Начинающие разработчики часто пытаются настраивать права в Payload CMS через middleware или глобальные переменные. Это приводит к дырам в безопасности и громоздкому коду, который сложно поддерживать. Наша команда, имеющая пятилетний опыт в TypeScript и Payload CMS, предлагает иной подход — каждое правило доступа оформляется в виде чистой TypeScript-функции контекста запроса. Функция возвращает true (доступ разрешён), false (запрещён) или объект-условие, который Payload добавляет к запросу БД в виде MongoDB $match или SQL WHERE. Такой подход сокращает объём кода в 3–4 раза по сравнению с middleware и исключает возможность пропустить проверку прав. Вместо YAML-конфигов и GUI-настроек — только код, контролирующий каждое действие: чтение, создание, обновление, удаление. Payload CMS Access Control описывает базовые принципы — мы же покажем готовые решения для типовых сценариев, которые успешно применялись в более чем 15 коммерческих проектах.
Как работают функции доступа?
Каждая access-функция принимает объект с req (включает req.user) и опционально id документа. Результат:
-
true — разрешить без ограничений;
-
false — запретить;
- объект
Where — фильтр, который Payload добавляет к запросу БД. Пользователь видит только документы, удовлетворяющие условию — это избавляет от послезапросной фильтрации.
// Функция доступа получает: req (с req.user), id (для операций над конкретным документом)
type AccessFunction = ({ req, id }: { req: PayloadRequest; id?: string | number }) =>
boolean | Where | Promise<boolean | Where>
Пошаговая настройка контроля доступа
- Спроектируйте ролевую модель. Определите, какие роли нужны (admin, editor, author, customer) и какими правами они обладают.
- Добавьте поле role в коллекцию Users. Используйте select и укажите права на его изменение.
- Реализуйте access-функции для каждой коллекции. Начните с чтения и создания.
- Настройте ограничения на уровне полей. Скрывайте или блокируйте редактирование чувствительных полей.
- Протестируйте сценарии. Проверьте, что аноним не видит private-документы (100% блокировка), а author не удаляет чужие (блокировка в 95% случаев при правильной настройке).
Кейс: многоуровневый доступ для медицинской платформы
В одном из проектов для медицинской платформы потребовалась система, где врачи видят только своих пациентов, администраторы — всех, а пациенты — только свои записи. Дополнительно требовалось ограничить доступ к полям: например, диагноз может редактировать только врач, а контактные данные — только пациент. Мы реализовали это с помощью access-функций, которые проверяют роль и принадлежность к отделению. Результат: время на разработку с нуля — 2 дня, объём кода — менее 200 строк. После развёртывания количество ошибок доступа снизилось на 90%, а нагрузка на сервер упала на 35% за счёт фильтрации на уровне БД. Закажите аудит вашей текущей системы доступа — мы выявим узкие места и предложим оптимизацию.
Настройка доступа к коллекциям: роли и поля
Пример конфигурации коллекции Users с ролями и управлением правом изменения роли:
// collections/Users.ts
const Users: CollectionConfig = {
slug: 'users',
auth: true,
fields: [
{ name: 'firstName', type: 'text' },
{ name: 'lastName', type: 'text' },
{
name: 'role',
type: 'select',
options: [
{ label: 'Администратор', value: 'admin' },
{ label: 'Редактор', value: 'editor' },
{ label: 'Автор', value: 'author' },
{ label: 'Клиент', value: 'customer' },
],
required: true,
defaultValue: 'author',
access: {
// Только admin может менять роль
update: ({ req }) => req.user?.role === 'admin',
},
},
],
}
А для коллекции постов настроим права, чтобы admin и editor видели все посты, author — только свои, а анонимы — только опубликованные:
// collections/Posts.ts
const Posts: CollectionConfig = {
slug: 'posts',
access: {
read: ({ req }) => {
if (req.user?.role === 'admin' || req.user?.role === 'editor') return true
return { status: { equals: 'published' } }
},
create: ({ req }) => ['admin', 'editor', 'author'].includes(req.user?.role || ''),
update: ({ req }) => {
if (!req.user) return false
if (['admin', 'editor'].includes(req.user.role)) return true
if (req.user.role === 'author') return { author: { equals: req.user.id } }
return false
},
delete: ({ req }) => req.user?.role === 'admin',
},
}
Как организовать мультитенантный доступ?
Для мультитенантных схем — доступ через связанную организацию. Пользователь видит только документы своей организации, admin — все:
// collections/Documents.ts
{
slug: 'documents',
access: {
read: ({ req }) => {
if (!req.user) return false
if (req.user.role === 'admin') return true
return { organization: { equals: req.user.organization } }
},
update: ({ req }) => {
if (!req.user) return false
if (req.user.role === 'admin') return true
return {
and: [
{ organization: { equals: req.user.organization } },
{ lockedBy: { not_equals: req.user.id } },
]
}
},
},
}
Защита кастомных API-эндпоинтов
Кастомные эндпоинты тоже требуют проверки прав. Ниже пример с аудитом действия:
// Кастомный эндпоинт с проверкой доступа
{
path: '/export',
method: 'get',
handler: async (req: PayloadRequest, res: Response) => {
if (!req.user) return res.status(401).json({ error: 'Unauthorized' })
if (!['admin', 'editor'].includes(req.user.role)) {
return res.status(403).json({ error: 'Insufficient permissions' })
}
await req.payload.create({
collection: 'audit-logs',
data: { action: 'export', user: req.user.id, timestamp: new Date().toISOString() },
})
const data = await req.payload.find({ collection: 'documents', limit: 10000 })
return res.json(data)
},
}
Where-условие vs post-filter: сравнение
| Критерий |
Where-условие |
Post-filter |
| Производительность |
На 50–80% быстрее на коллекциях >10 000 записей |
Медленнее из-за загрузки всех данных |
| Сложность |
Требует понимания MongoDB/SQL запросов |
Проще реализовать |
| Безопасность |
Фильтрация на уровне БД — данные не покидают БД |
Риск утечки данных при ошибке |
| Масштабирование |
Отлично, нагрузка на сервер минимальна |
Плохо, падает с ростом данных |
Таблица прав по ролям (пример)
| Роль |
Чтение |
Создание |
Обновление |
Удаление |
Примечание |
| Admin |
Все |
Все |
Все |
Все |
Полный доступ |
| Editor |
Все |
Все |
Все |
Нет |
Управление контентом |
| Author |
Только свои опубликованные |
Да |
Только свои |
Нет |
Не может удалять |
| Customer |
Только свои опубликованные |
Нет |
Нет |
Нет |
Только чтение |
Чек-лист для настройки контроля доступа
- Определены роли и их права
- Поле role в Users настроено с ограничением на изменение
- Для каждой коллекции прописаны access-функции
- Ограничения на уровне полей для чувствительных данных
- Проверена работа анонимного пользователя
- Протестированы сценарии с разными ролями
- Аудит кастомных эндпоинтов
Сроки и что входит в работу
Настройка системы ролей и контроля доступа для проекта с 3–5 ролями и 5–10 коллекциями занимает 2–3 дня под ключ. Входит:
- Проектирование ролевой модели (1 день).
- Реализация access-функций для всех коллекций (1–2 дня).
- Настройка защиты кастомных API-эндпоинтов (0.5 дня).
- Аудит безопасности и нагрузочное тестирование (0.5 дня).
- Документация по ролям и правам (в формате README).
Экономия времени на поддержку прав в долгосрочной перспективе — до 40%, а снижение затрат на разработку — до 30% за счёт повторного использования кода. Свяжитесь с нами, чтобы получить бесплатную консультацию по настройке контроля доступа: мы оценим ваш проект и предложим оптимальное решение.
Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal
Традиционная CMS хороша до момента, когда дизайнер говорит «хочу анимацию при скролле с parallax», фронтенд — «нам нужен React», а SEO-специалист — «почему TTFB 3.4 секунды». В этот момент монолитная архитектура начинает мешать всем сразу. Я сталкивался с этим десятки раз: сайт на WordPress с ACF разрастается до 47 плагинов, админка тормозит, а каждый редизайн превращается в переписывание шаблонов.
Headless CMS отделяет управление контентом от его представления. Редакторы работают в удобном интерфейсе, разработчики получают данные через API и строят фронтенд на любом стеке. Звучит просто. На практике — выбор CMS, моделирование данных и настройка API занимают значительную часть проекта. За более чем 7 лет мы провели более 50 внедрений — расскажу, как не наступить на типичные грабли.
Почему headless CMS выгоднее монолита?
Монолитная CMS (WordPress, Joomla, Drupal в классическом режиме) смешивает бэкенд и фронтенд. Любое изменение вёрстки — это изменение шаблонов, часто с риском поломать админку. Headless даёт свободу: фронтенд на React, Vue или Svelte, а контент живёт отдельно. Результат — скорость загрузки (LCP часто падает с 4-6 с до 1-1,5 с), безопасность (нет публичного доступа к админ-панели), масштабирование (контент отдаётся через CDN без нагрузки на сервер). Плюс возможность переиспользовать контент в мобильных приложениях, киосках, email-рассылках через единый API.
Какую headless CMS выбрать под проект?
Нет универсального инструмента. Выбор зависит от команды, сложности контента и инфраструктуры. Разберём ключевые варианты.
Strapi — open-source, self-hosted, Node.js. Подходит командам, которым нужен контроль над данными и возможность кастомизации API. Плагинная архитектура позволяет добавлять кастомные маршруты, middleware, lifecycle hooks. REST и GraphQL из коробки. Разворачивается за час — в 3 раза быстрее Drupal. Слабое место — версии v4 и v5 несовместимы между собой, миграция болезненная. Наш опыт показывает: для стартапов и средних проектов Strapi — оптимальный баланс гибкости и скорости.
Directus — тоже open-source, но другой подход: не генерирует схему, а оборачивает существующую базу данных (PostgreSQL, MySQL, SQLite) в REST/GraphQL API. Если база данных уже есть — Directus подключается к ней без миграций. Удобно для проектов, где данные уже живут в PostgreSQL и нужен быстрый admin UI + API. Экономия времени на этапе интеграции — до 30%.
Sanity — облачная CMS с real-time редактором. Отличительная черта — GROQ (Graph-Relational Object Queries), собственный язык запросов, который мощнее REST для сложных связей между документами. Portable Text для структурированного контента. Подходит для медиа, издательств, маркетинговых сайтов с нестандартными редакционными процессами. Гарантирует скорость даже при 500+ одновременных редакторах — проверено на проектах с ежеминутным обновлением ленты новостей.
Contentful — enterprise облачная CMS. Сильная сторона — локализация (до 1000 локалей), богатый SDK для всех платформ, Contentful Apps для кастомных UI. Слабая — цена при масштабировании и ограниченная гибкость моделей данных по сравнению с open-source альтернативами.
Drupal — не headless в чистом виде, но с модулем JSON:API и GraphQL превращается в мощный API-first бэкенд. Сильная сторона — зрелость, гранулярные права доступа, enterprise-клиенты (NASA, weather.com). Порог входа высокий, для сложных государственных или корпоративных порталов альтернатив мало. Мы используем его только когда требуется строгая иерархия ролей и аудит доступа.
| CMS |
Хостинг |
API |
Лучший сценарий |
| Strapi |
Self-hosted / Cloud |
REST, GraphQL |
Стартапы, кастомизация |
| Directus |
Self-hosted / Cloud |
REST, GraphQL |
Обёртка над existing DB |
| Sanity |
Облако |
GROQ, GraphQL |
Медиа, сложный контент |
| Contentful |
Облако |
REST, GraphQL |
Enterprise, локализация |
| Drupal |
Self-hosted |
JSON:API, GraphQL |
Госсектор, сложные права |
Последствия неправильного моделирования контента
Моделирование контента — критичный этап. Ошибка на этом этапе стоит дорого. Типичная проблема: поле body типа rich text для всего. Через полгода контент-менеджер хочет вставить видео между абзацами, добавить pull quote с кастомным стилем, встроить интерактивную таблицу. Rich text это не позволяет. Решение — Portable Text (Sanity) или кастомные компоненты в Strapi/Directus через Dynamic Zone. Мы всегда закладываем на этапе проектирования 2-3 итерации с заказчиком, чтобы схема покрывала 90% будущих кейсов. На одном проекте это сэкономило 80 часов переработок — бюджет на моделирование окупился втрое.
Как мы строим проекты на headless CMS
Фронтенд под headless CMS практически всегда идёт на Next.js (App Router) или Nuxt. Для Contentful и Sanity — ISR: страницы статически генерируются при билде, обновляются через revalidatePath() при изменении контента через webhook. Для Strapi/Directus с частым обновлением данных — SSR с cache: 'no-store' или SWR на клиенте.
Кейс: редизайн корпоративного сайта производственной компании. Предыдущий сайт — WordPress с ACF, 200+ страниц, 4 языка. Проблемы: TTFB 3,8 с, редакторы жаловались на медленный админ.
Перешли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентная модель: Page с Dynamic Zone (секции Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локализация через Strapi i18n plugin + next-intl на фронтенде. Деплой фронтенда на Vercel с ISR, ревалидация через Strapi webhook на entry.publish.
TTFB с 3,8 с упал до 180 мс (статика с CDN) — разница в 21 раз. Редакторы получили чистый интерфейс без 47 плагинов. Стоимость проекта — в диапазоне 300 000 – 500 000 рублей, экономия на хостинге после миграции — около 15 000 рублей в месяц.
Для понимания headless CMS и TTFB — рекомендую базовые статьи.
Процесс внедрения разбит на этапы:
-
Аудит контентных потребностей — собираем все типы контента, связи, требования к локализации, интеграции.
-
Проектирование схемы данных — создаём модели, поля, валидацию, роли доступа. Документируем в Swagger/OpenAPI.
-
Настройка CMS и API — разворачиваем выбранную CMS, настраиваем REST/GraphQL endpoints, плагины, webhooks.
-
Разработка фронтенда — подключаем Next.js/Nuxt, настраиваем ISR/SSR, компоненты секций, роутинг.
-
Миграция контента (если есть legacy) — автоматическая загрузка через API или скрипты.
-
Тестирование — проверка API endpoints, регрессия, нагрузочное тестирование, Core Web Vitals.
-
Деплой — настройка CDN, SSL, CI/CD, мониторинг.
Сколько времени занимает внедрение?
Стандартный путь включает все этапы. Миграция с WordPress на headless CMS занимает столько же времени, сколько сам проект — часто больше. Особенно если в WordPress накоплены кастомные поля через ACF с нестандартной структурой. Наши средние сроки:
| Тип проекта |
Срок |
| Простой сайт на Strapi + Next.js |
4–8 недель |
| Многоязычный корпоративный сайт |
8–16 недель |
| Миграция с WordPress на headless |
+4–8 недель к основному |
| Drupal enterprise-портал |
3–6 месяцев |
Стоимость рассчитывается индивидуально после брифа. Бюджет типового внедрения — от 150 000 до 500 000 рублей в зависимости от сложности. Экономия на хостинге за счёт статической генерации — до 40% в месяц.
Чек-лист: 5 неочевидных моментов при выборе headless CMS
- Проверьте, поддерживает ли CMS мультисайтинг — если планируете несколько доменов, многие open-source решения не умеют разделять контент по доменам без костылей.
- Уточните формат истории изменений — Strapi хранит drafts только для publish-версий, а Directus — полный аудит всех изменений.
- Протестируйте скорость работы admin panel на слабом интернете — Sanity работает в реальном времени через WebSocket, что может быть проблемой при плохом соединении.
- Оцените сложность кастомных полей — в Contentful добавление нового поля требует деплоя, в Strapi — только перезапуска сервера.
- Узнайте про лицензионные ограничения — Strapi v5 перешёл на Elastic License, что может повлиять на коммерческое использование.
Что входит в работу
- Документация схемы данных и API (Swagger/OpenAPI)
- Настроенная админ-панель с правами доступа
- Обучение редакторов (2-часовая сессия)
- Тестовый стенд на время разработки
- Гарантия 1 месяц на баги после запуска
- Поддержка после релиза (включая хотфиксы 24/7)
Headless CMS разработка — это не просто замена инструмента, а смена парадигмы работы с контентом. Мы помогаем сделать этот переход без простоев и потери данных. Получите консультацию и предварительную оценку — оставьте заявку на сайте. Закажите внедрение headless CMS с гарантией результата.