项目介绍
Grafana MCP server 是 Grafana Labs 官方维护的 Model Context Protocol 服务器,把仪表盘、数据源、指标、日志、告警和事件等可观测性对象连接到 AI 客户端。它既适合开发者让 Agent 辅助定位线上问题,也能服务平台团队的仪表盘巡检和告警工作流。真正的安全边界仍在 Grafana RBAC、服务账号令牌与部署网络上:建议从只读、禁查询或最少工具集合开始,而不是直接授予 Editor 等宽泛角色。
核心功能
仪表盘检索与局部修改
可搜索仪表盘、读取摘要或 JSONPath 指定属性、获取面板查询,并创建、更新或局部 patch 仪表盘;摘要和属性读取能避免总是加载完整 JSON。
指标、日志与数据源查询
支持 Prometheus 与 Loki 的查询和元数据发现,并为 CloudWatch、ClickHouse、Athena、InfluxDB、Elasticsearch 等提供按类别启用的工具。
告警与响应工作流
可读取或管理 Grafana Alerting、事件、OnCall、注释与快照;写入能力受服务账号 RBAC 和 --disable-write 控制。
多组织与动态工具发现
v1.3.0 增加可选的逐调用 orgId 和 user_info,并可在启用动态多组织后按凭据可访问组织发现代理数据源工具。
安全与运行控制
提供只读、禁查询、工具分类筛选、调用方认证、TLS、Host/Origin 约束、健康检查和 OpenTelemetry 观测选项。
安装与连接
优先按 README 使用 uvx 与 STDIO 连接。先在 Grafana 中创建用途单一、权限最小的服务账号令牌,再把 GRAFANA_URL 和令牌放入客户端环境配置;首次接入建议启用 --disable-write,必要时再用 --disable-query 或工具分类开关继续收窄。
让 AI Agent 帮你安装
把这段话发送给 Codex、Claude Code 或其他可以操作本地环境的 AI Agent。
请帮我安全连接 Grafana MCP server。项目地址:https://github.com/grafana/mcp-grafana。先阅读 README.md、CHANGELOG.md、LICENSE、Grafana 组织 SECURITY.md、server.json 和最新 v1.3.0 Release,确认目标 Grafana 为 9.0+。优先使用 README 的 uvx + STDIO 配置,不要覆盖已有 MCP 设置,也不要把任何令牌写入聊天、日志或版本库。请让我提供目标 GRAFANA_URL,并指导我在 Grafana 创建用途单一、最小权限的服务账号令牌;先以 --disable-write 启动,如当前任务只需要发现元数据则同时使用 --disable-query。遇到安装依赖、访问外部网络、扩大 Grafana RBAC、启用写入或查询工具、转发请求头、开放 SSE/HTTP 监听、配置弱 TLS 或输出调试日志时先说明风险并征得同意。安装后先核对服务器握手、工具列表和 user_info,再只读取测试仪表盘摘要;不要对生产对象执行首次写入验证。- Grafana 9.0 或更高版本,或可访问的 Grafana Cloud 实例
- 已安装 uv,且 uvx 可从 MCP 客户端进程的 PATH 中找到
- 一个按文件夹、数据源和操作范围限制的 Grafana 服务账号令牌
- 支持本地 STDIO MCP 服务器的客户端
{
"mcpServers": {
"grafana": {
"command": "uvx",
"args": ["mcp-grafana"],
"env": {
"GRAFANA_URL": "http://localhost:3000",
"GRAFANA_SERVICE_ACCOUNT_TOKEN": "<your service account token>"
}
}
}
}- 1划定数据与操作边界
列出 Agent 需要查看的 Grafana 组织、文件夹、数据源和操作;若只做发现和诊断,先决定启用 --disable-write,必要时再加 --disable-query。
- 2创建最小权限服务账号
在目标 Grafana 为这项用途创建独立服务账号,只授予必需的数据源查询、仪表盘读取或告警权限;不要复用管理员个人令牌。
- 3写入 uvx STDIO 配置
在客户端的 mcpServers 中使用 command `uvx`、args `["mcp-grafana"]`,并通过 env 设置 GRAFANA_URL 和服务账号令牌。保存前检查不会覆盖其他服务器配置。
- 4执行只读最小验证
重启客户端后确认工具列表,先调用 user_info、search_dashboards 和 get_dashboard_summary;核对实例、组织与返回范围后,再逐步开放查询或写入类别。
重启 MCP 客户端后,先确认服务器完成握手并列出 Grafana 工具;调用 user_info 或只读的 search_dashboards 检查目标实例与身份,再对一个测试仪表盘调用 get_dashboard_summary。若首次采用只读模式,确认创建或更新类工具没有注册;不要用生产告警、事件或写入操作做首轮验证。
- GRAFANA_SERVICE_ACCOUNT_TOKEN 优先于 GRAFANA_SERVICE_ACCOUNT_TOKEN_FILE;文件形式会在每个请求重新读取,便于令牌轮换
- GRAFANA_API_KEY 已弃用,优先使用服务账号令牌
- Docker 镜像入口默认使用 SSE;连接本地客户端时必须显式加 -t stdio 和 -i
- SSE 或 Streamable HTTP 绑定非 loopback 地址时应设置 MCP_GRAFANA_SERVER_TOKEN,并配合 TLS、允许主机与来源
使用场景
故障定位与日志关联
让 Agent 先查看仪表盘摘要和面板查询,再以受控时间范围查询 Prometheus 指标与 Loki 日志,形成可追溯的诊断线索。
仪表盘巡检与维护
搜索团队仪表盘、检查面板和变量结构,并在审批后用 patch 做小范围调整,减少传输完整仪表盘 JSON。
告警与事件响应
在既有 Grafana 权限内汇总告警、事件和 OnCall 信息;写入确认、静默或更新操作前保留人工审批。
使用评价
Grafana MCP server 的价值不只是工具数量,而是它由 Grafana 官方维护,并把仪表盘、指标、日志和响应流程放在同一 MCP 边界中。README 对安装、RBAC、只读模式、查询隔离和网络传输安全给出了可执行说明,近期版本仍在加强多组织、查询控制与安全修复。采用时应从最小权限服务账号和只读工具集开始;本条结论基于公开资料核验,不代表真实环境实测。
值得一试的地方
- 官方发布者仓库,Apache-2.0 许可明确,Release 与多平台二进制分发完整
- 同时覆盖仪表盘、指标、日志、告警和响应工作流,减少多服务器拼接成本
- README 明确记录 RBAC、只读、禁查询、调用方认证和 TLS 等部署控制
- 仓库包含单元、集成、端到端与云端测试目录,2026 年 8 月仍连续发布和修复
使用前要知道
- 功能面广意味着工具清单、Grafana RBAC 和网络部署都需要主动收敛
- 日志、指标与完整仪表盘可能包含敏感信息并占用较多上下文
- 部分数据源和高级产品能力默认关闭,且依赖目标 Grafana 插件或版本
- 未连接真实实例进行安装、认证、查询或写入测试
README
Grafana MCP server
Overview
Grafana 官方维护的 MCP 服务器,让支持 MCP 的 AI 客户端在既有 Grafana 权限范围内检索仪表盘与数据源、查询 Prometheus 指标和 Loki 日志,并处理告警、事件与 OnCall 工作流;支持只读、禁查询和网络传输加固选项。 一个让 MCP 客户端访问 Grafana 仪表盘、数据和周边可观测性生态的官方服务器。
Getting started
- 优先按 README 使用 uvx 与 STDIO 连接。先在 Grafana 中创建用途单一、权限最小的服务账号令牌,再把 GRAFANA_URL 和令牌放入客户端环境配置;首次接入建议启用 --disable-write,必要时再用 --disable-query 或工具分类开关继续收窄。
- 默认通过 STDIO 运行,也支持 SSE 和 Streamable HTTP;README 提供 uvx、Docker、Release 二进制、Go 安装和 Helm 部署路径。
- 覆盖仪表盘、数据源、Prometheus、Loki、告警、事件、OnCall、注释、快照、渲染与深链接等工具类别,其中多项高级能力默认关闭。
- 重启 MCP 客户端后,先确认服务器完成握手并列出 Grafana 工具;调用 user_info 或只读的 search_dashboards 检查目标实例与身份,再对一个测试仪表盘调用 get_dashboard_summary。若首次采用只读模式,确认创建或更新类工具没有注册;不要用生产告警、事件或写入操作做首轮验证。
Configuration
{
"mcpServers": {
"grafana": {
"command": "uvx",
"args": ["mcp-grafana"],
"env": {
"GRAFANA_URL": "http://localhost:3000",
"GRAFANA_SERVICE_ACCOUNT_TOKEN": "<your service account token>"
}
}
}
}在 GitHub 阅读完整 README →