@superset-ui/embedded-sdk嵌入Dashboard返回403 Forbidden求排查
访客令牌关联的资源权限不匹配
生成访客令牌时,需确保指定的resources参数(如Dashboard/Slice的ID、类型)完全正确,且令牌绑定的用户角色拥有对应资源的访问权限。可登录Superset后台,检查目标资源的权限设置,确认该角色被允许访问该资源。访客令牌生成参数错误
调用访客令牌API时,若未正确配置resources数组(如缺少type字段、ID错误)、user对象的角色不存在,或rls_rules配置限制了资源访问,都会导致令牌权限不足。需核对API请求参数,确保resources的type(如dashboard)和id与目标资源一致,且指定的角色在Superset中存在并具备对应权限。CORS配置缺失关键项
仅设置origins不足以解决跨域权限问题,需确保Superset的CORS配置中开启supports_credentials: true,否则前端请求无法携带必要的验证信息。同时,若本地开发使用HTTP协议,需将SESSION_COOKIE_SECURE设为False,避免Cookie因安全策略无法被发送。访客令牌密钥不一致
生成令牌时使用的SUPERSET_GUEST_TOKEN_JWT_SECRET_KEY需与Superset服务端配置的密钥完全一致。若密钥不匹配,服务端会判定令牌无效,返回403错误。需检查前后端的密钥配置是否统一。角色权限配置不全
确保绑定访客令牌的角色拥有访问嵌入式资源的基础权限,比如can_access_embedded、can_access_dashboards(针对Dashboard)或can_access_slices(针对图表)等权限。可在Superset后台的角色管理中,确认该角色的权限列表包含所需项。
内容的提问来源于stack exchange,提问作者UpaJah

