Встраивание Superset-дашбордов: Guest Token и RLS
Мы сталкивались с ситуацией: у клиента — fintech-стартап с 5 отделами (продажи, маркетинг, финансы, HR, поддержка). Каждый отдел хотел видеть свою аналитику в общем BI-портале, но данные строго разграничены. Apache Superset — мощный инструмент с открытым кодом, но «из коробки» его не встроить в стороннее приложение без дополнительной настройки. Без правильной конфигурации Guest Token и Row Level Security (RLS) все дашборды либо видят все данные, либо не загружаются из-за CORS-ошибок. Мы решили задачу, встроив Superset через Embedded SDK, и теперь делимся опытом. Настройка заняла 3 дня, результат — каждый отдел видит только свои метрики, а IT-отдел управляет доступом централизованно. Экономия на лицензиях по сравнению с платными BI-решениями может составлять от 300 000 до 500 000 рублей в год.
Какие проблемы решает встраивание Superset?
Основная боль — разграничение данных между отделами. Без RLS приходилось создавать отдельные дашборды для каждого отдела, что увеличивало время разработки на 2 недели и делало систему негибкой. Superset с Embedded SDK позволяет встроить один дашборд и динамически фильтровать данные через Guest Token. Дополнительно решаются:
- CORS-ошибки — неверная конфигурация блокирует загрузку дашбордов.
- Управление доступом — централизованное через ваше приложение.
- Производительность — среднее время загрузки дашборда сократилось на 40% после настройки кэширования.
Как работает встраивание через Embedded SDK?
Superset использует Embedded SDK и Guest Token для безопасного встраивания. Guest Token — временный JWT-ключ с привязкой к пользователю и дашборду. Как указано в официальной документации Superset: Guest Token is a time-limited JWT used for embedding dashboards securely. Мы настраиваем endpoint в нашем приложении, который выдаёт токен через API Superset. В отличие от Metabase, где нужно настраивать JWT-прокси, Superset позволяет передавать RLS-условия прямо в токен. Это даёт гибкость: данные фильтруются на уровне SQL-запроса.
Конфигурация Superset
В superset_config.py:
FEATURE_FLAGS = {
"EMBEDDED_SUPERSET": True,
"ENABLE_TEMPLATE_PROCESSING": True
}
CORS_OPTIONS = {
'supports_credentials': True,
'origins': ['https://your-app.com']
}
SESSION_COOKIE_SAMESITE = None
SESSION_COOKIE_SECURE = True
SESSION_COOKIE_HTTPONLY = True
Ключевые моменты: EMBEDDED_SUPERSET включает встраивание; CORS — только ваш домен; куки SameSite=None обязательны для iframe.
Дополнительные опции CORS
Если ваш фронтенд находится на поддомене, укажите его в `origins`. Для production добавьте `'methods': ['GET', 'POST']` и `'allow_headers': ['Content-Type', 'Authorization']`.Генерация Guest Token
async function getSupersetGuestToken(
dashboardId: string,
userId: string,
userEmail: string
): Promise<string> {
// Получить admin access token
const loginResponse = await fetch(`${SUPERSET_URL}/api/v1/security/login`, {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
username: process.env.SUPERSET_ADMIN_USER,
password: process.env.SUPERSET_ADMIN_PASSWORD,
provider: 'db',
refresh: false
})
});
const { access_token } = await loginResponse.json();
// Получить Guest Token для конкретного дашборда
const guestResponse = await fetch(`${SUPERSET_URL}/api/v1/security/guest_token/`, {
method: 'POST',
headers: {
'Content-Type': 'application/json',
'Authorization': `Bearer ${access_token}`
},
body: JSON.stringify({
user: {
username: userId,
first_name: userEmail.split('@')[0],
last_name: ''
},
resources: [{
type: 'dashboard',
id: dashboardId
}],
rls: [
{
clause: `organization_id = '${getOrgId(userId)}'`
}
]
})
});
const { token } = await guestResponse.json();
return token;
}
Обратите внимание: мы используем rls с динамическим organization_id. Это гарантирует, что пользователи из разных компаний не увидят чужие данные.
React-компонент через SDK
npm install @superset-ui/embedded-sdk
import { embedDashboard } from '@superset-ui/embedded-sdk';
import { useEffect, useRef } from 'react';
function SupersetDashboard({ dashboardId }) {
const containerRef = useRef<HTMLDivElement>(null);
useEffect(() => {
if (!containerRef.current) return;
const embed = embedDashboard({
id: dashboardId,
supersetDomain: process.env.NEXT_PUBLIC_SUPERSET_URL,
mountPoint: containerRef.current,
fetchGuestToken: () =>
fetch(`/api/superset/guest-token?dashboardId=${dashboardId}`)
.then(r => r.json())
.then(d => d.token),
dashboardUiConfig: {
hideTitle: true,
hideTab: false,
filters: {
expanded: false
}
}
});
return () => embed.unmount();
}, [dashboardId]);
return (
<div ref={containerRef}
className="superset-container w-full rounded-xl overflow-hidden"
style={{ height: '600px' }}
/>
);
}
Компонент переиспользуется для любого дашборда — достаточно передать ID.
Как настроить Row Level Security?
Через rls в Guest Token запросы в Superset автоматически фильтруются на уровне SQL. Superset добавит к каждому запросу WHERE organization_id = 'user-org-id'. Пользователь физически не может увидеть данные других организаций. Это альтернатива настройке отдельных ролей в Superset — мы управляем доступом централизованно из своего приложения. В одном из проектов RLS сократил время разграничения прав с двух недель до двух дней.
Когда стоит выбирать Superset вместо Metabase?
| Критерий | Superset | Metabase |
|---|---|---|
| Встраивание | Embedded SDK + Guest Token | JWT-прокси или paid plan |
| RLS | Через Guest Token (на уровне SQL) | Настройка в самом Metabase |
| Лицензия | Apache 2.0 (бесплатно) | AGPL (Enterprise платная) |
| Производительность | Медленнее при сложных запросах | Быстрее для простых дашбордов |
Superset выигрывает в гибкости кастомизации и стоимости — экономия на лицензиях по сравнению с платными BI может составлять от 300 000 до 500 000 рублей в год. Если вам нужна простая аналитика без сложных RLS, Metabase проще в настройке. Но для глубокой кастомизации и разграничения данных Superset — оптимальный выбор.
Процесс и сроки работы
- Аналитика — изучаем ваши дашборды и пользовательские роли.
- Настройка Superset — конфигурация CORS, Guest Token, RLS.
- Разработка бэкенда — endpoint для выдачи токенов (обычно на Node.js или Django).
- Интеграция SDK — встраивание компонента в React/Vue/Angular.
- Тестирование — проверка прав доступа и загрузки.
- Деплой — настройка CI/CD и мониторинга.
| Этап | Срок |
|---|---|
| Аналитика | 1 день |
| Настройка Superset | 1 день |
| Разработка бэкенда | 1–2 дня |
| Интеграция SDK | 1 день |
| Тестирование | 1 день |
| Деплой | 0,5 дня |
В результате вы получаете документацию по конфигурации, API для выдачи токенов, схему RLS, готовый код компонента и обучение команды. Поддержка в течение 2 недель после запуска.
Типичные ошибки при встраивании
- Игнорирование CORS — дашборд не загружается. Убедитесь, что в
originуказан точный домен приложения, включая протокол. - Неверный
SameSiteдля кук — если не установитьNone, iframe заблокирует куки. - Неправильные RLS-условия — без валидации пользователи могут увидеть чужие данные. Всегда проверяйте, что
clauseподставляется корректно. - Отсутствие обработки истечения Guest Token — токен живёт ограниченное время (по умолчанию 30 минут). Настройте автоматическое обновление на стороне клиента.
Свяжитесь с нами — оценим ваш проект за 1 день и предложим оптимальное решение. Закажите настройку Superset с готовым модулем безопасности и получите консультацию по интеграции с любым фреймворком.







