Connecter Grafana à Lutril
Lutril gouverne Grafana selon deux modes de provisionnement, que vous choisissez à la connexion. En mode JIT, votre SSO crée le compte à la première connexion et Lutril gère le rôle dans l’organisation, les appartenances aux équipes et l’état du compte. En mode SCIM, Lutril provisionne l’utilisateur via l’API SCIM de Grafana, ce qui nécessite Grafana Enterprise ou Grafana Cloud. Aucun mot de passe n’est jamais généré : un utilisateur SCIM est créé en fédéré, sans aucun mot de passe, et en mode JIT l’endpoint de création admin de Grafana en exige un, Lutril attend donc la première connexion SSO plutôt que de créer un compte. Dans les deux cas, une personne qui part est désactivée et non supprimée : tableaux de bord, permissions et propriété survivent, et le même compte peut être réactivé si elle revient.
Accès demandés
- Mode JIT, auto-hébergé : authentification Basic en tant qu’administrateur du serveur Grafana. L’administration globale des utilisateurs (désactiver, réactiver, révoquer les sessions) n’est accessible qu’à un administrateur de serveur, et un compte de service limité à une organisation ne peut pas l’être.
- Mode JIT, Grafana Cloud ou Enterprise avec RBAC : un jeton de compte de service dont le rôle accorde users:read, users:disable, users:enable, users:logout, org.users:write et teams.permissions:write.
- Mode SCIM : un jeton de compte de service avec le rôle User administration, plus le rôle Teams si vous activez la synchronisation de groupes SCIM.
- Jamais demandé ni utilisé par un flux de cycle de vie : users:delete. La suppression définitive est une opération distincte et volontaire, qu’aucune expiration ni aucun départ ne peut déclencher.
Étapes de configuration
- 1
Choisissez le mode de provisionnement. Prenez jit si vos utilisateurs accèdent à Grafana par SAML, OIDC ou OAuth et que Grafana crée leur compte à la première connexion. Prenez scim si vous exploitez Grafana Enterprise ou Grafana Cloud et souhaitez provisionner Grafana depuis votre fournisseur d’identité. Lutril ne bascule jamais de scim vers jit : si SCIM s’avère indisponible, la connexion est refusée, pour que rien ne change silencieusement de système propriétaire du cycle de vie.
- 2
Pour un jeton de compte de service, allez dans Administration, puis Users and access, puis Service accounts. Cliquez sur Add service account, donnez-lui un rôle couvrant les permissions listées ci-dessus, puis Add service account token et copiez le jeton immédiatement.
- 3
Pour une authentification Basic sur un Grafana auto-hébergé en mode jit, utilisez un utilisateur Grafana disposant du rôle d’administrateur de serveur. C’est normalement indispensable, car les endpoints de désactivation, de réactivation et de déconnexion relèvent de l’administration globale des utilisateurs.
- 4
Dans Lutril, connectez Grafana et collez l’URL de votre Grafana, par exemple https://grafana.example.com ou https://mystack.grafana.net. Elle doit être en https.
- 5
Réglez Provisioning Mode sur jit ou scim. En mode scim, renseignez aussi le SCIM Namespace : default pour un Grafana auto-hébergé, ou stacks-{stackId} pour Grafana Cloud.
- 6
Renseignez éventuellement l’Organization ID, par exemple 1. Avec lui, Lutril adresse explicitement cette organisation ; sans lui, Lutril agit sur l’organisation à laquelle l’identifiant est rattaché, ce qui devient ambigu si vous en exploitez plusieurs.
- 7
Si Grafana synchronise déjà les appartenances aux équipes depuis votre fournisseur d’identité, par Team Sync ou par synchronisation de groupes SCIM, réglez Team Membership Owner sur team_sync ou scim_groups. Lutril refuse alors d’écrire des appartenances que la prochaine connexion annulerait, plutôt que de signaler un changement qui n’a pas tenu. Grafana lui-même n’autorise pas la synchronisation de groupes SCIM et Team Sync en même temps.
- 8
Nommez vos niveaux d’accès comme les rôles d’organisation de Grafana, Viewer, Editor et Admin, et la correspondance ne demande aucune configuration supplémentaire. Une demande sans niveau n’envoie aucun rôle et Grafana applique son propre auto_assign_org_role, personne ne reçoit donc un rôle qu’il n’a pas demandé. À noter qu’en mode scim, le provisionnement d’utilisateurs SCIM de Grafana ne définit pas les rôles : ils viennent du Role Sync à la connexion, configurez-le si vous voulez que SCIM les pilote.
- 9
Enregistrez. Lutril lance une vérification de capacités qui détecte votre version de Grafana, valide l’identifiant, vérifie l’existence de l’organisation et teste si la désactivation douce est réellement disponible. Une connexion jit incapable de désactiver un compte est refusée, plutôt qu’acceptée avec une révocation qu’elle ne pourrait pas exécuter.
Où le créer
Documentation officielle
Connectez-vous à Lutril pour brancher Grafana, ou réservez une démo et nous le mettons en place avec vous. Sans slides.