业务组授权
以读或写权限把团队加进业务组,看它对规则和对象的影响。
这页办完你会得到:一个业务组,以及一份「哪些团队能读、哪些团队能写」的授权清单。 这是权限模型的第二层——第一层是角色,见角色与权限矩阵。
入口在哪
侧栏里没有「业务组」这一项。业务组授权页是 /busi-groups,三条路进得去:
- 任何带业务组面板的页面(基础设施 → 设备列表、规则管理 等), 面板标题「业务组」旁边有个齿轮图标,点开在新标签页打开;
- 人员组织 → 用户管理,点某个用户「业务组」列里的标签;
- 直接敲地址
https://<你的夜莺地址>/busi-groups。
页面左边是业务组列表,右边是选中那个组的详情和授权团队表格。
1. 建业务组并授权团队
左侧列表上方点 新增:
| 字段 | 说明 |
|---|---|
| 业务组名称 | 必填。用分隔符可以在界面上渲染成树,见下文 |
| 授权团队 | 必填,至少一个。每行选一个团队,右边选权限 |
| 权限 | 读写 或 只读 |
预期结果:左侧列表出现这个组;右侧「授权团队」表格里是刚才填的那几行, 列为:团队名称、备注、权限、操作。
之后要加团队,选中业务组,右上角 授权团队;要撤销,在表格行尾点删除。
2. 验证授权生效
用被授权团队里的一个普通账号(不是 Admin)登录,然后:
- 只读:能在规则管理、仪表盘、设备列表里看到这个组和它下面的东西, 但新建 / 编辑 / 删除按钮不可用;
- 读写:上述操作都能做。
看不到任何东西,多半是第一层没配:这个人的角色里根本没有 /alert-rules
这类查看权限点。两层是且的关系,缺一层都是空。
读写与只读的分界
授权作用在归属这个业务组的资源上:告警规则、屏蔽规则、订阅规则、记录规则、 仪表盘、机器、自愈脚本。它们在新建时都要选一个业务组,选完就归这个组管。
有两件事不在业务组的管辖范围内,只读成员照样做不了、读写成员也不一定能做:
- 改业务组自己的授权(加团队、撤团队、改名、删组)要求角色里有
/busi-groups/put或/busi-groups/del。默认的Standard角色是有这两个点的; - 数据源、通知媒介、系统配置这些全局对象不归任何业务组,一律由
Admin管。
名字里的分隔符会渲染成树
业务组在库里是一张扁平的表,界面按名字里的分隔符渲染成树。所以这样命名:
DBA/MySQL
DBA/Postgres
K8S/cluster-a
分隔符和「树形 / 列表」的展示模式都在 系统配置 → 站点设置 里改
(字段叫「业务组分隔符」和「业务组展示模式」,默认分隔符是 -)。这纯粹是显示层的事,
改名不会动这个组下面的任何东西。概念上的划分建议见业务组与资源归属。
两条会拦住你的规则
- 组里还有东西就删不掉。 只要还有告警规则、屏蔽规则、订阅规则、仪表盘、机器、
记录规则或自愈脚本挂在这个组上,删除会被拒绝,提示
Some ... still in the BusiGroup。 正确顺序是先把资源迁走或删掉,再删空组。删成功时会顺带清掉这个组的活跃告警事件—— 规则都没了,那些事件永远不会再恢复。 - 最后一个授权团队撤不掉。 撤到只剩一个时再撤会报
the business group must retain at least one team——否则这个组就没人管得了了。
机器要手动归组
装了采集器的机器会自己注册上来,但落在未归组里。要有人把它分到业务组, 那个组的成员才看得见、才能给它配规则。这一步经常被忘,症状是 「设备列表里明明有,同事却说看不到」。见对象与心跳。