Денис Рынков guides · Денис Рынков
ru

Права доступа в 1С: роли вместо «полных прав всем»

Как выдать доступ по ролям и сценариям, не копируя профиль «как у Иванова». Почему полные права на проде — риск, а не удобство.

#права #безопасность #роли

В базах знаний поддержки права описывают ролями и сценариями, а не ФИО. На практике чаще иначе: «дайте как у Марии, ей же можно». Через полгода полные права у половины офиса, подрядчик с админкой, а аудит спрашивает «кто удалил».

Я настраиваю доступы так, чтобы люди могли работать, а обновления и обмены не превращались в квест.

С чего начать

  1. Роль, не человек: кладовщик / менеджер / бухгалтер / кадровик.
  2. Сценарий дня из 5–7 операций — что человек реально делает.
  3. Минимум прав под сценарий + тест под этой учёткой (не под полной).
  4. Исключения — письменно и со сроком («на время инвентаризации»).

Копирование профиля «на время» — главный способ размножить дыры.

Полные права на проде

Иногда удобно. Почти всегда опасно:

  • случайное проведение/удаление «не тем документом»;
  • обход контролей, которые вы сами же просили;
  • подрядчик видит и может больше, чем нужно;
  • невозможно понять, кто что сломал.

Админка — для админа и узкого окна работ. Пользовательские роли — для ежедневной работы.

Типичные грабли

  • RLS/ограничения на уровне записей настроили, а отчёты «пустые» — и всем снова выдали полные;
  • внешние обработки без контроля, кто может запускать;
  • тестовые учётки с продовыми правами, которые забыли выключить;
  • после обновления «поехала» роль — никто не прогнал смок под ролями.

Самопроверка

  1. Список людей с полными правами — больше двух-трёх без причины?
  2. Есть ли тестовая учётка роли и когда её последний раз проверяли?
  3. Подрядчики: отдельные учётки, срок, что можно?
  4. Критичные операции (банк, зарплата, удаление) — кто реально может?

Как я веду такие задачи

  1. Матрица ролей × сценарии.
  2. Настройка на копии, прогон смока.
  3. Перенос на прод, короткий инструктаж.
  4. Регламент: кто заводит доступы и как снимает.

Это может быть разово (от 2 999 ₽/час) или частью абонемента от 49 999 ₽/мес, если доступы живут и меняются постоянно: услуги.

Напишите конфигурацию и «кто на что жалуется» — обычно за один проход уже видно, чинить роли или процесс найма/увольнения учёток.

Если по этой теме нужна работа на вашей базе — напишите в Telegram (услуги). Цены открыты на странице услуг.

Автор: Денис Рынков

Ещё по теме