# Права на создание ключей и приложений

Права на создание ключей, приложений и вебхуков задаются в двух местах — в кабинете Вайбкод и в Битрикс24. Страница объясняет, где какая настройка и как по тексту отказа понять, какую из них менять.

## Две группы настроек

| Где | Что задаётся | Кто меняет |
|---|---|---|
| Кабинет Вайбкод, раздел «Настройки» | Кто создаёт ключи, приложения, серверы, ботов и агентов | Администратор Битрикс24 в кабинете Вайбкод |
| Битрикс24, «Настройки» → «Безопасность» | Кто создаёт входящие вебхуки и приложения на самом Битрикс24 | Администратор Битрикс24 |

Проверки идут по очереди. Сначала права Вайбкод: если они закрыты, отказ приходит до обращения к Битрикс24. Затем, при выпуске вебхука для ключа, права Битрикс24.

## Как понять, кто отказал

Отказ Вайбкод называет администратора портала и не упоминает Битрикс24. Например, при создании ключа приходит текст «У вас нет прав на создание API-ключей. Обратитесь к администратору портала.» Коды — `KEY_CREATION_RESTRICTED` для ключа и `APP_CREATION_RESTRICTED` для приложения, оба со статусом `403`.

Отказ Битрикс24 прямо называет право на вебхуки или на установку приложений. Например: «Администратор портала Битрикс24 не выдал вам право создавать входящие вебхуки. Попросите его открыть «Настройки» → «Безопасность» и либо добавить вас в поле «Кому разрешить создавать входящие вебхуки» в блоке «Интеграции Битрикс24», либо включить переключатель «Источник прав — Вайбкод-сервер» в блоке «Вайбкод-коннектор» — тогда права берутся из кабинета Вайбкод.» Коды — `CONNECTOR_KEY_ISSUE_FORBIDDEN`, `CONNECTOR_APP_INSTALL_FORBIDDEN` и `B24_ACCESS_DENIED`, все со статусом `403`.

| Код | Кто отказал | Что менять |
|---|---|---|
| `KEY_CREATION_RESTRICTED` | Вайбкод | «Создание ключей» в кабинете Вайбкод |
| `APP_CREATION_RESTRICTED` | Вайбкод | «Создание приложений» в кабинете Вайбкод |
| `CONNECTOR_KEY_ISSUE_FORBIDDEN` | Битрикс24 | «Кому разрешить создавать входящие вебхуки» в настройках Битрикс24 |
| `CONNECTOR_APP_INSTALL_FORBIDDEN` | Битрикс24 | «Кому разрешить создавать приложения для всех» или «Кому разрешить создавать свои приложения» в настройках Битрикс24 |
| `B24_ACCESS_DENIED` | Битрикс24 | Битрикс24 отказал в доступе и причину не назвал. Проверьте три условия: у владельца ключа есть права администратора, REST-модуль включён, тариф не ограничивает доступ к API |

Если отказ пришёл от Вайбкод — коды `KEY_CREATION_RESTRICTED` и `APP_CREATION_RESTRICTED` — и вы не администратор, отправьте заявку на доступ из кабинета. Администратор одобрит или отклонит её. Заявка доступна, когда для настройки выбран режим со списком.

Полный список кодов — [Ошибки](./errors.md).

## Настройки в кабинете Вайбкод

Раздел доступен администратору Битрикс24.

1. Откройте кабинет Вайбкод под учётной записью администратора Битрикс24.
2. Перейдите в раздел «Настройки».
3. Найдите нужную настройку: право создавать ключи находится в карточке «Ключи», остальные — в карточке «Правила создания».
4. Выберите режим. В режиме со списком добавьте сотрудников, которым доступ открыт.
5. Нажмите «Сохранить» в той же карточке.

| Настройка | Что закрывает |
|---|---|
| «Создание ключей» | Ручное создание API-ключей. Ключи для приложений, агентов и ботов создаются автоматически и под это правило не подпадают |
| «Создание приложений» | Создание приложений |
| «Создание серверов» | Создание облачных серверов |
| «Создание ботов» | Создание чат-ботов |
| «Создание агентов» | Создание AI-агентов |

У каждой настройки четыре режима: все пользователи, только администраторы, администраторы и сотрудники из списка, никто. У ключей и серверов есть пятый — «Наследовать»: действует то же правило, что задано для приложений, агентов или ботов.

В режиме со списком сотрудник, которого в списке нет, может отправить заявку на доступ. Администратор одобряет или отклоняет её.

В карточке «Ключи» задаётся режим доступа для новых ключей — только чтение или чтение и запись. Он сохраняется сразу при переключении, отдельной кнопки не требует, и на уже выпущенные ключи не влияет.

## Настройки в Битрикс24

Раздел доступен сотрудникам с правами администратора Битрикс24.

1. В Битрикс24 откройте левое меню, нажмите «Настройки» и выберите «Настройки Битрикс24».
2. В списке разделов слева выберите «Безопасность».
3. Разверните блок «Интеграции Битрикс24».
4. В нужном поле нажмите «+ Добавить» и выберите сотрудников.

| Поле | Что закрывает |
|---|---|
| «Кому разрешить создавать входящие вебхуки» | Выпуск ключа Вайбкод: ключ работает через входящий вебхук Битрикс24 |
| «Кому разрешить создавать приложения для всех» | Создание приложения, доступного всем сотрудникам |
| «Кому разрешить создавать свои приложения» | Создание приложения для себя |

## Переключатель «Источник прав — Вайбкод-сервер»

Находится там же, на вкладке «Безопасность», в блоке «Вайбкод-коннектор». Переключатель решает, применяет ли Битрикс24 свои списки при выпуске ключей и установке приложений через Вайбкод.

1. Откройте «Настройки» → «Безопасность» в Битрикс24.
2. Разверните блок «Вайбкод-коннектор».
3. Установите переключатель «Источник прав — Вайбкод-сервер» в нужное положение.

| Положение | Что происходит |
|---|---|
| Включён | Битрикс24 свои списки не проверяет. Права на создание ключей и приложений берутся из кабинета Вайбкод |
| Выключен | Битрикс24 дополнительно проверяет поля блока «Интеграции Битрикс24». Сотрудник вне списка получает `CONNECTOR_KEY_ISSUE_FORBIDDEN` или `CONNECTOR_APP_INSTALL_FORBIDDEN` |

**Важно:** переключатель снимает проверку на стороне Битрикс24, а права кабинета Вайбкод действуют при любом его положении. Если создание закрыто в кабинете Вайбкод, включение переключателя не откроет доступ — отказ приходит раньше, чем платформа обращается к Битрикс24.

## Ключ создан, но вызовы не проходят

Права закрывают не только создание ключа. Два случая, когда ключ выпущен и виден в списке, а вызовы отклоняются.

### Вызовы к Битрикс24 отвечают `401 TOKEN_MISSING`

Вебхук для ключа не выписан. Причина приходит в поле `details.reason`:

```json
{
  "success": false,
  "error": {
    "code": "TOKEN_MISSING",
    "message": "This key has no Bitrix24 webhook: the portal refused to create one for its owner. ...",
    "details": {
      "reason": "WEBHOOK_MINT_REFUSED_BY_PORTAL"
    }
  }
}
```

Значение `WEBHOOK_MINT_REFUSED_BY_PORTAL` означает, что Битрикс24 отказал владельцу ключа в праве создавать входящие вебхуки. Администратор открывает это право, после чего платформа выпускает вебхук в течение 15 минут. Переподключать ключ и выпускать новый не нужно: новый получит тот же отказ.

Остальные значения `details.reason` и порядок действий по каждому — в разделе [`TOKEN_MISSING`](./errors/auth.md#token_missing-401).

### Изменяющие вызовы отвечают `403 WRITE_BLOCKED_READONLY_KEY`

Ключ выпущен в режиме только чтения. Режим задаётся в кабинете Вайбкод на момент выпуска, в карточке «Ключи», и на уже выпущенные ключи не переносится. Такой ключ выполняет чтения и отклоняет изменяющие вызовы. Администратор может открыть запись отдельному ключу в его карточке.

## Смотрите также

- [Ключи и авторизация](./keys-auth.md)
- [Авторизация, ключи и права](./errors/auth.md)
- [Создать приложение](./apps/create.md)
- [Быстрый старт](./quickstart.md)
