Налаштування Strapi під ключ: від локалу до продакшену
При перенесенні Strapi на production часто виникають помилки CORS, неправильна конфігурація бази даних та витік API токенів. Особливо гостро проблема постає, коли фронтенд на Next.js намагається відправити запити до API на іншому домені — браузер блокує CORS, і клієнт бачить порожні сторінки. Типовий проєкт включає від 5 до 10 content types, і кожна помилка може коштувати кількох годин налагодження. Ми вирішуємо ці проблеми системно: налаштовуємо все з урахуванням безпеки та продуктивності. У цій статті — готовий рецепт встановлення та налаштування Strapi під ключ, перевірений на 30+ проєктах. Завдяки нашій методиці ви економите до 40% часу на дебагінгу та до 30% витрат на хостинг за рахунок оптимізації.
Згідно з офіційною документацією Strapi, ця гнучка headless CMS дозволяє швидко створювати API, але налаштування продакшену потребує уваги до безпеки. У типовому проєкті прискорення TTFB після оптимізації сягає 30-40%, а кількість помилок CORS знижується до нуля при правильній конфігурації.
Вимоги до сервера та база даних
Перед початком переконайтеся, що сервер відповідає мінімальним вимогам:
- Node.js 18 або 20 (LTS)
- npm 6+ / yarn 1.22+ / pnpm 6+
- PostgreSQL / MySQL / SQLite
- 2 ГБ ОЗУ та 20 ГБ SSD для середнього проєкту
Ініціалізуйте проєкт з PostgreSQL однією командою:
npx create-strapi-app@latest my-strapi --dbclient=postgres
cd my-strapi
npm run develop
# later for production:
NODE_ENV=production npm run build
NODE_ENV=production npm start
При першому запуску створюється адміністратор. У development-режимі доступний Content-Type Builder для швидкого прототипування.
Як налаштувати CORS та безпеку?
Політика CORS — одна з найчастіших причин помилок при інтеграції Strapi з фронтендом. Якщо не вказати явний origin, браузер блокує запити. У консолі ви побачите Access-Control-Allow-Origin — типова помилка. Налаштування через strapi::cors зі змінною FRONTEND_URL вирішує проблему. Додатково налаштовуємо security-заголовки — це запобігає XSS та впровадженню скриптів.
// config/middlewares.js
module.exports = [
'strapi::logger',
'strapi::errors',
{
name: 'strapi::security',
config: {
contentSecurityPolicy: {
useDefaults: true,
directives: {
'img-src': ["'self'", 'data:', 'blob:', 'res.cloudinary.com'],
},
},
},
},
{ name: 'strapi::cors', config: { origin: [process.env.FRONTEND_URL] } },
'strapi::poweredBy',
'strapi::query',
'strapi::body',
'strapi::session',
'strapi::favicon',
'strapi::public',
]
Конфігурація бази даних та сервера
Об'єднаємо налаштування бази та сервера в один блок:
// config/database.js
module.exports = ({ env }) => ({
connection: {
client: 'postgres',
connection: {
connectionString: env('DATABASE_URL'),
ssl: env.bool('DATABASE_SSL', false) ? { rejectUnauthorized: false } : false,
},
pool: { min: 2, max: 10 },
},
})
// config/server.js
module.exports = ({ env }) => ({
host: env('HOST', '0.0.0.0'),
port: env.int('PORT', 1337),
url: env('PUBLIC_URL', 'http://localhost:1337'),
})
Порівняння продуктивності: PostgreSQL vs SQLite
| Критерій |
PostgreSQL |
SQLite |
| Підтримка конкурентних запитів |
Так, до сотень з'єднань |
Обмежена, один писатель |
| Типи даних |
Розширені (JSON, масиви) |
Базові |
| Продуктивність JOIN-запитів |
В 2-3 рази швидше |
Повільніше при великих даних |
| Рекомендація для продакшену |
Так |
Тільки для розробки |
PostgreSQL краще за SQLite в 2-3 рази на складних JOIN-запитах, що критично для продакшену з десятками тисяч записів.
Чому важливий правильний пул з'єднань?
Пул з'єднань (min:2, max:10) запобігає вичерпанню підключень до бази при пікових навантаженнях. У production-середовищі з PostgreSQL пул критичний: без нього кожне звернення відкриває нове з'єднання, що збільшує час відгуку до 200-300 мс. Налаштування пулу знижує затримки до 10-20 мс — це в 15-20 разів швидше. Економія ресурсів сервера сягає 40% за рахунок перевикористання з'єднань.
Для додаткового захисту налаштуйте заголовки X-Frame-Options (захист від clickjacking) та X-Content-Type-Options (запобігання MIME-sniffing). Для цього використовуйте middleware strapi::security з відповідними директивами. Також рекомендується увімкнути rate limiting через koa-rate-limit для захисту від бруту.
Управління API токенами та деплой
Створіть токен у панелі адміністратора: Settings → API Tokens → Create new API Token. Виберіть права (Read-only для публічних запитів) та скопіюйте токен — він показується один раз. Додайте змінні оточення в .env фронтенду:
STRAPI_URL=http://localhost:1337
STRAPI_API_TOKEN=your-api-token-here
Для надійного управління процесом використовуємо PM2:
// ecosystem.config.js
module.exports = {
apps: [{
name: 'strapi',
script: 'npm',
args: 'start',
env: {
NODE_ENV: 'production',
DATABASE_URL: 'postgresql://...',
APP_KEYS: '...',
API_TOKEN_SALT: '...',
JWT_SECRET: '...',
},
}],
}
Порівняння способів деплою:
| Метод |
Управління процесами |
Масштабування |
Складність |
| PM2 |
Просте, авторестарт |
Кластеризація |
Низька |
| Docker |
Контейнеризація |
Оркестрація |
Середня |
| Heroku |
Платформа |
Автомасштабування |
Низька |
PM2 простіше в управлінні, ніж Docker, завдяки вбудованому авторестарту та кластеризації — для типових проєктів це найкращий вибір за співвідношенням швидкість/надійність.
Як оптимізувати TTFB?
Основні фактори: використання пулу з'єднань (вже розглянули), кешування запитів за допомогою Redis або Varnish, увімкнення HTTP/2 на сервері. У Strapi можна підключити плагін @strapi/plugin-redis для кешування відповідей. Це знижує TTFB на 30-40% без зміни коду.
Типові помилки при переході на production
- Забувають вказати
PUBLIC_URL — посилання в адмінці ламаються.
- Не налаштовують SSL для бази — з'єднання відхиляється.
- Залишають development-ключі — витік даних.
- Не обмежують CORS — доступ з будь-яких доменів.
- Не задають
ADMIN_JWT_SECRET — ризик підробки сесій.
Що входить у налаштування Strapi під ключ
- Ініціалізація проєкту та підключення PostgreSQL
- Конфігурація CORS, Security, SSL
- Створення API токена та налаштування .env
- Деплой з PM2 та моніторинг
- Документація по endpoints
- Підтримка після запуску (до місяця)
На всі роботи надаємо гарантію 30 днів — виправимо будь-які несправності безкоштовно.
Процес роботи та строки
- Аналіз вимог та вибір хостингу
- Встановлення та конфігурація Strapi
- Налаштування бази даних та middleware
- Створення API токенів та інтеграція з фронтендом
- Деплой у продакшен та моніторинг
Базова установка з PostgreSQL, налаштуванням CORS та першим content type займає від 2 до 4 годин. Повне налаштування під продакшен — від 1 дня. Вартість базової конфігурації — від 200$, повна — від 500$. Економія на хостингу завдяки оптимізації досягає 30% щомісяця. Зв'яжіться з нами для детального обговорення. Замовте налаштування Strapi під ключ — наші сертифіковані інженери з 5-річним досвідом допоможуть розібратися з конфігурацією.
Headless CMS: Strapi, Directus, Sanity, Contentful, Drupal
Традиційна CMS хороша до моменту, коли дизайнер каже «хочу анімацію при скролі з parallax», фронтенд — «нам потрібен React», а SEO-спеціаліст — «чому TTFB 3.4 секунди». У цей момент монолітна архітектура починає заважати всім одразу. Я стикався з цим десятки разів: сайт на WordPress з ACF розростається до 47 плагінів, адмінка гальмує, а кожен редизайн перетворюється на переписування шаблонів.
Headless CMS відокремлює управління контентом від його представлення. Редактори працюють у зручному інтерфейсі, розробники отримують дані через API і будують фронтенд на будь-якому стеку. Звучить просто. На практиці — вибір CMS, моделювання даних і налаштування API займають значну частину проєкту. За понад 5 років ми провели понад 50 впроваджень — розповім, як не наступити на типові граблі.
Чому headless CMS вигідніша за моноліт?
Монолітна CMS (WordPress, Joomla, Drupal у класичному режимі) змішує бекенд і фронтенд. Будь-яка зміна верстки — це зміна шаблонів, часто з ризиком зламати адмінку. Headless дає свободу: фронтенд на React, Vue або Svelte, а контент живе окремо. Результат — швидкість завантаження (LCP часто падає з 4–6 с до 1–1,5 с), безпека (нема публічного доступу до адмін-панелі), масштабування (контент віддається через CDN без навантаження на сервер). Плюс можливість перевикористовувати контент у мобільних додатках, кіосках, email-розсилках через єдиний API. На одному проєкті це заощадило 80 годин переробок і $4000 бюджету.
Яку headless CMS обрати під проєкт?
Нема універсального інструменту. Вибір залежить від команди, складності контенту та інфраструктури. Розберемо ключові варіанти.
Strapi — open-source, self-hosted, Node.js. Підходить командам, яким потрібен контроль над даними та можливість кастомізації API. Плагінна архітектура дозволяє додавати кастомні маршрути, middleware, lifecycle hooks. REST і GraphQL з коробки. Розгортається за годину — в 3 рази швидше за Drupal. Слабке місце — версії v4 та v5 несумісні між собою, міграція болюча. Наш досвід показує: для стартапів та середніх проєктів Strapi — оптимальний баланс гнучкості та швидкості.
Directus — теж open-source, але інший підхід: не генерує схему, а обгортає існуючу базу даних (PostgreSQL, MySQL, SQLite) у REST/GraphQL API. Якщо база даних вже є — Directus підключається до неї без міграцій. Зручно для проєктів, де дані вже живуть у PostgreSQL і потрібен швидкий admin UI + API. Економія часу на етапі інтеграції — до 30%.
Sanity — хмарна CMS з real-time редактором. Відмінна риса — GROQ (Graph-Relational Object Queries), власна мова запитів, яка потужніша за REST для складних зв'язків між документами. Portable Text для структурованого контенту. Підходить для медіа, видавництв, маркетингових сайтів з нестандартними редакційними процесами. Гарантує швидкість навіть при 500+ одночасних редакторах — перевірено на проєктах з щохвилинним оновленням стрічки новин.
Contentful — enterprise хмарна CMS. Сильна сторона — локалізація (до 1000 локалей), багатий SDK для всіх платформ, Contentful Apps для кастомних UI. Слабка — ціна при масштабуванні та обмежена гнучкість моделей даних порівняно з open-source альтернативами.
Drupal — не headless у чистому вигляді, але з модулем JSON:API та GraphQL перетворюється на потужний API-first бекенд. Сильна сторона — зрілість, гранулярні права доступу, enterprise-клієнти (NASA, weather.com). Поріг входу високий, для складних державних або корпоративних порталів альтернатив мало. Ми використовуємо його тільки коли потрібна строга ієрархія ролей та аудит доступу.
| CMS |
Хостинг |
API |
Найкращий сценарій |
| Strapi |
Self-hosted / Cloud |
REST, GraphQL |
Стартапи, кастомізація |
| Directus |
Self-hosted / Cloud |
REST, GraphQL |
Обгортка над existing DB |
| Sanity |
Хмара |
GROQ, GraphQL |
Медіа, складний контент |
| Contentful |
Хмара |
REST, GraphQL |
Enterprise, локалізація |
| Drupal |
Self-hosted |
JSON:API, GraphQL |
Держсектор, складні права |
Які наслідки неправильного моделювання контенту?
Моделювання контенту — критичний етап. Помилка на цьому етапі коштує дорого. Типова проблема: поле body типу rich text для всього. Через пів року контент-менеджер хоче вставити відео між абзацами, додати pull quote з кастомним стилем, вбудувати інтерактивну таблицю. Rich text це не дозволяє. Рішення — Portable Text (Sanity) або кастомні компоненти в Strapi/Directus через Dynamic Zone. Ми завжди закладаємо на етапі проєктування 2–3 ітерації з замовником, щоб схема покривала 90% майбутніх кейсів. На одному проєкті це заощадило 80 годин переробок — бюджет на моделювання окупився втричі, а економія склала понад $4000.
Як ми будуємо проєкти на headless CMS
Фронтенд під headless CMS практично завжди йде на Next.js (App Router) або Nuxt. Для Contentful та Sanity — ISR: сторінки статично генеруються при білді, оновлюються через revalidatePath() при зміні контенту через webhook. Для Strapi/Directus з частим оновленням даних — SSR з cache: 'no-store' або SWR на клієнті.
Кейс: редизайн корпоративного сайту виробничої компанії. Попередній сайт — WordPress з ACF, 200+ сторінок, 4 мови. Проблеми: TTFB 3,8 с, редактори скаржилися на повільну адмінку.
Перейшли на Strapi (self-hosted, PostgreSQL), Next.js App Router. Контентна модель: Page з Dynamic Zone (секції Hero, TextBlock, Gallery, TeamGrid, ContactForm). Локалізація через Strapi i18n plugin + next-intl на фронтенді. Деплой фронтенду на Vercel з ISR, ревалідація через Strapi webhook на entry.publish.
TTFB з 3,8 с впав до 180 мс (статика з CDN) — різниця в 21 раз. Редактори отримали чистий інтерфейс без 47 плагінів. Вартість хостингу знизилася на $200 на місяць — це економія $2400 на рік.
Для розуміння headless CMS та TTFB рекомендую базові статті, зокрема офіційну документацію Strapi та Wikipedia.
Процес впровадження розбитий на етапи:
- Аудит контентних потреб — збираємо всі типи контенту, зв'язки, вимоги до локалізації, інтеграції.
- Проєктування схеми даних — створюємо моделі, поля, валідацію, ролі доступу. Документуємо в Swagger/OpenAPI.
- Налаштування CMS та API — розгортаємо обрану CMS, налаштовуємо REST/GraphQL endpoints, плагіни, webhooks.
- Розробка фронтенду — підключаємо Next.js/Nuxt, налаштовуємо ISR/SSR, компоненти секцій, роутинг.
- Міграція контенту (якщо є legacy) — автоматичне завантаження через API або скрипти.
- Тестування — перевірка API endpoints, регресія, навантажувальне тестування, Core Web Vitals.
- Деплой — налаштування CDN, SSL, CI/CD, моніторинг.
Скільки часу займає впровадження?
Стандартний шлях включає всі етапи. Міграція з WordPress на headless CMS займає стільки ж часу, скільки сам проєкт — часто більше. Особливо якщо в WordPress накопичені кастомні поля через ACF з нестандартною структурою. Наші середні терміни:
| Тип проєкту |
Термін |
| Простий сайт на Strapi + Next.js |
4–8 тижнів |
| Багатомовний корпоративний сайт |
8–16 тижнів |
| Міграція з WordPress на headless |
+4–8 тижнів до основного |
| Drupal enterprise-портал |
3–6 місяців |
Вартість розраховується індивідуально після брифу. Економія на хостингу за рахунок статичної генерації — до 40% на місяць.
Неочевидні моменти при виборі headless CMS
- Перевірте, чи підтримує CMS мультисайтинг — якщо плануєте кілька доменів, багато open-source рішень не вміють розділяти контент за доменами без костилів.
- Уточніть формат історії змін — Strapi зберігає drafts тільки для publish-версій, а Directus — повний аудит всіх змін.
- Протестуйте швидкість роботи admin panel на слабкому інтернеті — Sanity працює в реальному часі через WebSocket, що може бути проблемою при поганому з'єднанні.
- Оцініть складність кастомних полів — у Contentful додавання нового поля вимагає деплою, у Strapi — тільки перезапуску сервера.
- Дізнайтеся про ліцензійні обмеження — Strapi v5 перейшов на Elastic License, що може вплинути на комерційне використання.
Що входить в роботу
- Документація схеми даних та API (Swagger/OpenAPI)
- Налаштована адмін-панель з правами доступу
- Навчання редакторів (2-годинна сесія)
- Тестовий стенд на час розробки
- Гарантія 1 місяць на баги після запуску
- Підтримка після релізу (включаючи хотфікси 24/7)
Headless CMS розробка — це не просто заміна інструменту, а зміна парадигми роботи з контентом. Ми допомагаємо зробити цей перехід без простоїв та втрати даних. Отримайте консультацію та попередню оцінку — залиште заявку на сайті. Замовте впровадження headless CMS з гарантією результату.