한을 부여할 수 있어요.
출처: 문서
본문
Note: Grafana Enterprise와 Grafana Cloud에서 사용 가능해요.
앱 플러그인 접근 제한
기본적으로 Viewer·Editor·Admin은 조직 역할이 허용하는 모든 App Plugin에 접근할 수 있어요. 이 기본 동작을 바꾸고 기본 조직 역할이 App 플러그인에 접근하지 못하게 하려면 기본 역할의 권한을 업데이트해야 해요. Viewers가 앱 플러그인에 접근하는 것을 막는 예제를 참고하세요. 제한된 앱 플러그인 세트에 접근을 부여하려면 플러그인 ID가 필요하며, 이는 plugin.json 파일이나 Grafana Cloud UI에서 앱 플러그인을 열 때 URL에서 찾을 수 있어요. 앱 플러그인이 세밀한 RBAC를 지원하지 않는 한, 그 조직 역할이 앱 플러그인에 접근 권한이 없는 사용자에게는 그 앱 플러그인에 접근 권한을 부여할 수 없어요.
앱 플러그인에 대한 세밀한 접근
세밀한 RBAC를 지원하는 플러그인은 플러그인 기능에 대한 접근을 더 세분화된 수준으로 관리하게 해줘요. 예를 들어 Viewer 조직 역할의 사용자에게 앱 플러그인에 대한 관리자 접근 권한을 부여하거나, Editor 조직 역할이 플러그인 리소스를 편집하지 못하게 제한할 수 있어요. 모든 Grafana Cloud 앱 플러그인 역할, 기본 역할별 기본 권한, 사용 가능한 플러그인 역할의 중앙 참고 자료는 "Grafana Cloud app plugin role definitions"를 참고하세요. 아래 표는 세밀한 RBAC를 지원하는 앱 플러그인 목록이에요:
| App plugin | App plugin ID | App plugin permission documentation |
|---|---|---|
| Access policies | grafana-auth-app | Plugin role definitions |
| Adaptive Logs | grafana-adaptivelogs-app | Plugin role definitions |
| Adaptive Metrics | grafana-adaptive-metrics-app | Plugin role definitions |
| Adaptive Traces | grafana-adaptivetraces-app | Plugin role definitions |
| Agent Observability | grafana-agento11y-app | Agent Observability security and access controls |
| Application Observability | grafana-app-observability-app | Plugin role definitions |
| Attributions | grafana-attributions-app | Plugin role definitions |
| Cloud Provider | grafana-csp-app | Cloud Provider Observability role-based access control |
| Cost Management and Billing | grafana-cmab-app | Plugin role definitions |
| Database Observability | grafana-dbo11y-app | Plugin role definitions |
| Fleet Management | grafana-collector-app | Role-based access control for Fleet Management |
| Frontend Observability | grafana-kowalski-app | Plugin role definitions |
| Grafana Assistant | grafana-assistant-app | Plugin role definitions |
| Incident | grafana-incident-app | Plugin role definitions |
| Integrations and Connections | grafana-easystart-app | Plugin role definitions |
| IRM | grafana-irm-app | Plugin role definitions |
| IRM Labels | grafana-labels-app | Plugin role definitions |
| Knowledge Graph | grafana-asserts-app | Plugin role definitions |
| Kubernetes Monitoring | grafana-k8s-app | Kubernetes Monitoring role-based access control |
| Machine Learning | grafana-ml-app | Plugin role definitions |
| OnCall | grafana-oncall-app | Configure RBAC for OnCall |
| Performance Testing (k6) | k6-app | Configure RBAC for k6 |
| Private data source connect (PDC) | grafana-pdc-app | Plugin role definitions |
| Service Level Objective (SLO) | grafana-slo-app | Configure RBAC for SLO |
| Session Replay | grafana-sessionreplay-app | Session Replay role-based access control |
| Synthetic Monitoring | grafana-synthetic-monitoring-app | Configure RBAC for Synthetic Monitoring |
앱 플러그인에서 세밀한 접근 회수
기본 역할에 부여된 모든 권한을 나열하려면 HTTP API 엔드포인트로 역할을 조회하세요. 기본 역할 UID는 "RBAC role definitions list"에 나열돼 있어요. 기본 역할에서 원하지 않는 플러그인 권한을 제거하려면 기본 역할의 권한을 업데이트해요.
앱 플러그인에 추가 접근 부여
앱 플러그인에 접근을 부여하려면 미리 정의된 고정 플러그인 역할(fixed plugin roles)을 사용하거나 특정 플러그인 권한으로 커스텀 역할을 만들 수 있어요. RBAC 역할을 지정하는 방법은 "assigning RBAC roles" 문서를 참고하세요.