Роли и права
Серверная модель доступа CUBIX.
Проверка прав выполняется на сервере для каждой операции. UI может скрывать недоступные кнопки, но это не является защитой.
Минимальные правила:
- пользователь может работать только с доступными ему ресурсами;
- управление пользователями, структурой и справочниками требует административного права;
- изменение CRM проверяет ownership/доступ к сущности;
- AI-команды используют те же права, что и обычный API;
- удаление, экспорт и массовые изменения требуют отдельного разрешения и аудита.
Роли и коды берите из текущей Prisma-схемы и auth-контракта, не копируйте устаревший список из legacy-документации.