Grafana v6.3.5, Prometeo 2.15.0, Kubernetes 1.16.10
En el clúster de Kubernetes, los espacios de nombres "teamA" y "teamB" (y "admin") Los usuarios de cada espacio de nombres solo pueden acceder a los recursos en su propio espacio de nombres, no tienen conocimiento de nada externo.
Instancia de Prometheus que se ejecuta en un espacio de nombres "administrador" separado, extrayendo todo en el clúster, así como una instancia de Grafana con acceso de administrador que tiene paneles que muestran todas las métricas de los espacios de nombres.
Quiero proporcionar a ambos equipos su propio Grafana "local", para que puedan personalizar sus propios paneles, alertas, etc. Cada uno tiene su propio pod de Grafana ejecutándose en su espacio de nombres y con la fuente de datos "admin" Prometheus. Sin embargo, debido a que ambos usan la fuente de datos "administrador" de Prometheus, no hay restricciones en el acceso a los datos de métricas, y ambos equipos pueden consultar las métricas de otros equipos (y, por lo tanto, pod, nombres de contenedores, recuentos, historiales, etc.), por ejemplo, en el tablero JSON cambia "regex ": "equipoA" a "equipoB"
¿Cómo se configura para que la grafana local de cada equipo solo pueda ver los datos de métricas de su propio espacio de nombres?
¿Necesita crear Prometheus separado para raspar solo cada espacio de nombres? y tener los datos de origen de Grafana de cada equipo desde aquí? (¿también bloquear el acceso de administrador de Prometheus?) ¿Usar una sola grafana, pero proporcionar diferentes inicios de sesión (no administrativos) por equipo, con diferentes roles restringidos a diferentes métricas?