Области API и разрешения тарифов

Сравните области TrekMail API для тарифов, дополнений, OAuth, участников, ограничений домена и защиты MCP, включая White Label.

Сведения о статье

Тип, сложность, тарифы и дата последнего обновления.

Тип
Справочная статья
Сложность
Средний уровень
Тарифы
Nano · Starter · Pro · Agency
Обновлено
23 авг 2026 г.

Области точно определяют, что может делать токен API. Каждый токен содержит набор областей, и API проверяет их при каждом запросе.

Как работают области

При создании токена вы выбираете включаемые области. API применяет к каждому запросу три верхних ограничения:

  1. Права аккаунта: текущий тариф и активные дополнения определяют доступные сейчас возможности.
  2. Участие: пользователь с делегированным доступом не может выдавать или использовать больше прав, чем позволяют его текущая роль и доступ к доменам.
  3. Разрешения учётных данных: токен или согласие OAuth должны включать область, необходимую конечной точке.

Ошибка указывает, какое ограничение не пройдено. insufficient_scope означает, что область не была выдана учётным данным, scope_blocked_by_membership указывает на более узкую роль пользователя, а scope_blocked_by_entitlement означает, что необходимое право White Label неактивно.

Два уровня областей: OAuth и области API

OAuth поддерживает шесть устаревших объединённых областей, все детальные области API и селекторы tools:*, которые управляют только видимостью. Устаревшие объединения:

Область OAuth Что включает
mail:read Чтение аккаунта, доменов, ящиков, пересылки, почтовых правил, автоответов, SMTP, Cloudflare, тикетов и Drive.
mail:write Всё из mail:read, а также создание, изменение и удаление доменов, ящиков, псевдонимов, пересылки, правил, автоответов, DNS Cloudflare и тикетов, загрузка и общий доступ Drive.
mail:admin Всё из mail:write, а также биллинг, намерения удаления, окончательное удаление в Drive, запись миграций, удаление токенов Cloudflare и выпуск токенов сообщений.
messages:read Чтение содержимого ящика (сообщений, папок, вложений, контактов, календаря, идентификаторов и шаблонов).
messages:write Изменение черновиков, папок, флагов, контактов, календарей, шаблонов и настроек без отправки почты.
messages:send Чтение и отправка почты, включая создание черновиков и планирование сообщений.

Каждое устаревшее объединение OAuth разворачивается в детальные области API, например domains:read и drive:account:write. Новые интеграции могут запрашивать их напрямую. Области White Label намеренно отсутствуют в старых объединениях mail:*, поэтому существующий коннектор не получит управление реселлером после обновления. Он должен явно запросить необходимые области White Label. Селектор tools:white_label ограничивает видимость в MCP, но сам по себе не выдаёт разрешений API.

Три способа подключения и выдача возможностей

Агент или интеграция может подключиться к TrekMail тремя способами, и механизм ограничений у каждого отличается. Это важно, поскольку «флаги возможностей» MCP (TREKMAIL_ALLOW_DESTRUCTIVE, TREKMAIL_ALLOW_SENDING, TREKMAIL_ALLOW_MIGRATION) существуют только в одном из них.

Режим Аутентификация Механизм ограничений Флаги возможностей Доступ к инструментам/конечным точкам
Размещённый HTTP MCP (https://trekmail.net/mcp, OAuth) OAuth 2.1 с устаревшими объединениями или детальными областями Текущие права, участие, согласованные области, выбранные наборы инструментов и поддержка транспорта. Размещённая политика безопасности Подмножество, разрешённое всеми активными ограничениями
Самостоятельно размещённый stdio MCP (@trekmail/mcp-server, локально) Токен tm_live_ и при необходимости токен tm_msg_ Области токена, выбранные наборы инструментов, режим только для чтения и настройки безопасности оператора. Неавторизованные инструменты не регистрируются. Конфигурация оператора Подмножество, разрешённое токеном и локальной конфигурацией
Прямое обращение к REST API Bearer-токен tm_live_ или tm_msg_ Детальные области токена, например smtp:read, smtp:write и domains:delete Не применяется Конечные точки, разрешённые областями токена

Кратко: размещённый HTTP MCP фильтрует заявленные инструменты по учётным данным OAuth; stdio MCP пересекает области токена с наборами инструментов, режимом только для чтения и локальной защитой; REST API напрямую ограничивается детальными областями токена. Авторизация API во время выполнения остаётся окончательной во всех режимах.

Справочник областей

Аккаунт и биллинг

Область Что позволяет Тарифы
account:read Просматривать данные аккаунта, тариф, лимиты и использование Starter · Pro · Agency
billing:read Просматривать состояние биллинга и историю счетов Starter · Pro · Agency
billing:autopay Оплачивать покупки от вашего имени без отдельного запроса каждый раз Все тарифы, включая Nano

billing:autopay является единственной областью, которая перемещает деньги, поэтому её стоит прочитать дважды.

Она намеренно отделена от billing:read: подключение, которому разрешено видеть ваш счёт, не должно иметь возможности увеличивать его, а выдача доступа к чтению биллинга не означает согласия на расходы. Область никогда не включается автоматически, токен или подключение получает её только после явной выдачи, и она отсутствует во всех старых объединениях широких областей, поэтому подключение, авторизованное до появления этой области, не может ничего оплачивать.

Что она позволяет: покупать кредиты проверки электронной почты и оформлять подписку. Чего она совершенно не позволяет: отменять, понижать или изменять существующую подписку. Для этого нет конечной точки. Расходы также ограничены на покупку, день и месяц для всего аккаунта независимо от числа подключений с этой областью.

Область доступна на всех тарифах, поскольку кредиты проверки продаются на каждом тарифе, включая Nano.

Домены

Область Что позволяет Тарифы
domains:read Получать список доменов и читать сведения, показатели спама, адреса пересылки и состояние псевдонимов домена Starter · Pro · Agency
domains:create Добавлять новые домены в аккаунт Pro · Agency
domains:write Изменять псевдонимы домена, catch-all, DKIM, заметки, адреса пересылки и определять, принимает ли домен входящую почту или только отправляет Pro · Agency
domains:delete Удалять домены (опасно) Pro · Agency
domains:dns:read Просматривать требования DNS и результаты проверок Starter · Pro · Agency
domains:dns:recheck Запускать новую проверку DNS Pro · Agency

Доставка через псевдоним домена доступна начиная со Starter. Токены Starter могут читать сохранённое и текущее состояние; подключение, изменение или удаление через API/MCP требует возможности domains:write тарифа Pro/Agency. Изменения в панели остаются доступны на Starter. См. Псевдонимы домена через API и MCP.

White Label

Эти области операционных токенов отображаются только во время активного пробного периода или оплаченного дополнения White Label. В течение льготного срока после отмены владелец сохраняет области чтения; делегированные участники и все области записи удаляются.

Область Что позволяет Доступность
branding:read Читать бренды, ресурсы, хосты, состояние почтовой зоны и необходимые записи DNS Активное право; владелец в льготный срок
branding:write Настраивать брендинг, загружать или удалять ресурсы, создавать предпросмотры и проверять DNS Активное право
members:read Читать каталог доступа и клиентов или участников команды White Label Активное право; владелец в льготный срок
members:write Приглашать, изменять, приостанавливать, возобновлять, удалять или восстанавливать участников Активное право
activity:read Читать активность White Label аккаунта и отдельных участников Активное право; владелец в льготный срок

Текущее участие задаёт ещё одно ограничение. Клиент или коллега не может расширить собственную роль, доступ к доменам или пользовательские разрешения, создав более широкий токен. См. Управление командами White Label через API и MCP.

Почтовые ящики

Область Что позволяет Тарифы
mailboxes:read Получать список/просматривать ящики и получать сведения для настройки почтового клиента без пароля Starter · Pro · Agency
mailboxes:create Создавать новые ящики Pro · Agency
mailboxes:delete Удалять ящики (через намерения удаления) Pro · Agency
mailboxes:invites:create Отправлять приглашения для настройки ящиков Pro · Agency
mailboxes:forwarding:read Просматривать конфигурацию пересылки Starter · Pro · Agency
mailboxes:write Менять пароль, обновлять заметки, приостанавливать/возобновлять, блокировать/восстанавливать вход, настраивать доступ к Drive Pro · Agency
mailboxes:forwarding:write Создавать и изменять правила пересылки Pro · Agency
mailboxes:rules:read Просматривать почтовые фильтры Starter · Pro · Agency
mailboxes:rules:write Создавать, изменять и удалять почтовые фильтры Pro · Agency
mailboxes:auto-reply:read Просматривать настройки автоответа Starter · Pro · Agency
mailboxes:auto-reply:write Изменять настройки автоответа Pro · Agency
mailboxes:message-tokens:manage Создавать, перечислять и отзывать токены сообщений Pro · Agency

Сообщения (токен сообщений)

Область Что позволяет Тарифы
messages:read Доступ на чтение ко всему веб-интерфейсу: перечислять/читать сообщения и папки, скачивать вложения, получать исходник, перечислять запланированные сообщения и контакты, экспортировать контакты, перечислять события, получать данные ответа/пересылки, перечислять идентификаторы и привязанные к источнику маршруты «Отправить как» подключённых ящиков, шаблоны и заблокированных отправителей Pro · Agency
messages:write Доступ на запись: изменять флаги, удалять/перемещать сообщения, отмечать спам/не спам, выполнять массовые операции, создавать/переименовывать/удалять папки, очищать Корзину/Спам, сохранять/изменять черновики, отменять запланированные сообщения, управлять контактами, событиями, группами, участниками, идентификаторами, политикой адреса ответа, шаблонами и заблокированными отправителями Pro · Agency
messages:send Отправлять почту из ящика или от авторизованного привязанного к источнику идентификатора «Отправить как»; также планировать новые сообщения и отменять запланированную отправку Pro · Agency

Области сообщений принадлежат токенам сообщений (префикс tm_msg_), а не операционным токенам (префикс tm_live_). Токены сообщений создаются через API с помощью операционного токена с областью mailboxes:message-tokens:manage. Помимо обычных ограничений маршрута отправки, у них есть собственная защита API: по умолчанию чтение допускает 30 запросов в минуту и 5,000 успешных чтений в день на токен; отправка допускает 60 запросов в минуту на токен и 100 отправок через API в день для всего ящика. Второй счётчик безопасности токена по умолчанию равен 500 отправкам в день, поэтому обычно действует более низкий лимит ящика.

Все новые конечные точки API веб-интерфейса (контакты, календарь, идентификаторы, шаблоны, заблокированные отправители, черновики, запланированная отправка, папки, вложения) используют существующие три области сообщений; новые области не добавлялись. Существующие токены продолжают работать без изменений.

messages:read не предоставляет доступ на запись. В размещённом OAuth одобрение более широкой возможности messages:send одновременно предоставляет чтение, запись и отправку; созданный вручную токен tm_msg_ сохраняет только выбранные при создании области.

Тикеты поддержки

Область Что позволяет Тарифы
tickets:read Перечислять и просматривать тикеты поддержки и сообщения Starter · Pro · Agency
tickets:write Создавать тикеты, отвечать и закрывать их Pro · Agency

Starter: через API доступно только чтение. Открывайте тикеты и отвечайте на них в панели.

Настройка SMTP

Область Что позволяет Тарифы
smtp:read Просматривать SMTP-маршрут домена, сохранённые профили и их точное использование доменами/«Отправить как», читать значение по умолчанию для аккаунта, опрашивать тестовые задания Starter · Pro · Agency
smtp:write Задавать маршрут домена, создавать/изменять/удалять профили, задавать значение по умолчанию для аккаунта, запускать тесты соединения Pro · Agency

SMTP настраивается для каждого домена (/api/v1/domains/{id}/smtp), а единое значение по умолчанию для аккаунта (/api/v1/smtp/default) определяет начальную настройку новых доменов. Полный список конечных точек приведён в Обзоре API. Устаревшие конечные точки /api/v1/smtp на уровне аккаунта по-прежнему отвечают для совместимости, но больше не управляют маршрутизацией.

Миграции

Область Что позволяет Тарифы
migrations:read Перечислять и просматривать сведения о миграциях Starter · Pro · Agency
migrations:write Запускать, отменять, повторять и удалять миграции Pro · Agency

Области миграции принадлежат операционным токенам (префикс tm_live_). Starter может просматривать миграции через API и запускать их в панели. Pro и Agency также могут запускать, отменять, повторять и удалять миграции через API и MCP.

Cloudflare

Область Что позволяет Тарифы
cloudflare:read Проверять токены, перечислять зоны, предварительно просматривать изменения DNS Starter · Pro · Agency
cloudflare:write Подключать домены и применять изменения DNS через Cloudflare Pro · Agency
cloudflare:delete Удалять токены Cloudflare (опасно) Pro · Agency

Drive

Область Что позволяет Тарифы
drive:account:read Просматривать Drive аккаунта, папки/файлы/корзину/метаданные общедоступных ссылок, запрашивать URL скачивания Платные тарифы или активное дополнение Drive
drive:account:write Загружать, создавать папки, переименовывать, перемещать, отправлять в корзину и восстанавливать элементы Drive аккаунта Платные тарифы или активное дополнение Drive
drive:account:share Создавать, перечислять и отзывать общедоступные ссылки на файлы Drive аккаунта Платные тарифы или активное дополнение Drive
drive:account:purge Окончательно удалять из корзины файлы/папки Drive аккаунта и очищать корзину Платные тарифы или активное дополнение Drive; высокий риск
drive:mailbox:read Просматривать разрешённые пространства Drive почтовых ящиков Платные тарифы или активное дополнение Drive
drive:mailbox:write Загружать и изменять файлы/папки в разрешённых пространствах Drive почтовых ящиков Платные тарифы или активное дополнение Drive
drive:mailbox:share Создавать, перечислять и отзывать общедоступные ссылки на разрешённые файлы Drive почтовых ящиков Платные тарифы или активное дополнение Drive
drive:mailbox:purge Окончательно удалять элементы из корзины Drive почтовых ящиков Платные тарифы или активное дополнение Drive; высокий риск
drive:addon:read Читать состояние, цены и предпросмотр отмены дополнения хранилища Drive Nano · Starter · Pro · Agency при наличии контекста дополнения/Drive
drive:devices:read Перечислять пароли устройств синхронизации без раскрытия открытых значений Платные тарифы или активное дополнение Drive
drive:devices:write Создавать, менять и отзывать пароли устройств синхронизации Платные тарифы или активное дополнение Drive

Области Drive принадлежат операционным токенам. Токен можно ограничить выбранными ящиками, и Drive скроет от него остальные пространства. Покупка, изменение размера и отмена дополнения Drive не являются операциями записи API/MCP; изменения биллинга выполняются в панели.

Nano + дополнение Drive: активное дополнение хранилища Drive предоставляет Nano полный набор областей Drive. Больше ничего не открывается: только Drive и уже доступные Nano области Проверки электронной почты. При отмене дополнения области чтения продолжают работать в течение льготного срока 7 дней, чтобы вы могли завершить скачивание или переход; запись, общий доступ и окончательное удаление блокируются сразу.

Проверка электронной почты

Область Что позволяет Тарифы
verify:read Проверять кредиты, перечислять задания, просматривать состояние и результаты Nano · Starter · Pro · Agency
verify:write Отправлять проверки, отменять и удалять задания (также предоставляет чтение) Nano · Starter · Pro · Agency

Области Проверки электронной почты доступны на всех тарифах, включая Nano. Единственное ограничение связано с остатком кредитов. Полный справочник конечных точек приведён в API Проверки электронной почты.

Уровни доступа тарифов

Тариф Доступ к API Доступные области
Nano Проверка электронной почты. Добавьте дополнение хранилища Drive, чтобы получить полный доступ к Drive API + MCP. verify:read, verify:write. С дополнением Drive: все области drive:*.
Starter Полный доступ к Drive и Проверке электронной почты, только чтение в остальных разделах. Выполняйте изменения через панель. account:read, billing:read, domains:read, domains:dns:read, mailboxes:read, mailboxes:forwarding:read, mailboxes:rules:read, mailboxes:auto-reply:read, migrations:read, tickets:read, smtp:read, cloudflare:read, verify:read, verify:write, все области drive:*.
Pro Полный доступ Все операционные области + области Drive + области сообщений + области миграции + тикеты + SMTP + Cloudflare + аккаунт + биллинг + проверка
Agency Полный доступ Все операционные области + области Drive + области сообщений + области миграции + тикеты + SMTP + Cloudflare + аккаунт + биллинг + проверка

Области White Label являются дополнительными и не входят в базовые тарифы Pro или Agency. Они появляются в этих аккаунтах только при активном праве White Label.

Что происходит при понижении тарифа

Если вы переходите с Pro на Starter, существующие токены с областями записи не удаляются. Вместо этого API во время выполнения блокирует запросы, использующие запрещённые области.

Например, токен с mailboxes:create на тарифе Starter получит 403 с кодом token_scope_blocked_by_plan при попытке создать ящик. Области чтения того же токена продолжат работать.

Чтобы исправить это, отзовите старый токен и создайте новый только с областями, разрешёнными текущим тарифом.

Опасные области

Области mailboxes:delete, domains:delete, migrations:write и cloudflare:delete отмечены в панели как опасные. Токены с этими областями могут инициировать удаление ящиков или доменов, удалять токены Cloudflare или выполнять другие необратимые действия. Подумайте, действительно ли они нужны в вашем сценарии.

Администратор самостоятельно размещённого сервера MCP может требовать TREKMAIL_ALLOW_DESTRUCTIVE=true, прежде чем инструменты удаления станут доступны. Размещённый MCP использует области, одобренные во время OAuth.

Область messages:send разрешает отправлять настоящую почту из ящика. На самостоятельно размещённом сервере MCP для отправки также могут требоваться TREKMAIL_ALLOW_SENDING=true и confirm_send=true при каждом вызове. Подробности приведены в статье Меры безопасности и намерения удаления.

Область migrations:write позволяет запускать миграции почты, подключающиеся к внешним серверам IMAP с сохранёнными учётными данными. На самостоятельно размещённом сервере MCP для записи миграций также могут требоваться TREKMAIL_ALLOW_MIGRATION=true и параметры подтверждения каждого вызова (confirm_start, confirm_cancel, confirm_retry).

Ограничения домена

Области определяют, что может делать токен. Ограничения домена определяют, где он может это делать.

Токен, ограниченный определёнными доменами, видит и изменяет ресурсы только в этих доменах. Это удобно, чтобы предоставить подрядчику или агенту доступ к домену одного клиента, не раскрывая остальные.

Проверка областей выполняется до проверки ограничений домена. Если у токена нет необходимой области, запрос завершается ошибкой 403 независимо от ограничений домена.

Быстрые решения

  • 403 "insufficient_scope": у токена нет области, необходимой этой конечной точке. Создайте новый токен с правильными областями.
  • 403 "token_scope_blocked_by_plan": ваш тариф больше не разрешает одну или несколько областей токена. Повысьте тариф либо отзовите токен и создайте новый с разрешёнными областями.
  • 403 "scope_blocked_by_entitlement": White Label неактивен или была предпринята запись во время льготного срока после отмены. Активируйте его снова перед повторной авторизацией подключения.
  • 403 "scope_blocked_by_membership": текущая роль участника или пользовательское разрешение не позволяет действие. Попросите владельца аккаунта изменить участие.
  • Некоторые области скрыты в форме создания: ваш тариф не поддерживает эти области. Отображаются только разрешённые области.

Связанные статьи

Похожие статьи

Перейдите к близким руководствам, которые продолжают рабочий процесс.

Как поручить ИИ-агенту покупку и настройку почты

Разрешите агенту купить и настроить TrekMail, не передавая контроль над Dashboard, платёжными данными, DNS и будущими изменениями подписки.

Читать статью

Обзор REST API TrekMail для разработчиков

Узнайте, как работает REST API TrekMail: аутентификация с bearer-токенами, доступ по тарифам, лимиты запросов и форматы ответов.

Читать статью

Создание и управление токенами API

Создавайте токены API в TrekMail. Задавайте области доступа, ограничения доменов и срок действия, чтобы точно управлять доступом.

Читать статью

Управление командами White Label через API и MCP

Приглашайте клиентов, управляйте доменами, блокируйте или восстанавливайте участников и смотрите активность White Label через REST API и MCP.

Читать статью

Обзор TrekMail Drive API для разработчиков

Познакомьтесь с TrekMail Drive API: файлы, папки, загрузка, общедоступные ссылки, использование хранилища, безопасное удаление и границы дополнения.

Читать статью

Быстрый старт с Drive API для разработчиков

Создайте ограниченный токен TrekMail, вызовите Drive API, загрузите файл, создайте публичную ссылку и проверьте журнал аудита.

Читать статью

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.