Grafana
Stellt mandantenspezifische Fachdaten-Dashboards für Kunden und Fachnutzer bereit.
Grafana ist eine Open-Source-Plattform für Dashboards, Visualisierung und explorative Abfragen. Daten bleiben in den angebundenen Quellen; Grafana speichert vor allem Dashboards, Datenquellenkonfigurationen, Benutzerzuordnungen und Alarmierungsregeln.
Panels stellen einzelne Abfragen dar, Dashboards kombinieren mehrere Panels zu einer gemeinsamen Sicht und Variablen ermöglichen wiederverwendbare Filter. Über Plugins bindet Grafana unterschiedliche Datenquellen wie Prometheus, Loki und PostgreSQL an.
Grafana in der UDSP
Die UDSP stellt Grafana als mandantenspezifische Dashboard-Instanz für Kunden und Fachnutzer bereit. Jede aktivierte Instanz besitzt eine eigene Domain, einen eigenen Keycloak-Client und eine vom jeweiligen Mandanten bestimmte Auswahl an Datenquellen und Dashboards.
Die mandantenspezifische Grafana-Instanz kann PostgreSQL- und TimescaleDB-Datenquellen sowie projektspezifische Dashboards erhalten. Eine Datenquelle wird nur dann erreichbar, wenn sie im Deployment ausdrücklich konfiguriert wurde. Grafana ist deshalb keine pauschale Leseschicht über sämtliche Plattformdaten.
Das Grafana Monitoring ist davon technisch getrennt. Es gehört zum zentralen Observability-Stack, verwendet andere Datenquellen und richtet sich an den Plattformbetrieb. Beide Installationen können unabhängig voneinander aktualisiert werden und deshalb unterschiedliche Grafana-Versionen einsetzen.
Technische Abhängigkeiten
Die mandantenspezifische Grafana-Instanz verwendet den zentralen Identitätsdienst. Fachliche Datenquellen werden nur angebunden, wenn sie für den jeweiligen Mandanten ausdrücklich konfiguriert sind.
Keycloak
Authentifiziert Mandantenbenutzer und übergibt Gruppen für die Zuordnung interner Grafana-Rollen.
Komponente öffnenPostgreSQL
Stellt freigegebene relationale Daten oder Zeitreihen unter den Rechten eines konfigurierten Datenbankzugangs bereit.
Komponente öffnenKonfiguration und Deployment
Im Mandanten-Inventory werden lokaler Administrationszugang, optionale Subdomain, Keycloak-Gruppenzuordnung und zusätzliche Datenquellen konfiguriert. Dashboards können über Provisioning oder aus einem freigegebenen Node-RED-Projekt bereitgestellt werden.
Alle mandantenbezogenen Felder sind unter Mandanten konfigurieren: Grafana beschrieben.
Rollen und Rechte
Die mandantenspezifische Grafana-Instanz wertet die Keycloak-Gruppen eines Benutzers beim Login aus und ordnet daraus eine Grafana-Rolle zu. Die Zuordnung folgt einer festen Priorität vom Serveradministrator bis zum lesenden Nutzer:
grafanaServerAdmin
Wird auf GrafanaAdmin abgebildet und besitzt administrative Rechte über die gesamte Grafana-Instanz.
grafanaAdmin
Wird auf Admin abgebildet und verwaltet die Grafana-Organisation, Datenquellen und Dashboards.
grafanaEditor
Wird auf Editor abgebildet und darf Dashboards sowie Panels innerhalb der Organisation bearbeiten.
grafanaViewer
Wird auf Viewer abgebildet und erhält lesenden Zugriff auf freigegebene Dashboards.
Die Grafana-Rolle allein begrenzt nicht automatisch jede SQL-Abfrage. Der tatsächliche Datenzugriff hängt zusätzlich von den Credentials und Datenbankrechten der konfigurierten Datenquelle sowie von Ordner-, Team- und Datasource-Berechtigungen in Grafana ab.