Настройка контроля доступа KeystoneJS

Наша компания занимается разработкой, поддержкой и обслуживанием сайтов любой сложности. От простых одностраничных сайтов до масштабных кластерных систем построенных на микро сервисах. Опыт разработчиков подтвержден сертификатами от вендоров.

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Предлагаемые услуги
Показано 1 из 1 услугВсе 2065 услуг
Настройка контроля доступа KeystoneJS
Средняя
от 1 рабочего дня до 3 рабочих дней
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.png
    Разработка сайта компании B2B ADVANCE
    1262
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1171
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    874
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1094
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    831
  • image_bitrix-bitrix-24-1c_fixper_448_0.png
    Разработка веб-сайта для компании ФИКСПЕР
    851

Настройка контроля доступа KeystoneJS

KeystoneJS предоставляет многоуровневую систему управления доступом: на уровне операций (CRUD), отдельных элементов и конкретных полей. Гранулярность позволяет реализовать любые ролевые модели без внешних библиотек.

Уровни доступа

Operation Access — разрешить/запретить операцию целиком (до выборки из БД):

access: {
  operation: {
    query: ({ session }) => !!session, // только авторизованные
    create: ({ session }) => session?.data?.role === 'editor',
    update: ({ session }) => ['editor', 'admin'].includes(session?.data?.role),
    delete: ({ session }) => session?.data?.role === 'admin',
  },
},

Filter Access — ограничить видимые данные через автоматический WHERE-фильтр:

access: {
  filter: {
    // Авторы видят только свои посты, admin — все
    query: ({ session }) => {
      if (session?.data?.role === 'admin') return true;
      return { author: { id: { equals: session?.data?.id } } };
    },
    update: ({ session }) => {
      if (session?.data?.role === 'admin') return true;
      return { author: { id: { equals: session?.data?.id } } };
    },
  },
},

Item Access — проверка для конкретного item (после выборки):

access: {
  item: {
    update: async ({ session, item }) => {
      if (session?.data?.role === 'admin') return true;
      // Можно редактировать только черновики
      return item.status === 'draft' && item.authorId === session?.data?.id;
    },
    delete: async ({ session, item }) => {
      return session?.data?.role === 'admin' || item.authorId === session?.data?.id;
    },
  },
},

Контроль доступа на уровне полей

fields: {
  title: text(),
  // Обычные редакторы не видят внутренние заметки
  internalNotes: text({
    access: {
      read: ({ session }) => session?.data?.role === 'admin',
      create: ({ session }) => session?.data?.role === 'admin',
      update: ({ session }) => session?.data?.role === 'admin',
    },
  }),
  // Зарплата — только HR и admin
  salary: integer({
    access: {
      read: ({ session }) => ['admin', 'hr'].includes(session?.data?.role),
      update: ({ session }) => session?.data?.role === 'admin',
    },
  }),
},

Ролевая модель через базу данных

Вместо хардкода ролей в коде — хранение прав в БД:

// lists/Role.ts
export const Role = list({
  access: {
    operation: {
      query: allowAll,
      create: ({ session }) => session?.data?.role === 'admin',
      update: ({ session }) => session?.data?.role === 'admin',
      delete: ({ session }) => session?.data?.role === 'admin',
    },
  },
  fields: {
    name: text({ validation: { isRequired: true }, isIndexed: 'unique' }),
    canManagePosts: checkbox({ defaultValue: false }),
    canManageUsers: checkbox({ defaultValue: false }),
    canManageRoles: checkbox({ defaultValue: false }),
    canPublish: checkbox({ defaultValue: false }),
    users: relationship({ ref: 'User.role', many: true }),
  },
});

// lists/Post.ts — использование прав из БД
access: {
  operation: {
    create: ({ session }) => !!session?.data?.role?.canManagePosts,
    update: ({ session }) => !!session?.data?.role?.canManagePosts,
    delete: ({ session }) => !!session?.data?.role?.canManagePosts,
  },
},

В sessionData включаем нужные поля роли:

// auth.ts
sessionData: 'id name email role { canManagePosts canManageUsers canPublish }',

Публичный API для фронтенда

Для headless-режима часть данных должна быть публично доступна:

// Хелпер для смешанного доступа
const isSignedIn = ({ session }) => !!session;
const isAdmin = ({ session }) => session?.data?.role === 'admin';
const isPublicOrSignedIn = ({ session }) => true; // открыто всем

export const Article = list({
  access: {
    operation: {
      query: isPublicOrSignedIn, // статьи читают все
      create: isSignedIn,
      update: isAdmin,
      delete: isAdmin,
    },
    filter: {
      query: ({ session }) => {
        if (session?.data?.role === 'admin') return true;
        return { status: { equals: 'published' } }; // гости и юзеры — только published
      },
    },
  },
});

Настройка типичной ролевой модели (3–4 роли, 5–10 Lists) занимает 2–4 дня, включая тестирование сценариев доступа.