인증 구성
인증 구성
그라파나에 접속하는 사용자를 인증하는 방식을 구성하는 방법을 안내합니다. 기본 사용자·비밀번호 인증 외에도 LDAP, SAML, OAuth(OIDC, GitHub, GitLab, Google 등), 프록시 인증 등 다양한 인증 방법을 지원해요.
본문
인증 방법 개요
그라파나는 여러 인증 방법을 지원하며, custom.ini 구성 파일의 [auth.*] 섹션에서 활성화·설정합니다.
- 기본 인증(Basic auth) – 그라파나 자체 데이터베이스의 사용자·비밀번호로 로그인(기본 활성화).
- 익명 접근(Anonymous) – 로그인 없이 접근(선택, 특정 조직·역할로).
- LDAP – LDAP 서버로 사용자 인증 및 동기화.
- SAML – SAML IdP로 인증(Grafana Enterprise/Grafana Cloud).
- OAuth – OIDC 호환 제공자(GitHub, GitLab, Google, Azure AD, Okta, Auth0 등)로 인증.
여러 인증 방법을 동시에 활성화해 사용자가 선택할 수 있습니다.
인증 구성 기본 구조
각 인증 방법은 custom.ini의 해당 [auth...] 섹션에서 설정합니다. 예를 들어 GitHub OAuth는 다음과 같습니다.
[auth.github]
enabled = true
client_id = YOUR_CLIENT_ID
client_secret = YOUR_CLIENT_SECRET
allow_sign_up = true
인증 활성화 일반 설정:
enabled– 해당 인증을 활성화할지.client_id,client_secret– OAuth 애플리케이션 자격 증명.auth_url,token_url,api_url– 제공자의 엔드포인트.
역할 매핑
OAuth/LDAP/SAML 인증 시 제공자로부터 받은 정보를 그라파나 조직 역할(Viewer, Editor, Admin)에 매핑할 수 있습니다. role_attribute_path, role_attribute_strict 같은 옵션으로 역할을 결정합니다.
사용자 프로비저닝
auto_assign_org_role– 신규 사용자에게 자동으로 부여할 기본 역할.allow_sign_up– 처음 보는 사용자의 자동 가입 허용 여부.
기본 로그인 페이지
[auth] 섹션의 disable_login_form으로 기본(사용자·비밀번호) 로그인 폼을 비활성화할 수 있습니다. 모든 사용자가 외부 인증을 사용하도록 할 때 유용합니다.
[auth]
disable_login_form = true
인증 관련 주의 사항
- OAuth 제공자 설정 시 콜백 URL을 그라파나의
/login/:provider로 등록해야 합니다. - 시크릿(클라이언트 시크릿, LDAP 바인드 비밀번호 등)은 환경 변수나 시크릿 관리로 안전하게 유지하는 것이 좋습니다.
- 인증 구성을 변경한 뒤에는 그라파나를 재시작하거나 설정을 리로드해야 합니다.