Интеграция Superset с приложением: Guest Token и RLS

Наша компания занимается разработкой, поддержкой и обслуживанием сайтов любой сложности. От простых одностраничных сайтов до масштабных кластерных систем построенных на микро сервисах. Опыт разработчиков подтвержден сертификатами от вендоров.

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Интеграция Superset с приложением: Guest Token и RLS
Средний
от 1 дня до 3 дней
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1362
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1253
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    958
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1190
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    932
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    949

Встраивание Superset-дашбордов: Guest Token и RLS

Мы сталкивались с ситуацией: у клиента — fintech-стартап с 5 отделами (продажи, маркетинг, финансы, HR, поддержка). Каждый отдел хотел видеть свою аналитику в общем BI-портале, но данные строго разграничены. Apache Superset — мощный инструмент с открытым кодом, но «из коробки» его не встроить в стороннее приложение без дополнительной настройки. Без правильной конфигурации Guest Token и Row Level Security (RLS) все дашборды либо видят все данные, либо не загружаются из-за CORS-ошибок. Мы решили задачу, встроив Superset через Embedded SDK, и теперь делимся опытом. Настройка заняла 3 дня, результат — каждый отдел видит только свои метрики, а IT-отдел управляет доступом централизованно. Экономия на лицензиях по сравнению с платными BI-решениями может составлять от 300 000 до 500 000 рублей в год.

Какие проблемы решает встраивание Superset?

Основная боль — разграничение данных между отделами. Без RLS приходилось создавать отдельные дашборды для каждого отдела, что увеличивало время разработки на 2 недели и делало систему негибкой. Superset с Embedded SDK позволяет встроить один дашборд и динамически фильтровать данные через Guest Token. Дополнительно решаются:

  • CORS-ошибки — неверная конфигурация блокирует загрузку дашбордов.
  • Управление доступом — централизованное через ваше приложение.
  • Производительность — среднее время загрузки дашборда сократилось на 40% после настройки кэширования.

Как работает встраивание через Embedded SDK?

Superset использует Embedded SDK и Guest Token для безопасного встраивания. Guest Token — временный JWT-ключ с привязкой к пользователю и дашборду. Как указано в официальной документации Superset: Guest Token is a time-limited JWT used for embedding dashboards securely. Мы настраиваем endpoint в нашем приложении, который выдаёт токен через API Superset. В отличие от Metabase, где нужно настраивать JWT-прокси, Superset позволяет передавать RLS-условия прямо в токен. Это даёт гибкость: данные фильтруются на уровне SQL-запроса.

Конфигурация Superset

В superset_config.py:

FEATURE_FLAGS = {
    "EMBEDDED_SUPERSET": True,
    "ENABLE_TEMPLATE_PROCESSING": True
}

CORS_OPTIONS = {
    'supports_credentials': True,
    'origins': ['https://your-app.com']
}

SESSION_COOKIE_SAMESITE = None
SESSION_COOKIE_SECURE = True
SESSION_COOKIE_HTTPONLY = True

Ключевые моменты: EMBEDDED_SUPERSET включает встраивание; CORS — только ваш домен; куки SameSite=None обязательны для iframe.

Дополнительные опции CORS Если ваш фронтенд находится на поддомене, укажите его в `origins`. Для production добавьте `'methods': ['GET', 'POST']` и `'allow_headers': ['Content-Type', 'Authorization']`.

Генерация Guest Token

async function getSupersetGuestToken(
  dashboardId: string,
  userId: string,
  userEmail: string
): Promise<string> {
  // Получить admin access token
  const loginResponse = await fetch(`${SUPERSET_URL}/api/v1/security/login`, {
    method: 'POST',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      username: process.env.SUPERSET_ADMIN_USER,
      password: process.env.SUPERSET_ADMIN_PASSWORD,
      provider: 'db',
      refresh: false
    })
  });

  const { access_token } = await loginResponse.json();

  // Получить Guest Token для конкретного дашборда
  const guestResponse = await fetch(`${SUPERSET_URL}/api/v1/security/guest_token/`, {
    method: 'POST',
    headers: {
      'Content-Type': 'application/json',
      'Authorization': `Bearer ${access_token}`
    },
    body: JSON.stringify({
      user: {
        username: userId,
        first_name: userEmail.split('@')[0],
        last_name: ''
      },
      resources: [{
        type: 'dashboard',
        id: dashboardId
      }],
      rls: [
        {
          clause: `organization_id = '${getOrgId(userId)}'`
        }
      ]
    })
  });

  const { token } = await guestResponse.json();
  return token;
}

Обратите внимание: мы используем rls с динамическим organization_id. Это гарантирует, что пользователи из разных компаний не увидят чужие данные.

React-компонент через SDK

npm install @superset-ui/embedded-sdk
import { embedDashboard } from '@superset-ui/embedded-sdk';
import { useEffect, useRef } from 'react';

function SupersetDashboard({ dashboardId }) {
  const containerRef = useRef<HTMLDivElement>(null);

  useEffect(() => {
    if (!containerRef.current) return;

    const embed = embedDashboard({
      id: dashboardId,
      supersetDomain: process.env.NEXT_PUBLIC_SUPERSET_URL,
      mountPoint: containerRef.current,

      fetchGuestToken: () =>
        fetch(`/api/superset/guest-token?dashboardId=${dashboardId}`)
          .then(r => r.json())
          .then(d => d.token),

      dashboardUiConfig: {
        hideTitle: true,
        hideTab: false,
        filters: {
          expanded: false
        }
      }
    });

    return () => embed.unmount();
  }, [dashboardId]);

  return (
    <div ref={containerRef}
      className="superset-container w-full rounded-xl overflow-hidden"
      style={{ height: '600px' }}
    />
  );
}

Компонент переиспользуется для любого дашборда — достаточно передать ID.

Как настроить Row Level Security?

Через rls в Guest Token запросы в Superset автоматически фильтруются на уровне SQL. Superset добавит к каждому запросу WHERE organization_id = 'user-org-id'. Пользователь физически не может увидеть данные других организаций. Это альтернатива настройке отдельных ролей в Superset — мы управляем доступом централизованно из своего приложения. В одном из проектов RLS сократил время разграничения прав с двух недель до двух дней.

Когда стоит выбирать Superset вместо Metabase?

Критерий Superset Metabase
Встраивание Embedded SDK + Guest Token JWT-прокси или paid plan
RLS Через Guest Token (на уровне SQL) Настройка в самом Metabase
Лицензия Apache 2.0 (бесплатно) AGPL (Enterprise платная)
Производительность Медленнее при сложных запросах Быстрее для простых дашбордов

Superset выигрывает в гибкости кастомизации и стоимости — экономия на лицензиях по сравнению с платными BI может составлять от 300 000 до 500 000 рублей в год. Если вам нужна простая аналитика без сложных RLS, Metabase проще в настройке. Но для глубокой кастомизации и разграничения данных Superset — оптимальный выбор.

Процесс и сроки работы

  1. Аналитика — изучаем ваши дашборды и пользовательские роли.
  2. Настройка Superset — конфигурация CORS, Guest Token, RLS.
  3. Разработка бэкенда — endpoint для выдачи токенов (обычно на Node.js или Django).
  4. Интеграция SDK — встраивание компонента в React/Vue/Angular.
  5. Тестирование — проверка прав доступа и загрузки.
  6. Деплой — настройка CI/CD и мониторинга.
Этап Срок
Аналитика 1 день
Настройка Superset 1 день
Разработка бэкенда 1–2 дня
Интеграция SDK 1 день
Тестирование 1 день
Деплой 0,5 дня

В результате вы получаете документацию по конфигурации, API для выдачи токенов, схему RLS, готовый код компонента и обучение команды. Поддержка в течение 2 недель после запуска.

Типичные ошибки при встраивании

  • Игнорирование CORS — дашборд не загружается. Убедитесь, что в origin указан точный домен приложения, включая протокол.
  • Неверный SameSite для кук — если не установить None, iframe заблокирует куки.
  • Неправильные RLS-условия — без валидации пользователи могут увидеть чужие данные. Всегда проверяйте, что clause подставляется корректно.
  • Отсутствие обработки истечения Guest Token — токен живёт ограниченное время (по умолчанию 30 минут). Настройте автоматическое обновление на стороне клиента.

Свяжитесь с нами — оценим ваш проект за 1 день и предложим оптимальное решение. Закажите настройку Superset с готовым модулем безопасности и получите консультацию по интеграции с любым фреймворком.

Настройка веб-аналитики: GA4, GTM, Яндекс.Метрика и Amplitude

Мы часто видим: конверсия 1.2 %, трафик растёт, а конверсия стоит. Маркетолог смотрит в Google Analytics и говорит: «пользователи уходят с шага 2 оформления заказа». Разработчик открывает тот же шаг — ошибок нет, в Sentry тишина. Значит, дело не в JS-баге, а в UX или в кривых данных, которые показывает аналитика. Аналитика ломается незаметно: событие перестало трекаться после редеплоя — никто не заметил; GTM-тег стреляет дважды — данные задвоились; фильтр GA4 исключает бота, который на самом деле — реальный трафик с корпоративного прокси. Закажите аудит текущих тегов — мы найдём причину за неделю.

После правильной настройки экономия рекламного бюджета может достигать 150 000 ₽ в месяц — это реальный кейс интернет-магазина с 50 000 сессий в день, где дедупликация purchase вернула 20 % неверно приписанных конверсий.

Почему события GA4 дублируются и как это исправить?

Universal Analytics закрыт, его место заняла событийная модель GA4. В ней нет фиксированных хитов страниц и транзакций — только события с параметрами. Это гибче, но требует правильного дизайна событий.

Автоматические события GA4 собирает сам: page_view, scroll, click, session_start. Рекомендуемые события нужно реализовать самостоятельно: purchase, add_to_cart, begin_checkout, view_item. Google ожидает конкретную схему параметров — если передать product_id вместо item_id, данные попадут в GA4, но не в стандартные отчёты e-commerce. Кастомные события для специфики проекта: filter_applied, video_progress, form_step_completed. Кастомные параметры необходимо зарегистрировать в GA4 Admin → Custom definitions, иначе они не будут доступны в отчётах.

Частая ошибка — событие purchase с дублями. Причина: тег срабатывает на странице /thank-you, пользователь обновляет страницу — второй purchase уходит в GA4. Решение: на бэкенде генерируем уникальный transaction_id и передаём в событие. GA4 de-duplicates по нему (в теории — проверяйте через DebugView). Правильная атрибуция экономит до 20 % рекламного бюджета, который раньше уходил на неверно приписанные конверсии.

Как настроить data layer, чтобы не потерять данные?

GTM — инструмент для управления тегами без деплоя кода. Но «без кода» не значит «без архитектуры». Data Layer — основа всего. Передаём данные из приложения в GTM через dataLayer.push(). Структура: event + контекстные данные. Для e-commerce: перед открытием страницы продукта — push с данными товара. GTM-тег читает из dataLayer, не из DOM.

window.dataLayer = window.dataLayer || [];
dataLayer.push({
  event: 'view_item',
  ecommerce: {
    items: [{
      item_id: 'SKU-12345',
      item_name: 'Название товара',
      price: 1990.00,
      currency: 'RUB'
    }]
  }
});

Плохая практика: GTM-тег парсит DOM — ищет цену в span.price, название в h1. Это ломается при любом изменении верстки. Хорошая практика: всегда dataLayer. Используем Preview Mode для отладки и GTM Server-Side для чувствительных данных — отправка с сервера, не с браузера, обходит блокировщики рекламы, не теряет данные.

Как Яндекс.Метрика дополняет веб-аналитику?

Для российской аудитории Метрика обязательна — особенно Вебвизор. Запись сессии пользователя, который бросил корзину, часто даёт ответ быстрее, чем неделя анализа воронки. Цели в Метрике: событийные (через ym(COUNTER_ID, 'reachGoal', 'GOAL_NAME')) или автоматические (клик по кнопке, посещение страницы). Связка с CRM через Метрика Плюс — передача офлайн-конверсий. Наш опыт: в 8 из 10 проектов после настройки Метрики находили скрытые баги в UX, которые не показывали другие системы.

Что даёт product analytics в Amplitude?

Amplitude — продуктовый инструмент, в отличие от маркетинговых GA4 и Метрики. Он заточен под анализ поведения пользователей внутри продукта: воронки, ретеншн, user paths. Amplitude подходит для SaaS-продуктов, мобильных приложений и любых сервисов с зарегистрированными пользователями, где важно понять, как проходят онбординг, на каком шаге уходят, какие фичи используют чаще. Ключевые концепции: identify (связать анонимного пользователя с userId после авторизации), group (аккаунт в B2B SaaS), когорты для удержания. Amplitude Chart — воронка шагов за последние 30 дней с разбивкой по источнику.

Мониторинг качества данных

Аналитика без мониторинга — чёрный ящик. Настраиваем:

  • GA4 Realtime — проверяем после каждого деплоя, что ключевые события приходят
  • Alerting в GA4 — аномалия в количестве событий purchase (резкое падение = что-то сломалось)
  • GTM Preview в staging-окружении перед продакшеном
  • Ручные тесты воронок раз в неделю — просто пройти путь покупателя и проверить, что всё трекается

Что проверяем после каждого деплоя

  • Все ли рекомендуемые события присутствуют в DebugView
  • Нет ли задвоений (считаем количество purchase на 100 сессий)
  • Не изменилась ли структура dataLayer после обновления фронтенда

Что входит в работу

Компонент Описание
Аудит текущих тегов Проверка существующих GTM-тегов, dataLayer, дублей и ошибок
Дизайн событийной схемы Документация: список событий, параметры, триггеры
Настройка GA4 + GTM Создание конфигурации, тегов, Custom definitions
Яндекс.Метрика Установка счётчика, создание целей, настройка Вебвизора
Amplitude (опционально) Настройка клиентского и серверного SDK, когорты
QA и мониторинг Тестирование в Preview Mode, Alerting
Обучение и передача Доступы, инструкция по добавлению новых событий, консоль

Процесс и сроки

  1. Аудит текущих тегов и данных (2 дня)
  2. Дизайн событийной схемы (2 дня)
  3. Разработка Data Layer и настройка тегов (3–5 дней)
  4. QA в Preview Mode и на staging (2 дня)
  5. Деплой и настройка дашбордов (1 день)
Сценарий Срок
Базовая настройка GA4 + GTM 1 неделя
Полный e-commerce tracking + Метрика 2–3 недели
Server-side GTM + Amplitude 3–5 недель

Стоимость рассчитывается индивидуально. Получите консультацию по настройке веб-аналитики для вашего проекта — мы оценим объём работ за один день. Свяжитесь с нами, чтобы начать.

Wikipedia: Веб-аналитика — подробнее о методах и метриках. Официальная документация по событийной модели GA4 доступна в Google Analytics 4.