Доступ
Вкладка «Доступ» находится в разделе «Сервисы → API-платформа → Настройки модуля». Здесь назначаются права групп пользователей на разделы модуля и встроенную документацию. Вкладка доступна пользователям с правом изменения настроек.
Назначение прав
Чтение и изменение
«Чтение» разрешает просмотр раздела. «Изменение» разрешает действия с его данными. Эти права независимы: для работы с изменениями в административном разделе отметьте оба флажка.
Если пользователь состоит в нескольких группах, достаточно разрешения хотя бы у одной из них. Снятый флажок у другой группы не отменяет уже предоставленное право. Администраторам доступны все разделы независимо от выбранных групп.
Разделы модуля
| Раздел | Чтение | Изменение |
|---|---|---|
| Рабочий стол | Просмотр дашборда и его персональная настройка | Отдельное право не предусмотрено |
| Документация | Просмотр встроенной документации API | Отдельное право не предусмотрено |
| Токены авторизации | Просмотр списка токенов | Действия с токенами в административном разделе |
| Входящие запросы | Просмотр трёх списков и карточки запроса | Удаление записей истории |
| Журнал безопасности и События модуля | Показ ссылок на оба журнала в меню модуля | Отдельное право не предусмотрено |
| Настройки | Просмотр настроек и очистка кеша модуля | Сохранение настроек, очистка статистики и генерация ключа шифрования |
Право чтения входящих запросов распространяется на «Список запросов», «Входящие данные», «Исходящие данные» и карточку. Отдельных прав для параметров, заголовков и ответов нет. Удаление доступно в основном списке с правом изменения; карточка открывается только для чтения.
Право чтения журналов управляет ссылками «Журнал безопасности» и «События модуля» в меню. Сам просмотр разрешается правами системного журнала событий платформы. Пользователь с таким доступом может открыть журнал напрямую, даже если ссылки в меню модуля скрыты.
Персональная настройка дашборда доступна с правом чтения «Рабочего стола» и не требует права изменения настроек модуля.
Доступ к документации
Все пользователи
По умолчанию флажок «Все пользователи» включён: документацию можно открыть без авторизации на сайте. Чтобы ограничить доступ, снимите его и отметьте группы, которым разрешён просмотр.
Если «Все пользователи» выключен и ни одна группа не выбрана, документация остаётся доступна только администраторам.
Выбранные группы
Посетитель должен войти на сайт под учётной записью из разрешённой группы. Разрешение читать документацию и видимость её роутов проверяются отдельно: в списке отображаются только операции, доступные группам пользователя. Если таких роутов нет, список операций будет пустым.
Посетитель страницы документации
├─ Право чтения → можно ли открыть страницу
└─ Группы посетителя → какие операции видны
API-запрос из документации
├─ Authorize → данные Basic или Bearer
└─ Проверки API → можно ли выполнить запросAuthorize задаёт данные отправляемого запроса и не меняет группы посетителя страницы.
Права разделов и API
Разрешения на этой вкладке управляют интерфейсами модуля. Они не заменяют авторизацию API и ограничения, заданные в карте роутов и на вкладке «Безопасность».
Например, право просмотра документации не освобождает запрос от токена, если роут требует авторизацию. А право чтения списка токенов не разрешает их изменение.
После назначения прав проверьте доступ под учётной записью нужной группы. Учётная запись администратора для такой проверки не подходит: её права не ограничены этими флажками.