You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Grafana嵌入图表实现自动登录、新创建API Key返回无效问题咨询

问题根因说明
  • Grafana API Key仅对/api/前缀的后端接口生效,你请求的/d/开头的仪表板/图表页面属于前端路由,走浏览器会话鉴权逻辑,无法识别API Key,这是返回401报错的核心原因。
  • 若你调用API接口时也出现该报错,需检查请求头格式是否正确,正确格式为Authorization: Bearer <你的API Key>,错误使用Basic认证格式携带Key、Key权限不匹配目标资源都会触发该报错。
适配场景的解决方案

你的需求为免二次登录嵌入、不开放Grafana后台权限,官方推荐使用Auth Proxy代理鉴权模式,适配你当前已启用basic auth、禁用匿名访问的配置,操作步骤如下:

1. 修改Grafana配置

编辑grafana.ini配置文件,新增auth proxy相关配置:

[auth.proxy]
enabled = true
header_name = X-WEBAUTH-USER
header_property = username
auto_sign_up = true
whitelist = 你的Web应用后端服务IP
sync_ttl = 60

[auth]
disable_login_form = true # 可选配置,关闭Grafana默认登录入口,避免用户直接访问

配置完成后重启Grafana服务生效,原有basic auth配置可保留不影响使用。

2. 调整应用嵌入逻辑

不再直接在前端iframe中填写Grafana原始地址,改为走你的后端服务代理转发所有Grafana请求:

  • 前端请求应用后端的Grafana代理接口,携带自身应用的登录态凭证。
  • 后端校验用户登录态有效后,在转发给Grafana的请求头中添加X-WEBAUTH-USER: <当前登录用户唯一标识>,自动给同步创建的用户分配Viewer权限,仅开放仪表板查看权限,无后台操作权限。
  • 所有Grafana的资源、接口请求都通过你的后端代理转发,前端无需接触Grafana鉴权凭证,完全规避二次登录问题。

临时快速方案(低敏感内部场景可用)

若暂时不想调整Grafana配置,可采用基础认证拼接方案:

  • 在Grafana中创建仅具有Viewer权限的专用账号,限制该账号仅可访问需要嵌入的指定仪表板,无任何后台操作权限。
  • 后端将账号:密码进行Base64编码,拼接至Grafana嵌入URL中,格式为https://<Base64编码串>@<Grafana域名>/d/xxxx,直接作为iframe的src即可自动完成鉴权。注意该方案安全性低于代理鉴权模式,禁止用于公网高敏感场景。

内容的提问来源于stack exchange,提问作者PleaseHelp

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 20:09:00