Роли и права (RBAC)
Tirify использует систему прав на основе ролей (RBAC). 86 permissions покрывают все операции в админке. Владелец может создавать кастомные роли и давать сотрудникам доступ только к нужным разделам.
Системные роли
Шесть встроенных ролей, которые нельзя удалить:
| Роль | Описание |
|---|---|
| Owner | Владелец магазина — полный доступ ко всему |
| Admin | Администратор — почти всё, кроме удаления магазина |
| Manager | Менеджер — каталог, заказы, игроки, промо |
| Support | Поддержка — только тикеты и просмотр игроков |
| Content Editor | Редактор — витрина, страницы, виджеты |
| Viewer | Наблюдатель — всё видит, ничего не меняет |
Группы прав (20 групп)
Права сгруппированы по разделам админки:
| Группа | Ключ | Что покрывает |
|---|---|---|
| Товары | products:* | CRUD товаров, категории, пресеты |
| Заказы | orders:* | Просмотр, возвраты, redeliver |
| Игроки | players:* | Список игроков, кошелёк, выдача |
| Серверы | servers:* | CRUD серверов, plugin secret |
| Платежи | payments:* | Провайдеры, транзакции, баланс |
| Промо | promo:* | Промокоды и creator-коды |
| Витрина | storefront:* | Дизайн, виджеты, страницы, SEO |
| Интеграции | integrations:* | Telegram, Discord, вебхуки |
| Команда | team:* | Участники, приглашения, роли |
| Аудит | audit:* | Журнал, логи |
| Статистика | statistics:* | Графики, метрики |
| Настройки | settings:* | Общие, домен, плагин |
| Поддержка | support:* | Тикеты |
| Вайпы | wipe:* | Расписание, правила |
| Бонусы | bonus:* | Топ-ап бонусы |
| Аналитика | analytics:* | GA4, Метрика |
| SEO | seo:* | Мета-теги |
| Организация | org:* | Организации, биллинг |
Каждая группа содержит права:
:read— просмотр:create— создание:update— редактирование:delete— удаление
Кастомные роли
- Админка → Команда → Роли → «Создать роль»
- Название (например, «Контент-менеджер»)
- Матрица прав — отметьте нужные
- Сохраните
Кастомная роль наследует только отмеченные права. Нет доступа по умолчанию.
Матрица прав
В админке матрица выглядит как таблица:
read create update delete
products ☑ ☑ ☑ ☐
orders ☑ ☐ ☐ ☐
players ☑ ☑ ☑ ☑
...
Галочка в ячейке даёт право на операцию. Пустая — запрещает (кнопка скрыта, API возвращает 403).
Приглашение сотрудников
Процесс описан в разделе Участники и приглашения. Кратко: Email сотрудника + выбор роли → письмо со ссылкой → сотрудник видит только разрешённые разделы.
Как работают права
- Сотрудник видит в админке только те разделы, на которые у его роли есть право
:read - Кнопки создания/редактирования/удаления скрыты если нет соответствующих прав
- API автоматически отклоняет операции без прав (ошибка 403)
Если сотруднику чего-то не хватает — владелец может расширить его кастомную роль или выдать системную.
Следующие шаги
- Участники — приглашение команды