Роли и доступ
Доступом управляют роли. Каждая роль даёт набор возможностей — что видно в админке и какие действия разрешены.
Роли
| Роль | Что может |
|---|---|
| Владелец | Создатель проекта. Те же права, что у админа, плюс защита: роль и статус нельзя изменить, аккаунт нельзя удалить. |
| Админ | Полный доступ: схема, пользователи, настройки, контент, медиа. |
| Редактор | Контент и медиа: создаёт, изменяет, удаляет записи. Не управляет схемой, пользователями и настройками. |
| Наблюдатель | Только чтение. Не видит разделы «Пользователи», «Настройки» и др. |
Владелец и админ видят все разделы админки. Редактор — контент и медиа. Наблюдатель — только просмотр.
Возможности по ролям
| Возможность | Владелец | Админ | Редактор | Наблюдатель |
|---|---|---|---|---|
| Управление схемой (типы, поля) | да | да | — | — |
| Управление пользователями | да | да | — | — |
| Настройки проекта | да | да | — | — |
| Запись данных (контент) | да | да | да | — |
| Запись медиа | да | да | да | — |
| Управление формами | да | да | — | — |
| Чтение | да | да | да | да |
Чтение доступно всем — это не возможность, а право по умолчанию для каждого авторизованного пользователя.
Доступ к данным по типам
У каждого типа контента есть матрица разрешений — кто может читать, создавать, изменять и удалять записи этого типа. По умолчанию:
| Роль | Чтение | Создание | Изменение | Удаление |
|---|---|---|---|---|
| Наблюдатель | да | — | — | — |
| Редактор | да | да | да | — |
| Админ / Владелец | да | да | да | да |
Матрицу можно настроить для каждого типа отдельно на странице Права доступа. Там можно:
- Изменить права по ролям — например, разрешить редакторам удалять записи конкретного типа.
- Настроить права по пользователям — дать конкретному пользователю доступ, отличный от его роли.
Админ всегда имеет полный доступ — эту строку изменить нельзя.
Управление пользователями
На странице Пользователи (доступ: админ и владелец) можно:
- Создать пользователя (однотенантный режим): имя, email, пароль, роль.
- Пригласить по email (мультитенантный режим): пригласительный email со ссылкой или скопировать ссылку вручную.
- Изменить роль или статус (активен/неактивен).
- Удалить пользователя.
Ограничения:
- Роль и статус владельца защищены — изменить нельзя.
- Удалить себя нельзя.
- Удалить владельца нельзя.
- Имя и email задаются при создании и не меняются.
Что видит наблюдатель
Наблюдатель видит в боковой панели: Dashboard, Типы контента, Медиа, GraphQL Playground, Ключи доступа. Остальные разделы скрыты. При попытке открыть скрытый раздел по прямой ссылке — редирект на Dashboard с сообщением «У вас нет прав на это действие.».
Что дальше
- Типы контента и поля — разрешения на типы.
- GraphQL API — чтение и мутации.
- Вебхуки — события контента.