Интеграция Superset с приложением: Guest Token и RLS

Встраивание Superset-дашбордов: Guest Token и RLS

Разработка и обслуживание любых видов сайтов:

Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Услуги, которые мы предлагаем
Показано 1 из 1Все 2062 услуг
Интеграция Superset с приложением: Guest Token и RLS
Средний
от 1 дня до 3 дней

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1422
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1288
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    984
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1250
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    987
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    1001

Встраивание Superset-дашбордов: Guest Token и RLS

Мы сталкивались с ситуацией: у клиента — fintech-стартап с 5 отделами (продажи, маркетинг, финансы, HR, поддержка). Каждый отдел хотел видеть свою аналитику в общем BI-портале, но данные строго разграничены. Apache Superset — мощный инструмент с открытым кодом, но «из коробки» его не встроить в стороннее приложение без дополнительной настройки. Без правильной конфигурации Guest Token и Row Level Security (RLS) все дашборды либо видят все данные, либо не загружаются из-за CORS-ошибок. Мы решили задачу, встроив Superset через Embedded SDK, и теперь делимся опытом. Настройка заняла 3 дня, результат — каждый отдел видит только свои метрики, а IT-отдел управляет доступом централизованно. Экономия на лицензиях по сравнению с платными BI-решениями может составлять от 300 000 до 500 000 рублей в год.

Какие проблемы решает встраивание Superset?

Основная боль — разграничение данных между отделами. Без RLS приходилось создавать отдельные дашборды для каждого отдела, что увеличивало время разработки на 2 недели и делало систему негибкой. Superset с Embedded SDK позволяет встроить один дашборд и динамически фильтровать данные через Guest Token. Дополнительно решаются:

  • CORS-ошибки — неверная конфигурация блокирует загрузку дашбордов.
  • Управление доступом — централизованное через ваше приложение.
  • Производительность — среднее время загрузки дашборда сократилось на 40% после настройки кэширования.

Как работает встраивание через Embedded SDK?

Superset использует Embedded SDK и Guest Token для безопасного встраивания. Guest Token — временный JWT-ключ с привязкой к пользователю и дашборду. Как указано в официальной документации Superset: Guest Token is a time-limited JWT used for embedding dashboards securely. Мы настраиваем endpoint в нашем приложении, который выдаёт токен через API Superset. В отличие от Metabase, где нужно настраивать JWT-прокси, Superset позволяет передавать RLS-условия прямо в токен. Это даёт гибкость: данные фильтруются на уровне SQL-запроса.

Конфигурация Superset

В superset_config.py:

FEATURE_FLAGS = { "EMBEDDED_SUPERSET": True, "ENABLE_TEMPLATE_PROCESSING": True } CORS_OPTIONS = { 'supports_credentials': True, 'origins': ['https://your-app.com'] } SESSION_COOKIE_SAMESITE = None SESSION_COOKIE_SECURE = True SESSION_COOKIE_HTTPONLY = True 

Ключевые моменты: EMBEDDED_SUPERSET включает встраивание; CORS — только ваш домен; куки SameSite=None обязательны для iframe.

Дополнительные опции CORS Если ваш фронтенд находится на поддомене, укажите его в `origins`. Для production добавьте `'methods': ['GET', 'POST']` и `'allow_headers': ['Content-Type', 'Authorization']`.

Генерация Guest Token

async function getSupersetGuestToken( dashboardId: string, userId: string, userEmail: string ): Promise<string> { // Получить admin access token const loginResponse = await fetch(`${SUPERSET_URL}/api/v1/security/login`, { method: 'POST', headers: { 'Content-Type': 'application/json' }, body: JSON.stringify({ username: process.env.SUPERSET_ADMIN_USER, password: process.env.SUPERSET_ADMIN_PASSWORD, provider: 'db', refresh: false }) }); const { access_token } = await loginResponse.json(); // Получить Guest Token для конкретного дашборда const guestResponse = await fetch(`${SUPERSET_URL}/api/v1/security/guest_token/`, { method: 'POST', headers: { 'Content-Type': 'application/json', 'Authorization': `Bearer ${access_token}` }, body: JSON.stringify({ user: { username: userId, first_name: userEmail.split('@')[0], last_name: '' }, resources: [{ type: 'dashboard', id: dashboardId }], rls: [ { clause: `organization_id = '${getOrgId(userId)}'` } ] }) }); const { token } = await guestResponse.json(); return token; } 

Обратите внимание: мы используем rls с динамическим organization_id. Это гарантирует, что пользователи из разных компаний не увидят чужие данные.

React-компонент через SDK

npm install @superset-ui/embedded-sdk 
import { embedDashboard } from '@superset-ui/embedded-sdk'; import { useEffect, useRef } from 'react'; function SupersetDashboard({ dashboardId }) { const containerRef = useRef<HTMLDivElement>(null); useEffect(() => { if (!containerRef.current) return; const embed = embedDashboard({ id: dashboardId, supersetDomain: process.env.NEXT_PUBLIC_SUPERSET_URL, mountPoint: containerRef.current, fetchGuestToken: () => fetch(`/api/superset/guest-token?dashboardId=${dashboardId}`) .then(r => r.json()) .then(d => d.token), dashboardUiConfig: { hideTitle: true, hideTab: false, filters: { expanded: false } } }); return () => embed.unmount(); }, [dashboardId]); return ( <div ref={containerRef} className="superset-container w-full rounded-xl overflow-hidden" style={{ height: '600px' }} /> ); } 

Компонент переиспользуется для любого дашборда — достаточно передать ID.

Как настроить Row Level Security?

Через rls в Guest Token запросы в Superset автоматически фильтруются на уровне SQL. Superset добавит к каждому запросу WHERE organization_id = 'user-org-id'. Пользователь физически не может увидеть данные других организаций. Это альтернатива настройке отдельных ролей в Superset — мы управляем доступом централизованно из своего приложения. В одном из проектов RLS сократил время разграничения прав с двух недель до двух дней.

Когда стоит выбирать Superset вместо Metabase?

Критерий Superset Metabase
Встраивание Embedded SDK + Guest Token JWT-прокси или paid plan
RLS Через Guest Token (на уровне SQL) Настройка в самом Metabase
Лицензия Apache 2.0 (бесплатно) AGPL (Enterprise платная)
Производительность Медленнее при сложных запросах Быстрее для простых дашбордов

Superset выигрывает в гибкости кастомизации и стоимости — экономия на лицензиях по сравнению с платными BI может составлять от 300 000 до 500 000 рублей в год. Если вам нужна простая аналитика без сложных RLS, Metabase проще в настройке. Но для глубокой кастомизации и разграничения данных Superset — оптимальный выбор.

Процесс и сроки работы

  1. Аналитика — изучаем ваши дашборды и пользовательские роли.
  2. Настройка Superset — конфигурация CORS, Guest Token, RLS.
  3. Разработка бэкенда — endpoint для выдачи токенов (обычно на Node.js или Django).
  4. Интеграция SDK — встраивание компонента в React/Vue/Angular.
  5. Тестирование — проверка прав доступа и загрузки.
  6. Деплой — настройка CI/CD и мониторинга.
Этап Срок
Аналитика 1 день
Настройка Superset 1 день
Разработка бэкенда 1–2 дня
Интеграция SDK 1 день
Тестирование 1 день
Деплой 0,5 дня

В результате вы получаете документацию по конфигурации, API для выдачи токенов, схему RLS, готовый код компонента и обучение команды. Поддержка в течение 2 недель после запуска.

Типичные ошибки при встраивании

  • Игнорирование CORS — дашборд не загружается. Убедитесь, что в origin указан точный домен приложения, включая протокол.
  • Неверный SameSite для кук — если не установить None, iframe заблокирует куки.
  • Неправильные RLS-условия — без валидации пользователи могут увидеть чужие данные. Всегда проверяйте, что clause подставляется корректно.
  • Отсутствие обработки истечения Guest Token — токен живёт ограниченное время (по умолчанию 30 минут). Настройте автоматическое обновление на стороне клиента.

Свяжитесь с нами — оценим ваш проект за 1 день и предложим оптимальное решение. Закажите настройку Superset с готовым модулем безопасности и получите консультацию по интеграции с любым фреймворком.