Перейти к основному контенту
Tech Path Finder
КурсыИнтервьюКод-ревьюБлог
Tech Path Finder

Персонализированный путеводитель в IT. Квизы, мок-интервью, код ревью и аналитика прогресса.

@potapov_me

Платформа

  • Курсы
  • Прогресс
  • Мок-интервью
  • Код ревью
  • Живое ревью с ИИ
  • Тренажёр переговоров
  • Закладки

Контент

  • Блог
  • Главная
  • Обратная связь

Компания

  • О проекте
  • Тарифы
  • Условия использования
  • Конфиденциальность
  • Согласие на обработку данных
  • Cookie
  • Реквизиты

Аккаунт

  • Войти
  • Зарегистрироваться
  • Профиль

© 2026 Tech Path Finder. Все права защищены.

·ИП Потапов К.С.·Политика конфиденциальности·
Сделано с ❤️ в России
  1. Безопасность мониторинга: auth и authz
security_monitoring

Безопасность мониторинга: auth и authz

Защита Prometheus и Grafana, TLS, RBAC, аудит, security alerting

Безопасность мониторинга: аутентификация и авторизация

«Безопасность мониторинга — это безопасность всей системы»

#Угрозы

  • Несанкционированный доступ к метрикам
  • Утечка чувствительных данных
  • Manipulation алертов

#TLS

Prometheus не имеет встроенного TLS. Используйте reverse proxy:

server { listen 443 ssl; server_name prometheus.example.com; ssl_certificate /etc/ssl/certs/prometheus.crt; ssl_certificate_key /etc/ssl/private/prometheus.key; location / { proxy_pass http://localhost:9090; } }

#Аутентификация

#oauth2_proxy

# Docker Compose oauth2-proxy: image: quay.io/oauth2-proxy/oauth2-proxy command: - --provider=github - --email-domain=example.com - --upstream=http://prometheus:9090

#Basic Auth (для внутренних систем)

# htpasswd файл htpasswd -c auth admin

#RBAC в Grafana

РольРазрешения
ViewerПросмотр дашбордов
EditorСоздание/редактирование дашбордов
AdminПолный доступ

#Audit Logging

# grafana.ini [audit] enabled = true

#Security Алерты

- alert: FailedLoginSpike expr: rate(grafana_login_failed_total[5m]) > 10 severity: warning - alert: ConfigChanged expr: changes(grafana_dashboards_total[5m]) > 0 severity: info

#Network Segmentation

  • Prometheus в отдельной subnet
  • Доступ к targets через VPC peering
  • Grafana доступна только через VPN/bastion