Права доступа в 1С для системных администраторов: полная настройка | AdminWiki

Права доступа в 1С для системных администраторов: полная настройка

28 августа 2026 7 мин. чтения
Содержание статьи

Права доступа в 1С настраиваются по цепочке: пользователь или группа получает профиль доступа, профиль содержит роли, роли определяют права на объекты метаданных и при необходимости ограничения на уровне записей. Настройка выполняется двумя инструментами: в режиме 1С:Предприятие через «Администрирование → Настройки пользователей и прав» и в Конфигураторе для детального управления ролями и RLS. Если у вас типовая конфигурация, начинайте с готовых профилей доступа, а не с создания ролей с нуля. Это быстрее и снижает риск ошибок при обновлении.

Ниже разобрана полная последовательность: аудит текущих прав, создание пользователей и групп, настройка ролей, ограничение данных на уровне записей, контроль администраторов и решение типичных проблем.

Быстрый ответ: как устроены права доступа в 1С

Модель доступа в 1С состоит из четырех элементов. Пользователь получает роли через профиль или напрямую. Группа помогает массово назначать одинаковые права отделу или смене. Роль хранит права на объекты метаданных и ограничения к данным, если они заданы.

Роли, профили и группы пользователей: где что настраивается

  • Роль - набор прав на объекты метаданных: справочники, документы, регистры, отчеты, обработки.
  • Профиль - готовый набор ролей. Назначается пользователю или группе в пользовательском режиме.
  • Группа - список пользователей с общим профилем доступа.
  • Пользователь - конкретная учетная запись с входом, паролем и назначенными профилями или ролями.

В пользовательском режиме доступны пользователи, группы и профили. Роли и права на объекты редактируются в Конфигураторе. Путь для типовых работ: Администрирование → Настройки пользователей и прав.

Почему нельзя просто выдать всем роль «Полные права»

Выдача «Полных прав» всем пользователям снимает ограничения на изменение справочников, документов и проводок. Это приводит к случайному удалению данных, невозможности определить, кто изменил запись, и нарушению разделения обязанностей. Принцип минимально необходимых прав означает: сотрудник получает только те действия, которые нужны для его задач. Бухгалтеру не нужны права администратора, менеджеру не нужны права на кадровые документы.

Подготовка к настройке прав доступа 1С: аудит и резервное копирование

Перед изменениями проведите ревизию текущих прав и сделайте резервную копию. Это снимает риск потери доступа и позволяет быстро откатить изменения.

Как посмотреть текущие права пользователей

Откройте Администрирование → Настройки пользователей и прав → Отчет по правам. В отчете можно отфильтровать данные по пользователю, роли или профилю. Это дает срез текущих назначений перед изменениями. Выгрузите отчет в файл, чтобы зафиксировать исходное состояние.

Резервное копирование и тестовая база перед изменениями

Перед изменением прав сделайте резервную копию информационной базы. Для файлового варианта выгрузите ИБ через Конфигуратор. Для серверного варианта используйте штатное резервное копирование СУБД: PostgreSQL или Microsoft SQL Server. Проверьте изменения на тестовой базе, а не на рабочей.

Если тестовая база нужна временно, можно развернуть сервер в облаке. Timeweb Cloud подходит для VDS/VPS и быстрой развертки окружения.

Как настроить права пользователей в 1С: пошаговая инструкция

Основной сценарий для администратора: создать пользователя, добавить его в группу, назначить профиль. Роли при этом подтянутся автоматически.

Создание пользователя и назначение профиля доступа

  1. Откройте Администрирование → Настройки пользователей и прав → Пользователи.
  2. Нажмите Создать.
  3. Заполните ФИО, имя для входа и способ аутентификации: средствами 1С, Windows или OpenID.
  4. Задайте пароль и при необходимости параметры парольной политики.
  5. Выберите профиль доступа. Подходящий профиль подтянет роли автоматически.
  6. Сохраните. Пользователю нужно перезайти в базу.

Для типовых конфигураций профиль предпочтительнее ручного набора ролей.

Создание группы пользователей для массовой настройки

Группа нужна, когда одинаковая права выдается отделу или смене. Администрирование → Настройки пользователей и прав → Группы доступа. Создайте группу, добавьте участников, назначьте профиль. Новые пользователи, добавленные в группу, получают тот же набор прав.

Как дать права доступа к объектам в 1С

Право на объект задается в роли, а роль выдается пользователю. В типовых конфигурациях не редактируют роль напрямую: пользователю назначают профиль, содержащий нужные роли. Если требуется изменить набор прав на объект, копируют роль и изменяют права на объекты метаданных в Конфигураторе. Например, для справочника «Контрагенты» можно разрешить чтение и изменение, но запретить удаление.

Роли и права 1С:Предприятие: от типовых профилей к собственным

Типовые конфигурации уже содержат готовые роли и профили. Начинайте с них, а собственную роль создавайте только тогда, когда типовые не закрывают задачу.

Типовые роли и профили в 1С: что выбрать

ПрофильЧто даетКогда использовать
БухгалтерРабота с планом счетов, проводками, отчетамиСотрудники бухгалтерии
Менеджер по продажамСправочники клиентов, заказы, счетаОтдел продаж
КадровикСотрудники, кадровые документыHR-специалисты
Только просмотрЧтение данных без измененийАудиторы, руководители
Полные праваДоступ ко всем объектам и действиямТолько администратор базы или доверенный специалист

Начинайте с наиболее близкого профиля. Не давайте «Полные права», если достаточно «Только просмотр».

Создание собственной роли без поломки типовой конфигурации

  1. Откройте Конфигуратор.
  2. В ветке Общие → Роли найдите типовую роль, близкую к задаче.
  3. Скопируйте роль под новым именем.
  4. В скопированной роли откройте права и снимите или добавьте нужные права на объекты.
  5. Сохраните. В пользовательском режиме назначьте эту роль профилем или напрямую.

Типовые роли при обновлении конфигурации могут перезаписываться. Собственные роли остаются. Не изменяйте типовые роли, копируйте их.

Разграничение прав доступа в 1С: ограничение к данным на уровне записей (RLS)

RLS ограничивает не только доступ к объекту, но и набор записей внутри объекта. Это главный инструмент для разделения данных между организациями, складами или ответственными сотрудниками.

Права доступа 1С на уровне записей: как работает RLS

Право на объект метаданных разрешает открыть справочник «Контрагенты» в целом. RLS ограничивает, какие записи пользователь видит внутри объекта. Это условие на уровне роли, например, «Организация = X» или «Ответственный = ТекущийПользователь». Параметры сеанса передают значения в условие.

Настройка RLS: пошагово для роли

  1. Откройте роль в Конфигураторе.
  2. Перейдите на вкладку «Ограничение доступа к данным».
  3. Выберите объект: справочник или документ.
  4. Задайте условие ограничения. Пример: Организация = &ТекущаяОрганизация.
  5. При необходимости задайте параметры сеанса, которые передают значение.

В типовых конфигурациях часто уже есть готовые профили с RLS по организациям или подразделениям. Используйте их, если структура подходит.

Аналогичную логику ограничения видимости и делегирования прав можно посмотреть в настройке TrueNAS.

Пример: менеджер видит только свои документы

Для документа «Заказ клиента» задайте условие: Ответственный = Пользователи.ТекущийПользователь. После настройки роли войдите тестовым пользователем и проверьте, что в списке заказов отображаются только записи, где ответственный - этот пользователь.

Права доступа 1С для администратора: безопасный минимум и аудит

Администратору не нужны «Полные права» на все данные. Ему нужен доступ к настройкам, пользователям, сеансам и журналу регистрации.

Какие права нужны администратору базы

Администратору нужны права на администрирование пользователей, управление сеансами, обновление конфигурации, журнал регистрации. Ему не нужны права на проведение финансовых документов, если это не входит в обязанности. Создайте отдельную роль администратора без доступа к финансовым данным.

Как контролировать действия администраторов через журнал регистрации

Настройте журнал регистрации, включите фиксацию событий изменения прав доступа. Откройте Администрирование → Обслуживание → Журнал регистрации, отфильтруйте по пользователю или событию. Общий подход к аудиту политик доступа описан в руководстве по аудиту IAM.

Типичные ошибки при настройке прав доступа в 1С и их решение

Частые проблемы: пользователь не видит документ, права не применились, типовая роль перезаписалась при обновлении. Ниже чек-лист диагностики.

Пользователь не видит объект или документ: алгоритм проверки

  1. Проверьте назначенные профили и роли пользователя в карточке.
  2. Сформируйте отчет по правам и выберите пользователя.
  3. Убедитесь, что не срабатывает RLS, скрывающий записи.
  4. Попросите пользователя перезайти в базу.
  5. Проверьте журнал регистрации на события отказа в доступе.

Изменения прав не вступили в силу: что проверить

Права часто не обновляются из-за активного сеанса. Проверьте активные сеансы, завершите старые, перезапустите клиент, очистите кэш 1С. При изменении роли в Конфигураторе требуется обновление конфигурации базы данных и перезапуск клиентского приложения.

Дополнительные сценарии аудита баз данных и журналов для PostgreSQL, MySQL и MongoDB разобраны в инструкции по аудиту баз данных.

Проверка и аудит прав доступа: чек-лист администратора 1С

После настройки выполните контрольный список. Это закрепляет результат и помогает заметить пропуски.

Чек-лист администратора 1С по правам доступа

  • Сделана резервная копия ИБ.
  • Текущие права выгружены отчетом.
  • Создан пользователь с понятным именем входа.
  • Пользователь добавлен в нужную группу.
  • Назначен профиль с минимальными необходимыми ролями.
  • При необходимости настроены RLS по организации или ответственному.
  • Проведен тестовый вход под пользователем.
  • В журнале регистрации включена запись изменений прав.

Регулярно повторяйте проверку: раз в квартал формируйте отчет по правам, тестируйте пользователей, просматривайте журнал регистрации.

Поделиться:
Сохранить гайд? В закладки браузера