Skip to content

Utilisateurs, groupes et droits Grafana

Ce document décrit le modèle d'accès mis en place dans Grafana pour chaque projet DSO. Contrairement aux autres outils, l'accès Grafana est scopé par environnement (prod / hors-prod) et non par rôle projet.


Vue par rôle

Ce que chaque rôle Console obtient réellement dans Grafana (scopé par environnement). Les chemins /console/<rôle> sont réservés à l'administration plateforme et distincts des rôles projet /<slug>/console/<rôle> :

Rôle ConsoleGroupe KeycloakAccès obtenu dans Grafana
Administrateur projet/<slug>/console/adminEditor (hors-prod + prod)
DevOps/<slug>/console/devopsEditor (hors-prod + prod)
Développeur/<slug>/console/developerViewer (hors-prod + prod)
Lecture seule/<slug>/console/readerViewer (projet)
Lecture seule/console/readerViewer (globale)
Security/<slug>/console/securityViewer (projet)
Security/console/securityViewer (globale)
GuestAucun accès

L'accès réel dépend de la capacité Console par bucket d'environnement : MANAGE_ENVIRONMENTS → Editor, LIST_ENVIRONMENTS → Viewer, séparément pour hors-prod (hprod) et prod.


1. Authentification : Grafana via OIDC Keycloak

  • Grafana est fédéré au fournisseur OIDC Keycloak. Le mapping groupe Keycloak → rôle Grafana est configuré côté Grafana (son fichier de configuration OIDC), pas par la Console.
  • La Console crée et maintient, sous le groupe racine /<slug>, le sous-groupe grafana et ses sous-groupes hprod-RO/RW et prod-RO/RW.

2. Groupes Keycloak et rôle Grafana résultant

Groupe KeycloakRôle Grafana (mapping OIDC)Portée
/console/security, /console/readerViewerGlobale (lecture)
/<slug>/console/adminEditorProjet <name>
/<slug>/console/devopsEditorProjet <name>
/<slug>/console/developerViewerProjet <name>
/<slug>/console/securityViewerProjet <name>
/<slug>/console/readerViewerProjet <name>
/<slug>/grafana/hprod-RWEditor (hors-prod)Projet <slug>, hors-prod
/<slug>/grafana/hprod-ROViewer (hors-prod)Projet <slug>, hors-prod
/<slug>/grafana/prod-RWEditor (prod)Projet <slug>, prod
/<slug>/grafana/prod-ROViewer (prod)Projet <slug>, prod

3. Points d'attention

  • Scoping prod / hors-prod. Un utilisateur avec droits sur un environnement prod est ajouté aux sous-groupes prod-* ; sinon aux hprod-* (hors-prod). Les deux peuvent coexister.
  • RW vs RO. RW ⇔ capacité MANAGE_ENVIRONMENTS (édition) ; ROLIST_ENVIRONMENTS (visualisation). Le propriétaire du projet est toujours RW.
  • Le rôle Grafana réel est défini par la config OIDC de Grafana, pas par la Console. La Console se contente de maintenir l'arborescence de groupes Keycloak.

4. Qui gère quoi ?

ÉlémentGéré par
Identité OIDC / groupes KeycloakKeycloak
Arborescence des groupes grafana/*Console (automatique)
Mapping groupe → rôle GrafanaGrafana (config OIDC)