Разделы документации
ОбзорБыстрый стартРедакции и возможностиМодели и поляРедактор контентаМедиатекаЛокализацияПубликация и работа командыAPI, SDK и генерация типовРасширения и инструментыРабочие проектыЗадания, вебхуки и наблюдаемостьАудит и управление даннымиСоветники и доверие к плагинамКорпоративный входПространства, квоты и масштабированиеCommerce и PortalПрава и безопасностьРазвёртывание и обновленияЛицензии и установка пакетовТекущие ограниченияПомощь и диагностикаДанные в кабинетеCore CMSDeveloper PlatformProduction UseWorkflowOperationsComplianceAI AssistantsPlugin TrustEnterprise IdentityEnterprise ScaleEnterprise DeploymentCommerce BundlePortal BundleNotty CMS DocumentationAuth & SecurityContent ModelingDeploymentEcosystem & Packaging ConventionsEditions and First-party ModulesExtensibilityGetting StartedMedia ManagementModule Extraction PathDraft & PublishUpgrade GuideWebhooks & IntegrationsCookbook: Blog with Next.jsCookbook: Custom PluginCookbook: Multilingual SiteOperations DocsBackup AutomationDeployment BlueprintsRunbook — Восстановление БД из бэкапаRunbook — Плановый деплойRunbook — Реакция на инцидентRunbook — Откат релизаRunbook — Горизонтальное масштабированиеRunbook — Ротация секретовRunbook — Major upgradeSecrets ManagementNotty CMS — Capability MapNotty Configuration ModelGenerated App ContractComponents and Dynamic ZonesMiddleware SystemPerformance & Scaling ToolkitDisaster Recovery PlaybookDistribution Model
Документация / Разработка

Права и безопасность

Аутентификация, роли, API-токены и безопасное внедрение.

Все редакцииОбновлено 2026-09-30

Разные контуры доступа

Административные пользователи, пользователи контента, API-токены, лицензии и токены реестра имеют разные назначения. Не заменяйте один другим.

Права

Базовые роли, действия, ограничения полей и записей входят в Core. Сервер проверяет права независимо от отображения элементов админки. Для собственных маршрутов используйте те же проверки, а не только наличие активной сессии.

Пароли и MFA

Используйте сильные пароли и MFA там, где она настроена. OAuth и восстановление пароля требуют рабочих внешних провайдеров или почты. SSO OIDC и SCIM относятся к Enterprise.

Развёртывание

Используйте TLS, защищённые секреты, ограниченный доступ к базе и регулярные бэкапы. Не публикуйте начальные учётные данные. Настройте исходящие соединения, допустимые URL вебхуков, лимиты запросов и загрузок.

Полное руководство, управление секретами.