Apple Business API: как избежать ошибки 403 при настройке

На WWDC этого года Apple расширила Apple Business API — теперь IT-администраторы могут через API получать данные об устройствах, просматривать журналы аудита, а также назначать и снимать привязку устройств. Для корпоративных администраторов, работающих с Apple Business Manager, это заметное улучшение. Но, как выяснилось, настройка прав доступа к API оказалась не такой простой, как хотелось бы.
Проблема с ошибкой 403 Forbidden
По отзывам разработчиков, при первых тестах нового API, особенно при обращении к Audit Events API, часто возникает ошибка 403 Forbidden. Система сообщает, что используемый ключ API не имеет нужных прав для выполнения запроса. Официальная документация Apple подробно описывает, как создать учётную запись API в Apple Business Manager, но не объясняет чётко, как назначить именно то разрешение, которое требуется для доступа к журналам аудита через Admin API.
Ограничения Apple Business Manager
Изучая документацию глубже, можно найти несколько важных ограничений платформы:
- Организация может создать не более 50 учётных записей API;
- Допускается создание до 15 пользовательских ролей;
- Любой пользователь с правами просмотра, редактирования и удаления ролей может менять разрешения даже у стандартных ролей.
Чтобы избавиться от ошибки 403, нужно вручную скорректировать права учётной записи API. Сделать это можно в разделе Settings → Roles and Permissions, создав новую роль на основе одной из существующих и добавив недостающие разрешения.
Инструмент, который упрощает жизнь IT-админам
Стандартные роли в Apple Business Manager — IT Administrator, Marketing Administrator, People Manager, Device Enrollment Manager и Content Manager — включают десятки индивидуальных разрешений, и вручную сверять их с нужными правами очень утомительно. Команда AppleShare IT решила эту проблему по-своему: с помощью Claude они превратили громоздкий официальный документ о ролях и разрешениях Apple в удобный веб-инструмент с пошаговым чек-листом — Apple Business Roles Checker.
Инструмент работает просто: администратор отмечает, какие именно разрешения нужны учётной записи API, а сервис показывает, какая стандартная роль их уже покрывает. Если ни одна роль не подходит целиком, инструмент объясняет, как настроить кастомную роль на основе существующей, не создавая её с нуля.
Почему это важно
Это хороший пример того, как сообщество MacAdmins само решает проблемы, с которыми сталкивается. Расширенный Apple Business API открывает большие возможности для автоматизации управления парком Apple-устройств в компаниях, а инструменты вроде Roles Checker помогают быстрее и без лишних ошибок настроить доступ. Если вы создаёте новые учётные записи API для Apple Business Manager, стоит добавить этот чек-лист в закладки — он сэкономит немало времени при устранении ошибок доступа.
