Области API и разрешения тарифов
Сравните области TrekMail API для тарифов, дополнений, OAuth, участников, ограничений домена и защиты MCP, включая White Label.
Сведения о статье
Тип, сложность, тарифы и дата последнего обновления.
▼
Сведения о статье
Тип, сложность, тарифы и дата последнего обновления.
- Тип
- Справочная статья
- Сложность
- Средний уровень
- Тарифы
- Nano · Starter · Pro · Agency
- Обновлено
- 23 авг 2026 г.
Области точно определяют, что может делать токен API. Каждый токен содержит набор областей, и API проверяет их при каждом запросе.
Как работают области
При создании токена вы выбираете включаемые области. API применяет к каждому запросу три верхних ограничения:
- Права аккаунта: текущий тариф и активные дополнения определяют доступные сейчас возможности.
- Участие: пользователь с делегированным доступом не может выдавать или использовать больше прав, чем позволяют его текущая роль и доступ к доменам.
- Разрешения учётных данных: токен или согласие OAuth должны включать область, необходимую конечной точке.
Ошибка указывает, какое ограничение не пройдено. insufficient_scope означает, что область не была выдана учётным данным, scope_blocked_by_membership указывает на более узкую роль пользователя, а scope_blocked_by_entitlement означает, что необходимое право White Label неактивно.
Два уровня областей: OAuth и области API
OAuth поддерживает шесть устаревших объединённых областей, все детальные области API и селекторы tools:*, которые управляют только видимостью. Устаревшие объединения:
| Область OAuth | Что включает |
|---|---|
mail:read |
Чтение аккаунта, доменов, ящиков, пересылки, почтовых правил, автоответов, SMTP, Cloudflare, тикетов и Drive. |
mail:write |
Всё из mail:read, а также создание, изменение и удаление доменов, ящиков, псевдонимов, пересылки, правил, автоответов, DNS Cloudflare и тикетов, загрузка и общий доступ Drive. |
mail:admin |
Всё из mail:write, а также биллинг, намерения удаления, окончательное удаление в Drive, запись миграций, удаление токенов Cloudflare и выпуск токенов сообщений. |
messages:read |
Чтение содержимого ящика (сообщений, папок, вложений, контактов, календаря, идентификаторов и шаблонов). |
messages:write |
Изменение черновиков, папок, флагов, контактов, календарей, шаблонов и настроек без отправки почты. |
messages:send |
Чтение и отправка почты, включая создание черновиков и планирование сообщений. |
Каждое устаревшее объединение OAuth разворачивается в детальные области API, например domains:read и drive:account:write. Новые интеграции могут запрашивать их напрямую. Области White Label намеренно отсутствуют в старых объединениях mail:*, поэтому существующий коннектор не получит управление реселлером после обновления. Он должен явно запросить необходимые области White Label. Селектор tools:white_label ограничивает видимость в MCP, но сам по себе не выдаёт разрешений API.
Три способа подключения и выдача возможностей
Агент или интеграция может подключиться к TrekMail тремя способами, и механизм ограничений у каждого отличается. Это важно, поскольку «флаги возможностей» MCP (TREKMAIL_ALLOW_DESTRUCTIVE, TREKMAIL_ALLOW_SENDING, TREKMAIL_ALLOW_MIGRATION) существуют только в одном из них.
| Режим | Аутентификация | Механизм ограничений | Флаги возможностей | Доступ к инструментам/конечным точкам |
|---|---|---|---|---|
Размещённый HTTP MCP (https://trekmail.net/mcp, OAuth) |
OAuth 2.1 с устаревшими объединениями или детальными областями | Текущие права, участие, согласованные области, выбранные наборы инструментов и поддержка транспорта. | Размещённая политика безопасности | Подмножество, разрешённое всеми активными ограничениями |
Самостоятельно размещённый stdio MCP (@trekmail/mcp-server, локально) |
Токен tm_live_ и при необходимости токен tm_msg_ |
Области токена, выбранные наборы инструментов, режим только для чтения и настройки безопасности оператора. Неавторизованные инструменты не регистрируются. | Конфигурация оператора | Подмножество, разрешённое токеном и локальной конфигурацией |
| Прямое обращение к REST API | Bearer-токен tm_live_ или tm_msg_ |
Детальные области токена, например smtp:read, smtp:write и domains:delete |
Не применяется | Конечные точки, разрешённые областями токена |
Кратко: размещённый HTTP MCP фильтрует заявленные инструменты по учётным данным OAuth; stdio MCP пересекает области токена с наборами инструментов, режимом только для чтения и локальной защитой; REST API напрямую ограничивается детальными областями токена. Авторизация API во время выполнения остаётся окончательной во всех режимах.
Справочник областей
Аккаунт и биллинг
| Область | Что позволяет | Тарифы |
|---|---|---|
account:read |
Просматривать данные аккаунта, тариф, лимиты и использование | Starter · Pro · Agency |
billing:read |
Просматривать состояние биллинга и историю счетов | Starter · Pro · Agency |
billing:autopay |
Оплачивать покупки от вашего имени без отдельного запроса каждый раз | Все тарифы, включая Nano |
billing:autopay является единственной областью, которая перемещает деньги, поэтому её стоит прочитать дважды.
Она намеренно отделена от billing:read: подключение, которому разрешено видеть ваш счёт, не должно
иметь возможности увеличивать его, а выдача доступа к чтению биллинга не означает согласия на расходы. Область никогда не включается
автоматически, токен или подключение получает её только после явной выдачи, и она отсутствует
во всех старых объединениях широких областей, поэтому подключение, авторизованное до появления этой области,
не может ничего оплачивать.
Что она позволяет: покупать кредиты проверки электронной почты и оформлять подписку. Чего она совершенно не позволяет: отменять, понижать или изменять существующую подписку. Для этого нет конечной точки. Расходы также ограничены на покупку, день и месяц для всего аккаунта независимо от числа подключений с этой областью.
Область доступна на всех тарифах, поскольку кредиты проверки продаются на каждом тарифе, включая Nano.
Домены
| Область | Что позволяет | Тарифы |
|---|---|---|
domains:read |
Получать список доменов и читать сведения, показатели спама, адреса пересылки и состояние псевдонимов домена | Starter · Pro · Agency |
domains:create |
Добавлять новые домены в аккаунт | Pro · Agency |
domains:write |
Изменять псевдонимы домена, catch-all, DKIM, заметки, адреса пересылки и определять, принимает ли домен входящую почту или только отправляет | Pro · Agency |
domains:delete |
Удалять домены (опасно) | Pro · Agency |
domains:dns:read |
Просматривать требования DNS и результаты проверок | Starter · Pro · Agency |
domains:dns:recheck |
Запускать новую проверку DNS | Pro · Agency |
Доставка через псевдоним домена доступна начиная со Starter. Токены Starter могут читать сохранённое и текущее состояние; подключение, изменение или удаление через API/MCP требует возможности domains:write тарифа Pro/Agency. Изменения в панели остаются доступны на Starter. См. Псевдонимы домена через API и MCP.
White Label
Эти области операционных токенов отображаются только во время активного пробного периода или оплаченного дополнения White Label. В течение льготного срока после отмены владелец сохраняет области чтения; делегированные участники и все области записи удаляются.
| Область | Что позволяет | Доступность |
|---|---|---|
branding:read |
Читать бренды, ресурсы, хосты, состояние почтовой зоны и необходимые записи DNS | Активное право; владелец в льготный срок |
branding:write |
Настраивать брендинг, загружать или удалять ресурсы, создавать предпросмотры и проверять DNS | Активное право |
members:read |
Читать каталог доступа и клиентов или участников команды White Label | Активное право; владелец в льготный срок |
members:write |
Приглашать, изменять, приостанавливать, возобновлять, удалять или восстанавливать участников | Активное право |
activity:read |
Читать активность White Label аккаунта и отдельных участников | Активное право; владелец в льготный срок |
Текущее участие задаёт ещё одно ограничение. Клиент или коллега не может расширить собственную роль, доступ к доменам или пользовательские разрешения, создав более широкий токен. См. Управление командами White Label через API и MCP.
Почтовые ящики
| Область | Что позволяет | Тарифы |
|---|---|---|
mailboxes:read |
Получать список/просматривать ящики и получать сведения для настройки почтового клиента без пароля | Starter · Pro · Agency |
mailboxes:create |
Создавать новые ящики | Pro · Agency |
mailboxes:delete |
Удалять ящики (через намерения удаления) | Pro · Agency |
mailboxes:invites:create |
Отправлять приглашения для настройки ящиков | Pro · Agency |
mailboxes:forwarding:read |
Просматривать конфигурацию пересылки | Starter · Pro · Agency |
mailboxes:write |
Менять пароль, обновлять заметки, приостанавливать/возобновлять, блокировать/восстанавливать вход, настраивать доступ к Drive | Pro · Agency |
mailboxes:forwarding:write |
Создавать и изменять правила пересылки | Pro · Agency |
mailboxes:rules:read |
Просматривать почтовые фильтры | Starter · Pro · Agency |
mailboxes:rules:write |
Создавать, изменять и удалять почтовые фильтры | Pro · Agency |
mailboxes:auto-reply:read |
Просматривать настройки автоответа | Starter · Pro · Agency |
mailboxes:auto-reply:write |
Изменять настройки автоответа | Pro · Agency |
mailboxes:message-tokens:manage |
Создавать, перечислять и отзывать токены сообщений | Pro · Agency |
Сообщения (токен сообщений)
| Область | Что позволяет | Тарифы |
|---|---|---|
messages:read |
Доступ на чтение ко всему веб-интерфейсу: перечислять/читать сообщения и папки, скачивать вложения, получать исходник, перечислять запланированные сообщения и контакты, экспортировать контакты, перечислять события, получать данные ответа/пересылки, перечислять идентификаторы и привязанные к источнику маршруты «Отправить как» подключённых ящиков, шаблоны и заблокированных отправителей | Pro · Agency |
messages:write |
Доступ на запись: изменять флаги, удалять/перемещать сообщения, отмечать спам/не спам, выполнять массовые операции, создавать/переименовывать/удалять папки, очищать Корзину/Спам, сохранять/изменять черновики, отменять запланированные сообщения, управлять контактами, событиями, группами, участниками, идентификаторами, политикой адреса ответа, шаблонами и заблокированными отправителями | Pro · Agency |
messages:send |
Отправлять почту из ящика или от авторизованного привязанного к источнику идентификатора «Отправить как»; также планировать новые сообщения и отменять запланированную отправку | Pro · Agency |
Области сообщений принадлежат токенам сообщений (префикс tm_msg_), а не операционным токенам (префикс tm_live_). Токены сообщений создаются через API с помощью операционного токена с областью mailboxes:message-tokens:manage. Помимо обычных ограничений маршрута отправки, у них есть собственная защита API: по умолчанию чтение допускает 30 запросов в минуту и 5,000 успешных чтений в день на токен; отправка допускает 60 запросов в минуту на токен и 100 отправок через API в день для всего ящика. Второй счётчик безопасности токена по умолчанию равен 500 отправкам в день, поэтому обычно действует более низкий лимит ящика.
Все новые конечные точки API веб-интерфейса (контакты, календарь, идентификаторы, шаблоны, заблокированные отправители, черновики, запланированная отправка, папки, вложения) используют существующие три области сообщений; новые области не добавлялись. Существующие токены продолжают работать без изменений.
messages:read не предоставляет доступ на запись. В размещённом OAuth одобрение более широкой возможности messages:send одновременно предоставляет чтение, запись и отправку; созданный вручную токен tm_msg_ сохраняет только выбранные при создании области.
Тикеты поддержки
| Область | Что позволяет | Тарифы |
|---|---|---|
tickets:read |
Перечислять и просматривать тикеты поддержки и сообщения | Starter · Pro · Agency |
tickets:write |
Создавать тикеты, отвечать и закрывать их | Pro · Agency |
Starter: через API доступно только чтение. Открывайте тикеты и отвечайте на них в панели.
Настройка SMTP
| Область | Что позволяет | Тарифы |
|---|---|---|
smtp:read |
Просматривать SMTP-маршрут домена, сохранённые профили и их точное использование доменами/«Отправить как», читать значение по умолчанию для аккаунта, опрашивать тестовые задания | Starter · Pro · Agency |
smtp:write |
Задавать маршрут домена, создавать/изменять/удалять профили, задавать значение по умолчанию для аккаунта, запускать тесты соединения | Pro · Agency |
SMTP настраивается для каждого домена (/api/v1/domains/{id}/smtp), а единое значение по умолчанию для аккаунта (/api/v1/smtp/default) определяет начальную настройку новых доменов. Полный список конечных точек приведён в Обзоре API. Устаревшие конечные точки /api/v1/smtp на уровне аккаунта по-прежнему отвечают для совместимости, но больше не управляют маршрутизацией.
Миграции
| Область | Что позволяет | Тарифы |
|---|---|---|
migrations:read |
Перечислять и просматривать сведения о миграциях | Starter · Pro · Agency |
migrations:write |
Запускать, отменять, повторять и удалять миграции | Pro · Agency |
Области миграции принадлежат операционным токенам (префикс tm_live_). Starter может просматривать миграции через API и запускать их в панели. Pro и Agency также могут запускать, отменять, повторять и удалять миграции через API и MCP.
Cloudflare
| Область | Что позволяет | Тарифы |
|---|---|---|
cloudflare:read |
Проверять токены, перечислять зоны, предварительно просматривать изменения DNS | Starter · Pro · Agency |
cloudflare:write |
Подключать домены и применять изменения DNS через Cloudflare | Pro · Agency |
cloudflare:delete |
Удалять токены Cloudflare (опасно) | Pro · Agency |
Drive
| Область | Что позволяет | Тарифы |
|---|---|---|
drive:account:read |
Просматривать Drive аккаунта, папки/файлы/корзину/метаданные общедоступных ссылок, запрашивать URL скачивания | Платные тарифы или активное дополнение Drive |
drive:account:write |
Загружать, создавать папки, переименовывать, перемещать, отправлять в корзину и восстанавливать элементы Drive аккаунта | Платные тарифы или активное дополнение Drive |
drive:account:share |
Создавать, перечислять и отзывать общедоступные ссылки на файлы Drive аккаунта | Платные тарифы или активное дополнение Drive |
drive:account:purge |
Окончательно удалять из корзины файлы/папки Drive аккаунта и очищать корзину | Платные тарифы или активное дополнение Drive; высокий риск |
drive:mailbox:read |
Просматривать разрешённые пространства Drive почтовых ящиков | Платные тарифы или активное дополнение Drive |
drive:mailbox:write |
Загружать и изменять файлы/папки в разрешённых пространствах Drive почтовых ящиков | Платные тарифы или активное дополнение Drive |
drive:mailbox:share |
Создавать, перечислять и отзывать общедоступные ссылки на разрешённые файлы Drive почтовых ящиков | Платные тарифы или активное дополнение Drive |
drive:mailbox:purge |
Окончательно удалять элементы из корзины Drive почтовых ящиков | Платные тарифы или активное дополнение Drive; высокий риск |
drive:addon:read |
Читать состояние, цены и предпросмотр отмены дополнения хранилища Drive | Nano · Starter · Pro · Agency при наличии контекста дополнения/Drive |
drive:devices:read |
Перечислять пароли устройств синхронизации без раскрытия открытых значений | Платные тарифы или активное дополнение Drive |
drive:devices:write |
Создавать, менять и отзывать пароли устройств синхронизации | Платные тарифы или активное дополнение Drive |
Области Drive принадлежат операционным токенам. Токен можно ограничить выбранными ящиками, и Drive скроет от него остальные пространства. Покупка, изменение размера и отмена дополнения Drive не являются операциями записи API/MCP; изменения биллинга выполняются в панели.
Nano + дополнение Drive: активное дополнение хранилища Drive предоставляет Nano полный набор областей Drive. Больше ничего не открывается: только Drive и уже доступные Nano области Проверки электронной почты. При отмене дополнения области чтения продолжают работать в течение льготного срока 7 дней, чтобы вы могли завершить скачивание или переход; запись, общий доступ и окончательное удаление блокируются сразу.
Проверка электронной почты
| Область | Что позволяет | Тарифы |
|---|---|---|
verify:read |
Проверять кредиты, перечислять задания, просматривать состояние и результаты | Nano · Starter · Pro · Agency |
verify:write |
Отправлять проверки, отменять и удалять задания (также предоставляет чтение) | Nano · Starter · Pro · Agency |
Области Проверки электронной почты доступны на всех тарифах, включая Nano. Единственное ограничение связано с остатком кредитов. Полный справочник конечных точек приведён в API Проверки электронной почты.
Уровни доступа тарифов
| Тариф | Доступ к API | Доступные области |
|---|---|---|
| Nano | Проверка электронной почты. Добавьте дополнение хранилища Drive, чтобы получить полный доступ к Drive API + MCP. | verify:read, verify:write. С дополнением Drive: все области drive:*. |
| Starter | Полный доступ к Drive и Проверке электронной почты, только чтение в остальных разделах. Выполняйте изменения через панель. | account:read, billing:read, domains:read, domains:dns:read, mailboxes:read, mailboxes:forwarding:read, mailboxes:rules:read, mailboxes:auto-reply:read, migrations:read, tickets:read, smtp:read, cloudflare:read, verify:read, verify:write, все области drive:*. |
| Pro | Полный доступ | Все операционные области + области Drive + области сообщений + области миграции + тикеты + SMTP + Cloudflare + аккаунт + биллинг + проверка |
| Agency | Полный доступ | Все операционные области + области Drive + области сообщений + области миграции + тикеты + SMTP + Cloudflare + аккаунт + биллинг + проверка |
Области White Label являются дополнительными и не входят в базовые тарифы Pro или Agency. Они появляются в этих аккаунтах только при активном праве White Label.
Что происходит при понижении тарифа
Если вы переходите с Pro на Starter, существующие токены с областями записи не удаляются. Вместо этого API во время выполнения блокирует запросы, использующие запрещённые области.
Например, токен с mailboxes:create на тарифе Starter получит 403 с кодом token_scope_blocked_by_plan при попытке создать ящик. Области чтения того же токена продолжат работать.
Чтобы исправить это, отзовите старый токен и создайте новый только с областями, разрешёнными текущим тарифом.
Опасные области
Области mailboxes:delete, domains:delete, migrations:write и cloudflare:delete отмечены в панели как опасные. Токены с этими областями могут инициировать удаление ящиков или доменов, удалять токены Cloudflare или выполнять другие необратимые действия. Подумайте, действительно ли они нужны в вашем сценарии.
Администратор самостоятельно размещённого сервера MCP может требовать TREKMAIL_ALLOW_DESTRUCTIVE=true, прежде чем инструменты удаления станут доступны. Размещённый MCP использует области, одобренные во время OAuth.
Область messages:send разрешает отправлять настоящую почту из ящика. На самостоятельно размещённом сервере MCP для отправки также могут требоваться TREKMAIL_ALLOW_SENDING=true и confirm_send=true при каждом вызове. Подробности приведены в статье Меры безопасности и намерения удаления.
Область migrations:write позволяет запускать миграции почты, подключающиеся к внешним серверам IMAP с сохранёнными учётными данными. На самостоятельно размещённом сервере MCP для записи миграций также могут требоваться TREKMAIL_ALLOW_MIGRATION=true и параметры подтверждения каждого вызова (confirm_start, confirm_cancel, confirm_retry).
Ограничения домена
Области определяют, что может делать токен. Ограничения домена определяют, где он может это делать.
Токен, ограниченный определёнными доменами, видит и изменяет ресурсы только в этих доменах. Это удобно, чтобы предоставить подрядчику или агенту доступ к домену одного клиента, не раскрывая остальные.
Проверка областей выполняется до проверки ограничений домена. Если у токена нет необходимой области, запрос завершается ошибкой 403 независимо от ограничений домена.
Быстрые решения
- 403 "insufficient_scope": у токена нет области, необходимой этой конечной точке. Создайте новый токен с правильными областями.
- 403 "token_scope_blocked_by_plan": ваш тариф больше не разрешает одну или несколько областей токена. Повысьте тариф либо отзовите токен и создайте новый с разрешёнными областями.
- 403 "scope_blocked_by_entitlement": White Label неактивен или была предпринята запись во время льготного срока после отмены. Активируйте его снова перед повторной авторизацией подключения.
- 403 "scope_blocked_by_membership": текущая роль участника или пользовательское разрешение не позволяет действие. Попросите владельца аккаунта изменить участие.
- Некоторые области скрыты в форме создания: ваш тариф не поддерживает эти области. Отображаются только разрешённые области.
Связанные статьи
Похожие статьи
Перейдите к близким руководствам, которые продолжают рабочий процесс.