Налаштування контролю доступу KeystoneJS

Наша компанія займається розробкою, підтримкою та обслуговуванням сайтів будь-якої складності. Від простих односторінкових сайтів до масштабних кластерних систем, побудованих на мікро сервісах. Досвід розробників підтверджено сертифікатами від вендорів.

Розробка та обслуговування будь-яких видів сайтів:

Інформаційні сайти або веб-програми
Сайти візитки, landing page, корпоративні сайти, онлайн каталоги, квіз, промо-сайти, блоги, ресурси новин, інформаційні портали, форуми, агрегатори
Сайти або веб-програми електронної комерції
Інтернет-магазини, B2B-портали, маркетплейси, онлайн-обмінники, кешбек-сайти, біржі, дропшиппінг-платформи, парсери товарів
Веб-програми для управління бізнес-процесами
CRM-системи, ERP-системи, корпоративні портали, системи управління виробництвом, парсери інформації
Сайти або веб-програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, конструктори сайтів, портали надання електронних послуг, відеохостинги, тематичні портали

Це лише деякі з технічних типів сайтів, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Пропоновані послуги
Показано 1 з 1 послугУсі 2065 послуг
Налаштування контролю доступу KeystoneJS
Середня
від 1 робочого дня до 3 робочих днів
Часті питання

Наші компетенції:

Етапи розробки

Останні роботи

  • image_website-b2b-advance_0.png
    Розробка сайту компанії B2B ADVANCE
    1262
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1171
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    874
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1094
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    831
  • image_bitrix-bitrix-24-1c_fixper_448_0.png
    Розробка веб-сайту для компанії ФІКСПЕР
    851

Налаштування контролю доступу KeystoneJS

KeystoneJS надає багаторівневу систему управління доступом: на рівні операцій (CRUD), окремих елементів та конкретних полів. Гранулярність дозволяє реалізувати будь-яку ролевую модель без зовнішніх бібліотек.

Рівні доступу

Operation Access — дозволити/заборонити операцію цілком (до вибірки з БД):

access: {
  operation: {
    query: ({ session }) => !!session, // тільки авторизовані
    create: ({ session }) => session?.data?.role === 'editor',
    update: ({ session }) => ['editor', 'admin'].includes(session?.data?.role),
    delete: ({ session }) => session?.data?.role === 'admin',
  },
},

Filter Access — обмежити видимі дані через автоматичний WHERE-фільтр:

access: {
  filter: {
    // Автори бачать тільки свої посты, admin — всі
    query: ({ session }) => {
      if (session?.data?.role === 'admin') return true;
      return { author: { id: { equals: session?.data?.id } } };
    },
    update: ({ session }) => {
      if (session?.data?.role === 'admin') return true;
      return { author: { id: { equals: session?.data?.id } } };
    },
  },
},

Item Access — перевірка для конкретного item (після вибірки):

access: {
  item: {
    update: async ({ session, item }) => {
      if (session?.data?.role === 'admin') return true;
      // Можна редагувати тільки чернетки
      return item.status === 'draft' && item.authorId === session?.data?.id;
    },
    delete: async ({ session, item }) => {
      return session?.data?.role === 'admin' || item.authorId === session?.data?.id;
    },
  },
},

Контроль доступу на рівні полів

fields: {
  title: text(),
  // Звичайні редактори не бачать внутрішніх заміток
  internalNotes: text({
    access: {
      read: ({ session }) => session?.data?.role === 'admin',
      create: ({ session }) => session?.data?.role === 'admin',
      update: ({ session }) => session?.data?.role === 'admin',
    },
  }),
  // Зарплата — тільки HR та admin
  salary: integer({
    access: {
      read: ({ session }) => ['admin', 'hr'].includes(session?.data?.role),
      update: ({ session }) => session?.data?.role === 'admin',
    },
  }),
},

Ролевая модель через базу даних

Замість hardcode ролей — зберігання прав в БД:

// lists/Role.ts
export const Role = list({
  access: {
    operation: {
      query: allowAll,
      create: ({ session }) => session?.data?.role === 'admin',
      update: ({ session }) => session?.data?.role === 'admin',
      delete: ({ session }) => session?.data?.role === 'admin',
    },
  },
  fields: {
    name: text({ validation: { isRequired: true }, isIndexed: 'unique' }),
    canManagePosts: checkbox({ defaultValue: false }),
    canManageUsers: checkbox({ defaultValue: false }),
    canManageRoles: checkbox({ defaultValue: false }),
    canPublish: checkbox({ defaultValue: false }),
    users: relationship({ ref: 'User.role', many: true }),
  },
});

// lists/Post.ts — використання прав з БД
access: {
  operation: {
    create: ({ session }) => !!session?.data?.role?.canManagePosts,
    update: ({ session }) => !!session?.data?.role?.canManagePosts,
    delete: ({ session }) => !!session?.data?.role?.canManagePosts,
  },
},

Включаємо потрібні поля ролі в sessionData:

// auth.ts
sessionData: 'id name email role { canManagePosts canManageUsers canPublish }',

Публічний API для фронтенду

Частина даних повинна бути публічно доступна для headless:

// Хелпер для змішаного доступу
const isSignedIn = ({ session }) => !!session;
const isAdmin = ({ session }) => session?.data?.role === 'admin';
const isPublicOrSignedIn = ({ session }) => true; // відкрито всім

export const Article = list({
  access: {
    operation: {
      query: isPublicOrSignedIn, // статті читають усі
      create: isSignedIn,
      update: isAdmin,
      delete: isAdmin,
    },
    filter: {
      query: ({ session }) => {
        if (session?.data?.role === 'admin') return true;
        return { status: { equals: 'published' } }; // гості та користувачи — тільки published
      },
    },
  },
});

Налаштування типичної ролевої моделі (3–4 ролі, 5–10 Lists) займає 2–4 дні, включаючи тестування сценаріїв доступу.