Next.js调用GraphQL mutation报403权限错误相关问题咨询
问题修复方案
你遇到的403报错核心原因是漏开了模型级的操作权限,和你已经配置的字段读写权限无关。
从报错返回的failedActions字段可以明确看到,拦截原因是当前请求没有NousContacter模型DRAFT阶段的创建权限:
注意:GraphCMS的权限分两层,一层是单字段的读写权限,另一层是模型整体的增/删/改/发布操作权限,两层都要配置对应规则才能正常调用。
修复步骤:
- 进入后台API权限配置页,找到你当前使用的公开API(即
NEXT_PUBLIC_GRAPHCMS_ENDPOINT对应的权限组,前端代码只能调用公开API,不要把管理端密钥写在前端代码里) - 在模型权限列表找到
NousContacter,勾选DRAFT阶段对应的「创建」权限,保存配置后等待10秒左右生效,重新调用mutation即可正常运行。 - 权限配置遵循最小必要原则:如果这个接口是给用户提交联系表单用,只开创建权限即可,不要开放查询、修改、删除权限,避免被恶意爬取或篡改数据。
附加问题解答
1. 创建内容时直接发布到PUBLISHED阶段
创建后直接发布需要在mutation里嵌套发布操作,不需要分两次调用接口,示例代码:
mutation CreateNousContacter($nom: String!, $email: String!, $message: String! ) { createNousContacter(data: {nom: $nom, email: $email, message: $message}) { id # 嵌套执行发布操作 publish(to: PUBLISHED) { id stage } } }
你之前在API Playground调用失败,是两个原因之一:要么没写对嵌套的publish字段语法,要么没在权限配置里给对应模型开放PUBLISHED阶段的「发布」权限,补上权限即可正常运行。
2. 字段设置为只读时能否创建内容
分场景判断:
- 如果是在公开API权限组里把字段设为只读:创建请求里不能携带该字段的赋值参数,否则会报权限错误;如果该字段配置了默认值,创建时不传这个字段的内容,可以正常创建记录。
- 如果是在模型字段的基础配置里把字段设为只读:所有非管理端的API请求都无法修改该字段的值,创建时传值会被直接拦截。
内容的提问来源于stack exchange,提问作者manou
相关产品推荐
相关产品推荐

