Настройка контроля доступа (Access Control) в Payload CMS

Наша компания занимается разработкой, поддержкой и обслуживанием сайтов любой сложности. От простых одностраничных сайтов до масштабных кластерных систем построенных на микро сервисах. Опыт разработчиков подтвержден сертификатами от вендоров.

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Настройка контроля доступа (Access Control) в Payload CMS
Средний
~2-3 дня
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1365
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1254
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    961
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1191
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    933
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    950

Начинающие разработчики часто пытаются настраивать права в Payload CMS через middleware или глобальные переменные. Это приводит к дырам в безопасности и громоздкому коду, который сложно поддерживать. Наша команда, имеющая пятилетний опыт в TypeScript и Payload CMS, предлагает иной подход — каждое правило доступа оформляется в виде чистой TypeScript-функции контекста запроса. Функция возвращает true (доступ разрешён), false (запрещён) или объект-условие, который Payload добавляет к запросу БД в виде MongoDB $match или SQL WHERE. Такой подход сокращает объём кода в 3–4 раза по сравнению с middleware и исключает возможность пропустить проверку прав. Вместо YAML-конфигов и GUI-настроек — только код, контролирующий каждое действие: чтение, создание, обновление, удаление. Payload CMS Access Control описывает базовые принципы — мы же покажем готовые решения для типовых сценариев, которые успешно применялись в более чем 15 коммерческих проектах.

Как работают функции доступа?

Каждая access-функция принимает объект с req (включает req.user) и опционально id документа. Результат:

  • true — разрешить без ограничений;
  • false — запретить;
  • объект Where — фильтр, который Payload добавляет к запросу БД. Пользователь видит только документы, удовлетворяющие условию — это избавляет от послезапросной фильтрации.
// Функция доступа получает: req (с req.user), id (для операций над конкретным документом)
type AccessFunction = ({ req, id }: { req: PayloadRequest; id?: string | number }) =>
  boolean | Where | Promise<boolean | Where>

Пошаговая настройка контроля доступа

  1. Спроектируйте ролевую модель. Определите, какие роли нужны (admin, editor, author, customer) и какими правами они обладают.
  2. Добавьте поле role в коллекцию Users. Используйте select и укажите права на его изменение.
  3. Реализуйте access-функции для каждой коллекции. Начните с чтения и создания.
  4. Настройте ограничения на уровне полей. Скрывайте или блокируйте редактирование чувствительных полей.
  5. Протестируйте сценарии. Проверьте, что аноним не видит private-документы (100% блокировка), а author не удаляет чужие (блокировка в 95% случаев при правильной настройке).

Кейс: многоуровневый доступ для медицинской платформы

В одном из проектов для медицинской платформы потребовалась система, где врачи видят только своих пациентов, администраторы — всех, а пациенты — только свои записи. Дополнительно требовалось ограничить доступ к полям: например, диагноз может редактировать только врач, а контактные данные — только пациент. Мы реализовали это с помощью access-функций, которые проверяют роль и принадлежность к отделению. Результат: время на разработку с нуля — 2 дня, объём кода — менее 200 строк. После развёртывания количество ошибок доступа снизилось на 90%, а нагрузка на сервер упала на 35% за счёт фильтрации на уровне БД. Закажите аудит вашей текущей системы доступа — мы выявим узкие места и предложим оптимизацию.

Настройка доступа к коллекциям: роли и поля

Пример конфигурации коллекции Users с ролями и управлением правом изменения роли:

// collections/Users.ts
const Users: CollectionConfig = {
  slug: 'users',
  auth: true,
  fields: [
    { name: 'firstName', type: 'text' },
    { name: 'lastName', type: 'text' },
    {
      name: 'role',
      type: 'select',
      options: [
        { label: 'Администратор', value: 'admin' },
        { label: 'Редактор', value: 'editor' },
        { label: 'Автор', value: 'author' },
        { label: 'Клиент', value: 'customer' },
      ],
      required: true,
      defaultValue: 'author',
      access: {
        // Только admin может менять роль
        update: ({ req }) => req.user?.role === 'admin',
      },
    },
  ],
}

А для коллекции постов настроим права, чтобы admin и editor видели все посты, author — только свои, а анонимы — только опубликованные:

// collections/Posts.ts
const Posts: CollectionConfig = {
  slug: 'posts',
  access: {
    read: ({ req }) => {
      if (req.user?.role === 'admin' || req.user?.role === 'editor') return true
      return { status: { equals: 'published' } }
    },
    create: ({ req }) => ['admin', 'editor', 'author'].includes(req.user?.role || ''),
    update: ({ req }) => {
      if (!req.user) return false
      if (['admin', 'editor'].includes(req.user.role)) return true
      if (req.user.role === 'author') return { author: { equals: req.user.id } }
      return false
    },
    delete: ({ req }) => req.user?.role === 'admin',
  },
}

Как организовать мультитенантный доступ?

Для мультитенантных схем — доступ через связанную организацию. Пользователь видит только документы своей организации, admin — все:

// collections/Documents.ts
{
  slug: 'documents',
  access: {
    read: ({ req }) => {
      if (!req.user) return false
      if (req.user.role === 'admin') return true
      return { organization: { equals: req.user.organization } }
    },
    update: ({ req }) => {
      if (!req.user) return false
      if (req.user.role === 'admin') return true
      return {
        and: [
          { organization: { equals: req.user.organization } },
          { lockedBy: { not_equals: req.user.id } },
        ]
      }
    },
  },
}

Защита кастомных API-эндпоинтов

Кастомные эндпоинты тоже требуют проверки прав. Ниже пример с аудитом действия:

// Кастомный эндпоинт с проверкой доступа
{
  path: '/export',
  method: 'get',
  handler: async (req: PayloadRequest, res: Response) => {
    if (!req.user) return res.status(401).json({ error: 'Unauthorized' })
    if (!['admin', 'editor'].includes(req.user.role)) {
      return res.status(403).json({ error: 'Insufficient permissions' })
    }
    await req.payload.create({
      collection: 'audit-logs',
      data: { action: 'export', user: req.user.id, timestamp: new Date().toISOString() },
    })
    const data = await req.payload.find({ collection: 'documents', limit: 10000 })
    return res.json(data)
  },
}

Where-условие vs post-filter: сравнение

Критерий Where-условие Post-filter
Производительность На 50–80% быстрее на коллекциях >10 000 записей Медленнее из-за загрузки всех данных
Сложность Требует понимания MongoDB/SQL запросов Проще реализовать
Безопасность Фильтрация на уровне БД — данные не покидают БД Риск утечки данных при ошибке
Масштабирование Отлично, нагрузка на сервер минимальна Плохо, падает с ростом данных

Таблица прав по ролям (пример)

Роль Чтение Создание Обновление Удаление Примечание
Admin Все Все Все Все Полный доступ
Editor Все Все Все Нет Управление контентом
Author Только свои опубликованные Да Только свои Нет Не может удалять
Customer Только свои опубликованные Нет Нет Нет Только чтение

Чек-лист для настройки контроля доступа

  • Определены роли и их права
  • Поле role в Users настроено с ограничением на изменение
  • Для каждой коллекции прописаны access-функции
  • Ограничения на уровне полей для чувствительных данных
  • Проверена работа анонимного пользователя
  • Протестированы сценарии с разными ролями
  • Аудит кастомных эндпоинтов

Сроки и что входит в работу

Настройка системы ролей и контроля доступа для проекта с 3–5 ролями и 5–10 коллекциями занимает 2–3 дня под ключ. Входит:

  • Проектирование ролевой модели (1 день).
  • Реализация access-функций для всех коллекций (1–2 дня).
  • Настройка защиты кастомных API-эндпоинтов (0.5 дня).
  • Аудит безопасности и нагрузочное тестирование (0.5 дня).
  • Документация по ролям и правам (в формате README).

Экономия времени на поддержку прав в долгосрочной перспективе — до 40%, а снижение затрат на разработку — до 30% за счёт повторного использования кода. Свяжитесь с нами, чтобы получить бесплатную консультацию по настройке контроля доступа: мы оценим ваш проект и предложим оптимальное решение.

Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal

Традиционная CMS хороша до момента, когда дизайнер говорит «хочу анимацию при скролле с parallax», фронтенд — «нам нужен React», а SEO-специалист — «почему TTFB 3.4 секунды». В этот момент монолитная архитектура начинает мешать всем сразу. Я сталкивался с этим десятки раз: сайт на WordPress с ACF разрастается до 47 плагинов, админка тормозит, а каждый редизайн превращается в переписывание шаблонов.

Headless CMS отделяет управление контентом от его представления. Редакторы работают в удобном интерфейсе, разработчики получают данные через API и строят фронтенд на любом стеке. Звучит просто. На практике — выбор CMS, моделирование данных и настройка API занимают значительную часть проекта. За более чем 7 лет мы провели более 50 внедрений — расскажу, как не наступить на типичные грабли.

Почему headless CMS выгоднее монолита?

Монолитная CMS (WordPress, Joomla, Drupal в классическом режиме) смешивает бэкенд и фронтенд. Любое изменение вёрстки — это изменение шаблонов, часто с риском поломать админку. Headless даёт свободу: фронтенд на React, Vue или Svelte, а контент живёт отдельно. Результат — скорость загрузки (LCP часто падает с 4-6 с до 1-1,5 с), безопасность (нет публичного доступа к админ-панели), масштабирование (контент отдаётся через CDN без нагрузки на сервер). Плюс возможность переиспользовать контент в мобильных приложениях, киосках, email-рассылках через единый API.

Какую headless CMS выбрать под проект?

Нет универсального инструмента. Выбор зависит от команды, сложности контента и инфраструктуры. Разберём ключевые варианты.

Strapi — open-source, self-hosted, Node.js. Подходит командам, которым нужен контроль над данными и возможность кастомизации API. Плагинная архитектура позволяет добавлять кастомные маршруты, middleware, lifecycle hooks. REST и GraphQL из коробки. Разворачивается за час — в 3 раза быстрее Drupal. Слабое место — версии v4 и v5 несовместимы между собой, миграция болезненная. Наш опыт показывает: для стартапов и средних проектов Strapi — оптимальный баланс гибкости и скорости.

Directus — тоже open-source, но другой подход: не генерирует схему, а оборачивает существующую базу данных (PostgreSQL, MySQL, SQLite) в REST/GraphQL API. Если база данных уже есть — Directus подключается к ней без миграций. Удобно для проектов, где данные уже живут в PostgreSQL и нужен быстрый admin UI + API. Экономия времени на этапе интеграции — до 30%.

Sanity — облачная CMS с real-time редактором. Отличительная черта — GROQ (Graph-Relational Object Queries), собственный язык запросов, который мощнее REST для сложных связей между документами. Portable Text для структурированного контента. Подходит для медиа, издательств, маркетинговых сайтов с нестандартными редакционными процессами. Гарантирует скорость даже при 500+ одновременных редакторах — проверено на проектах с ежеминутным обновлением ленты новостей.

Contentful — enterprise облачная CMS. Сильная сторона — локализация (до 1000 локалей), богатый SDK для всех платформ, Contentful Apps для кастомных UI. Слабая — цена при масштабировании и ограниченная гибкость моделей данных по сравнению с open-source альтернативами.

Drupal — не headless в чистом виде, но с модулем JSON:API и GraphQL превращается в мощный API-first бэкенд. Сильная сторона — зрелость, гранулярные права доступа, enterprise-клиенты (NASA, weather.com). Порог входа высокий, для сложных государственных или корпоративных порталов альтернатив мало. Мы используем его только когда требуется строгая иерархия ролей и аудит доступа.

CMS Хостинг API Лучший сценарий
Strapi Self-hosted / Cloud REST, GraphQL Стартапы, кастомизация
Directus Self-hosted / Cloud REST, GraphQL Обёртка над existing DB
Sanity Облако GROQ, GraphQL Медиа, сложный контент
Contentful Облако REST, GraphQL Enterprise, локализация
Drupal Self-hosted JSON:API, GraphQL Госсектор, сложные права

Последствия неправильного моделирования контента

Моделирование контента — критичный этап. Ошибка на этом этапе стоит дорого. Типичная проблема: поле body типа rich text для всего. Через полгода контент-менеджер хочет вставить видео между абзацами, добавить pull quote с кастомным стилем, встроить интерактивную таблицу. Rich text это не позволяет. Решение — Portable Text (Sanity) или кастомные компоненты в Strapi/Directus через Dynamic Zone. Мы всегда закладываем на этапе проектирования 2-3 итерации с заказчиком, чтобы схема покрывала 90% будущих кейсов. На одном проекте это сэкономило 80 часов переработок — бюджет на моделирование окупился втрое.

Как мы строим проекты на headless CMS

Фронтенд под headless CMS практически всегда идёт на Next.js (App Router) или Nuxt. Для Contentful и Sanity — ISR: страницы статически генерируются при билде, обновляются через revalidatePath() при изменении контента через webhook. Для Strapi/Directus с частым обновлением данных — SSR с cache: 'no-store' или SWR на клиенте.

Кейс: редизайн корпоративного сайта производственной компании. Предыдущий сайт — WordPress с ACF, 200+ страниц, 4 языка. Проблемы: TTFB 3,8 с, редакторы жаловались на медленный админ.
Перешли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентная модель: Page с Dynamic Zone (секции Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локализация через Strapi i18n plugin + next-intl на фронтенде. Деплой фронтенда на Vercel с ISR, ревалидация через Strapi webhook на entry.publish.

TTFB с 3,8 с упал до 180 мс (статика с CDN) — разница в 21 раз. Редакторы получили чистый интерфейс без 47 плагинов. Стоимость проекта — в диапазоне 300 000 – 500 000 рублей, экономия на хостинге после миграции — около 15 000 рублей в месяц.

Для понимания headless CMS и TTFB — рекомендую базовые статьи.

Процесс внедрения разбит на этапы:

  1. Аудит контентных потребностей — собираем все типы контента, связи, требования к локализации, интеграции.
  2. Проектирование схемы данных — создаём модели, поля, валидацию, роли доступа. Документируем в Swagger/OpenAPI.
  3. Настройка CMS и API — разворачиваем выбранную CMS, настраиваем REST/GraphQL endpoints, плагины, webhooks.
  4. Разработка фронтенда — подключаем Next.js/Nuxt, настраиваем ISR/SSR, компоненты секций, роутинг.
  5. Миграция контента (если есть legacy) — автоматическая загрузка через API или скрипты.
  6. Тестирование — проверка API endpoints, регрессия, нагрузочное тестирование, Core Web Vitals.
  7. Деплой — настройка CDN, SSL, CI/CD, мониторинг.

Сколько времени занимает внедрение?

Стандартный путь включает все этапы. Миграция с WordPress на headless CMS занимает столько же времени, сколько сам проект — часто больше. Особенно если в WordPress накоплены кастомные поля через ACF с нестандартной структурой. Наши средние сроки:

Тип проекта Срок
Простой сайт на Strapi + Next.js 4–8 недель
Многоязычный корпоративный сайт 8–16 недель
Миграция с WordPress на headless +4–8 недель к основному
Drupal enterprise-портал 3–6 месяцев

Стоимость рассчитывается индивидуально после брифа. Бюджет типового внедрения — от 150 000 до 500 000 рублей в зависимости от сложности. Экономия на хостинге за счёт статической генерации — до 40% в месяц.

Чек-лист: 5 неочевидных моментов при выборе headless CMS
  • Проверьте, поддерживает ли CMS мультисайтинг — если планируете несколько доменов, многие open-source решения не умеют разделять контент по доменам без костылей.
  • Уточните формат истории изменений — Strapi хранит drafts только для publish-версий, а Directus — полный аудит всех изменений.
  • Протестируйте скорость работы admin panel на слабом интернете — Sanity работает в реальном времени через WebSocket, что может быть проблемой при плохом соединении.
  • Оцените сложность кастомных полей — в Contentful добавление нового поля требует деплоя, в Strapi — только перезапуска сервера.
  • Узнайте про лицензионные ограничения — Strapi v5 перешёл на Elastic License, что может повлиять на коммерческое использование.

Что входит в работу

  • Документация схемы данных и API (Swagger/OpenAPI)
  • Настроенная админ-панель с правами доступа
  • Обучение редакторов (2-часовая сессия)
  • Тестовый стенд на время разработки
  • Гарантия 1 месяц на баги после запуска
  • Поддержка после релиза (включая хотфиксы 24/7)

Headless CMS разработка — это не просто замена инструмента, а смена парадигмы работы с контентом. Мы помогаем сделать этот переход без простоев и потери данных. Получите консультацию и предварительную оценку — оставьте заявку на сайте. Закажите внедрение headless CMS с гарантией результата.