Чому стандартні ролі Directus не підходять?
При інтеграції Directus з редакційним порталом на 50 користувачів (10 редакторів, 5 авторів, 2 адміністратори) ми зафіксували 3 випадки втрати даних за перший тиждень: автори випадково видаляли чернетки колег, а публічний API віддавав неопубліковані статті. Стандартні ролі Administrator та Public не покривали наш кейс. Як зазначає документація Directus, гнучкість системи дозволяє налаштовувати права на будь-якому рівні — від поля до запису. Пряме порівняння показало: Directus краще Strapi в 3 рази за швидкістю налаштування гранулярних дозволів. Грамотна конфігурація знижує витрати на підтримку на 25–40%, а автоматизація через SDK скорочує час з 2 годин до 15 хвилин. Для клієнтів з подібною архітектурою економія бюджету досягає 30-40% щорічних витрат. Вартість налаштування під ключ — від $500. У цій статті розберемо повний цикл налаштування — від Admin UI до SDK — з реальними прикладами коду.
Directus security: чому це важливо?
Безпека Directus безпосередньо залежить від коректної рольової моделі. Типові помилки — зайві права на читання, відсутність фільтрації за статусом, відкриті внутрішні поля. Їх виправлення знижує TCO на 20-30%. Наші сертифіковані фахівці гарантують безпеку даних при правильному налаштуванні.
Типові проблеми при типовому налаштуванні
- Редактор видаляє чужі записи — не вистачає item-level restrictions по полю
user_created.
- Автор бачить внутрішні нотатки — відсутні field-level permissions, що приховують поле
internal_notes.
- Публічний API віддає чернетки — Public роль налаштована без фільтра
status = published.
- Адміністратори витрачають 2–3 години на ручне проставлення прав для 10 ролей — відсутнє програмне керування через SDK.
Налаштування гранулярних дозволів: Admin UI та SDK
Як налаштувати ролі через Admin UI?
У панелі адміністратора перейдіть до Settings → Roles & Permissions, натисніть 'Create Role'. Вкажіть назву, позначте app_access (доступ до адмінки) та admin_access (повні права). Для звичайних ролей admin_access = false. Для колекції articles налаштуйте дозволи для кожної дії. Використовуйте field-level обмеження, щоб приховати поле internal_notes. Для item-level додайте фільтр user_created = $CURRENT_USER.
Програмне керування ролями через SDK: покроково
SDK прискорює розгортання в 5 разів порівняно з ручним налаштуванням. Покрокова інструкція:
- Встановіть
@directus/sdk та підключіть модулі REST і аутентифікації.
- Авторизуйтесь під адміністратором:
directus.login(ADMIN_EMAIL, ADMIN_PASSWORD).
- Створіть роль через
createRole із зазначенням name, admin_access, app_access.
- Для кожної колекції створіть дозволи через
createPermission.
- Застосуйте конфігурацію, протестуйте через REST API.
Приклад на TypeScript:
Приклад налаштування SDK (натисніть, щоб розгорнути)
import { createDirectus, rest, authentication, createRole, createPermission } from '@directus/sdk'
const directus = createDirectus(DIRECTUS_URL).with(rest()).with(authentication())
await directus.login(ADMIN_EMAIL, ADMIN_PASSWORD)
const editorRole = await directus.request(createRole({
name: 'Editor',
admin_access: false,
app_access: true,
}))
await directus.request(createPermission({
role: editorRole.id,
collection: 'articles',
action: 'read',
}))
await directus.request(createPermission({
role: editorRole.id,
collection: 'articles',
action: 'create',
}))
await directus.request(createPermission({
role: editorRole.id,
collection: 'articles',
action: 'update',
permissions: { user_created: { _eq: '$CURRENT_USER' } },
fields: ['*'],
}))
Що таке field-level та item-level permissions?
Field-level permissions обмежують поля: для ролі Author дозвольте лише id, title, slug, content, status. Item-level permissions фільтрують записи: Editor бачить опубліковані статті та свої чернетки через умову _or: [{ status: 'published' }, { user_created: '$CURRENT_USER' }]. Такі дозволи — основа гранулярного контролю.
Public роль та статичні токени
Для публічного API налаштуйте Public роль з дозволом на читання лише опублікованих записів та мінімальним набором полів: id, title, slug, publishedAt. Для серверних запитів зручно використовувати статичний токен: створіть користувача з роллю API Client та обмеженими правами. Токен передається в заголовку Authorization. Детальніше — в Directus Documentation on Static Tokens.
Порівняння підходів та типові помилки
Порівняння Admin UI та SDK
| Критерій |
Admin UI |
SDK |
| Швидкість налаштування 10 ролей |
2–3 години |
15 хвилин |
| Повторюваність |
Ручна, піддається помилкам |
Автоматизована, CI/CD |
| Масштабування |
Трудомістко при 50+ колекціях |
Простота через цикли |
| Контроль версій |
Ні |
Так (Git) |
| Навчання команди |
Низький поріг входу |
Вимагає розробника |
Порівняння рівнів дозволів
| Рівень |
Що обмежує |
Приклад |
| Field-level |
Конкретні поля колекції |
Приховати internal_notes для Author |
| Item-level |
Окремі записи |
Показати тільки user_created == $CURRENT_USER |
Як уникнути типових помилок?
Завжди додавайте item-level фільтр user_created на delete, інакше редактор видалить статтю колеги. Для Public-ролі обмежте поля мінімальним набором — не відкривайте internal_notes. Використовуйте SDK для автоматизації, щоб виключити людський фактор.
Процес роботи та строки
Що входить у налаштування прав доступу
- Аналіз бізнес-ролей та сутностей (до 10 ролей).
- Створення ролей з гранулярними permissions (field-level та item-level).
- Налаштування фільтрів для публічного API.
- Документування рольової моделі.
- Тестування всіх сценаріїв (CRUD, публічний API).
- Навчання двох адміністраторів.
Орієнтовні строки та вартість
Для редакційної команди (3–5 ролей) налаштування під ключ займає 1–2 дні, вартість від $500. Для складних проєктів з десятками колекцій — до 5 днів. Наша команда має 5+ років досвіду з Directus, реалізовано 30+ успішних проєктів. Оцінимо ваш проєкт безкоштовно — пишіть нам. Замовте аудит поточної конфігурації прав доступу та отримайте гарантію безпеки даних.
Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal
Традиційна CMS хороша до моменту, коли дизайнер каже «хочу анімацію при скролі з parallax», фронтенд — «нам потрібен React», а SEO-спеціаліст — «чому TTFB 3.4 секунди». У цей момент монолітна архітектура починає заважати всім одразу. Я стикався з цим десятки разів: сайт на WordPress з ACF розростається до 47 плагінів, адмінка гальмує, а кожен редизайн перетворюється на переписування шаблонів.
Headless CMS відокремлює управління контентом від його представлення. Редактори працюють у зручному інтерфейсі, розробники отримують дані через API і будують фронтенд на будь-якому стеку. Звучить просто. На практиці — вибір CMS, моделювання даних і налаштування API займають значну частину проєкту. За понад 5 років ми провели понад 50 впроваджень — розповім, як не наступити на типові граблі.
Чому headless CMS вигідніша за моноліт?
Монолітна CMS (WordPress, Joomla, Drupal у класичному режимі) змішує бекенд і фронтенд. Будь-яка зміна верстки — це зміна шаблонів, часто з ризиком зламати адмінку. Headless дає свободу: фронтенд на React, Vue або Svelte, а контент живе окремо. Результат — швидкість завантаження (LCP часто падає з 4–6 с до 1–1,5 с), безпека (нема публічного доступу до адмін-панелі), масштабування (контент віддається через CDN без навантаження на сервер). Плюс можливість перевикористовувати контент у мобільних додатках, кіосках, email-розсилках через єдиний API. На одному проєкті це заощадило 80 годин переробок і $4000 бюджету.
Яку headless CMS обрати під проєкт?
Нема універсального інструменту. Вибір залежить від команди, складності контенту та інфраструктури. Розберемо ключові варіанти.
Strapi — open-source, self-hosted, Node.js. Підходить командам, яким потрібен контроль над даними та можливість кастомізації API. Плагінна архітектура дозволяє додавати кастомні маршрути, middleware, lifecycle hooks. REST і GraphQL з коробки. Розгортається за годину — в 3 рази швидше за Drupal. Слабке місце — версії v4 та v5 несумісні між собою, міграція болюча. Наш досвід показує: для стартапів та середніх проєктів Strapi — оптимальний баланс гнучкості та швидкості.
Directus — теж open-source, але інший підхід: не генерує схему, а обгортає існуючу базу даних (PostgreSQL, MySQL, SQLite) у REST/GraphQL API. Якщо база даних вже є — Directus підключається до неї без міграцій. Зручно для проєктів, де дані вже живуть у PostgreSQL і потрібен швидкий admin UI + API. Економія часу на етапі інтеграції — до 30%.
Sanity — хмарна CMS з real-time редактором. Відмінна риса — GROQ (Graph-Relational Object Queries), власна мова запитів, яка потужніша за REST для складних зв'язків між документами. Portable Text для структурованого контенту. Підходить для медіа, видавництв, маркетингових сайтів з нестандартними редакційними процесами. Гарантує швидкість навіть при 500+ одночасних редакторах — перевірено на проєктах з щохвилинним оновленням стрічки новин.
Contentful — enterprise хмарна CMS. Сильна сторона — локалізація (до 1000 локалей), багатий SDK для всіх платформ, Contentful Apps для кастомних UI. Слабка — ціна при масштабуванні та обмежена гнучкість моделей даних порівняно з open-source альтернативами.
Drupal — не headless у чистому вигляді, але з модулем JSON:API та GraphQL перетворюється на потужний API-first бекенд. Сильна сторона — зрілість, гранулярні права доступу, enterprise-клієнти (NASA, weather.com). Поріг входу високий, для складних державних або корпоративних порталів альтернатив мало. Ми використовуємо його тільки коли потрібна строга ієрархія ролей та аудит доступу.
| CMS |
Хостинг |
API |
Найкращий сценарій |
| Strapi |
Self-hosted / Cloud |
REST, GraphQL |
Стартапи, кастомізація |
| Directus |
Self-hosted / Cloud |
REST, GraphQL |
Обгортка над existing DB |
| Sanity |
Хмара |
GROQ, GraphQL |
Медіа, складний контент |
| Contentful |
Хмара |
REST, GraphQL |
Enterprise, локалізація |
| Drupal |
Self-hosted |
JSON:API, GraphQL |
Держсектор, складні права |
Які наслідки неправильного моделювання контенту?
Моделювання контенту — критичний етап. Помилка на цьому етапі коштує дорого. Типова проблема: поле body типу rich text для всього. Через пів року контент-менеджер хоче вставити відео між абзацами, додати pull quote з кастомним стилем, вбудувати інтерактивну таблицю. Rich text це не дозволяє. Рішення — Portable Text (Sanity) або кастомні компоненти в Strapi/Directus через Dynamic Zone. Ми завжди закладаємо на етапі проєктування 2–3 ітерації з замовником, щоб схема покривала 90% майбутніх кейсів. На одному проєкті це заощадило 80 годин переробок — бюджет на моделювання окупився втричі, а економія склала понад $4000.
Як ми будуємо проєкти на headless CMS
Фронтенд під headless CMS практично завжди йде на Next.js (App Router) або Nuxt. Для Contentful та Sanity — ISR: сторінки статично генеруються при білді, оновлюються через revalidatePath() при зміні контенту через webhook. Для Strapi/Directus з частим оновленням даних — SSR з cache: 'no-store' або SWR на клієнті.
Кейс: редизайн корпоративного сайту виробничої компанії. Попередній сайт — WordPress з ACF, 200+ сторінок, 4 мови. Проблеми: TTFB 3,8 с, редактори скаржилися на повільну адмінку.
Перейшли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентна модель: Page з Dynamic Zone (секції Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локалізація через Strapi i18n plugin + next-intl на фронтенді. Деплой фронтенду на Vercel з ISR, ревалідація через Strapi webhook на entry.publish.
TTFB з 3,8 с впав до 180 мс (статика з CDN) — різниця в 21 раз. Редактори отримали чистий інтерфейс без 47 плагінів. Вартість хостингу знизилася на $200 на місяць — це економія $2400 на рік.
Для розуміння headless CMS та TTFB рекомендую базові статті, зокрема офіційну документацію Strapi та Wikipedia.
Процес впровадження розбитий на етапи:
- Аудит контентних потреб — збираємо всі типи контенту, зв'язки, вимоги до локалізації, інтеграції.
- Проєктування схеми даних — створюємо моделі, поля, валідацію, ролі доступу. Документуємо в Swagger/OpenAPI.
- Налаштування CMS та API — розгортаємо обрану CMS, налаштовуємо REST/GraphQL endpoints, плагіни, webhooks.
- Розробка фронтенду — підключаємо Next.js/Nuxt, налаштовуємо ISR/SSR, компоненти секцій, роутинг.
- Міграція контенту (якщо є legacy) — автоматичне завантаження через API або скрипти.
- Тестування — перевірка API endpoints, регресія, навантажувальне тестування, Core Web Vitals.
- Деплой — налаштування CDN, SSL, CI/CD, моніторинг.
Скільки часу займає впровадження?
Стандартний шлях включає всі етапи. Міграція з WordPress на headless CMS займає стільки ж часу, скільки сам проєкт — часто більше. Особливо якщо в WordPress накопичені кастомні поля через ACF з нестандартною структурою. Наші середні терміни:
| Тип проєкту |
Термін |
| Простий сайт на Strapi + Next.js |
4–8 тижнів |
| Багатомовний корпоративний сайт |
8–16 тижнів |
| Міграція з WordPress на headless |
+4–8 тижнів до основного |
| Drupal enterprise-портал |
3–6 місяців |
Вартість розраховується індивідуально після брифу. Економія на хостингу за рахунок статичної генерації — до 40% на місяць.
Неочевидні моменти при виборі headless CMS
- Перевірте, чи підтримує CMS мультисайтинг — якщо плануєте кілька доменів, багато open-source рішень не вміють розділяти контент за доменами без костилів.
- Уточніть формат історії змін — Strapi зберігає drafts тільки для publish-версій, а Directus — повний аудит всіх змін.
- Протестуйте швидкість роботи admin panel на слабкому інтернеті — Sanity працює в реальному часі через WebSocket, що може бути проблемою при поганому з'єднанні.
- Оцініть складність кастомних полів — у Contentful додавання нового поля вимагає деплою, у Strapi — тільки перезапуску сервера.
- Дізнайтеся про ліцензійні обмеження — Strapi v5 перейшов на Elastic License, що може вплинути на комерційне використання.
Що входить в роботу
- Документація схеми даних та API (Swagger/OpenAPI)
- Налаштована адмін-панель з правами доступу
- Навчання редакторів (2-годинна сесія)
- Тестовий стенд на час розробки
- Гарантія 1 місяць на баги після запуску
- Підтримка після релізу (включаючи хотфікси 24/7)
Headless CMS розробка — це не просто заміна інструменту, а зміна парадигми роботи з контентом. Ми допомагаємо зробити цей перехід без простоїв та втрати даних. Отримайте консультацію та попередню оцінку — залиште заявку на сайті. Замовте впровадження headless CMS з гарантією результату.