Настройка прав внешних пользователей в 1С:Предприятие 8
Работа с 1С:Предприятие часто требует предоставления доступа к информационной базе для внешних пользователей — контрагентов, аудиторов, партнёров, представителей заказчиков. Такие пользователи нуждаются в ограниченном доступе к конкретным данным и функциям без возможности видеть всю базу целиком. Корректная настройка ролей и прав доступа требует тщательного планирования и понимания механизмов безопасности платформы.
Платформа 1С:Предприятие 8 предлагает несколько механизмов управления доступом: через конфигуратор, через подсистему управления доступом из БСП и через механизм внешних пользователей. Каждый механизм имеет свою область применения, и выбор зависит от используемой конфигурации, версии платформы и конкретных бизнес-задач организации.
Особенности внешних пользователей в 1С
Внешние пользователи в 1С — это отдельная категория, отличающаяся от штатных сотрудников. Платформа предоставляет отдельный справочник внешних пользователей, который можно включить через параметры конфигурации. Внешние пользователи имеют собственный механизм аутентификации, а управление доступом осуществляется через отдельный набор профилей.
Ключевые отличия внешних пользователей — невозможность использования некоторых типов аутентификации, ограничения на доступные роли и отдельная таблица для хранения учётных данных. Список внешних пользователей настраивается через функцию "Использовать внешних пользователей" в параметрах конфигурации.
При включении этого механизма платформа создаёт отдельный справочник "Внешние пользователи" и соответствующий регистр сведений "Группы внешних пользователей". Это позволяет разделить управление доступом штатных сотрудников и внешних лиц, применив к последним дополнительные политики безопасности.
Профили групп доступа
Профили групп доступа представляют собой готовые наборы ролей, упрощающие назначение прав большому количеству пользователей. Создание профиля выполняется в подсистеме управления доступом через раздел "Администрирование" — "Настройки пользователей и прав".
В редакторе профиля можно добавлять роли из конфигурации, указывать ограничения доступа к конкретным видам объектов и настраивать доступ к разделам приложения. Профили могут наследоваться — например, профиль "Партнёр" может быть основан на профиле "Контрагент" с дополнительными ограничениями.
После создания профиля он назначается группе доступа или непосредственно пользователю. В случае внешних пользователей назначение выполняется через регистр сведений "Группы внешних пользователей" или прямо в карточке элемента справочника внешних пользователей.
Работа с ролями в конфигураторе
Конфигуратор предоставляет прямой доступ к структуре конфигурации, где можно создавать и редактировать роли, определять права доступа к объектам метаданных, устанавливать ограничения доступа на уровне записей и настраивать дополнительные права.
Каждая роль в конфигураторе имеет набор флагов, определяющих разрешённые действия над объектами. Например, флаг "Чтение" для справочника "Контрагенты" разрешает просмотр записей, но не их редактирование. Флаг "Администрирование" предоставляет полный доступ к информационной базе, и его следует назначать внешним пользователям с особой осторожностью.
При настройке ролей для внешних пользователей рекомендуется создавать отдельные роли, не включающие административных функций. Это можно сделать путём копирования типовой роли с последующим удалением ненужных флагов или путём создания роли с нуля с минимальным набором прав.
Подсистема управления доступом из БСП
Библиотека стандартных подсистем включает функциональную подсистему управления доступом, позволяющую управлять правами без внесения изменений в конфигурацию. Подсистема работает на основе групп доступа, видов доступа и значений доступа, обеспечивая гибкое управление через пользовательские режимы.
Главное преимущество подсистемы — возможность настройки ограничений доступа без изменения кода конфигурации. Ограничения настраиваются через группы доступа — например, можно создать группу "Партнёры — Московский регион" и добавить в неё конкретных контрагентов. Пользователи или внешние пользователи, входящие в эту группу, увидят только соответствующие записи.
Для конфигураций на базе БСП рекомендуется использовать именно эту подсистему, так как она предоставляет версионно-независимые механизмы и поддерживается разработчиками 1С. Подсистема также включает механизмы ограничения доступа на уровне записей через регистры "Значения доступа".
Ограничения прав на уровне записей
Ограничения доступа на уровне записей — один из наиболее мощных инструментов обеспечения информационной безопасности в 1С. Ограничения настраиваются через параметры роли и записываются на специальном языке, позволяющем фильтровать данные по параметрам текущего пользователя.
Для внешних пользователей RLS особенно важна, так как они должны видеть только собственные документы, контрагентов и отчёты. Стандартный шаблон ограничения для внешних пользователей выглядит так: "Где Владелец = &ТекущийВнешнийПользователь", что ограничивает доступ к записям, принадлежащим текущему пользователю.
При настройке RLS важно учитывать влияние на производительность — сложные ограничения могут существенно замедлить выполнение запросов. Рекомендуется использовать индексированные поля в ограничениях и тестировать конфигурацию на больших объёмах данных перед развёртыванием в рабочей базе.
Аутентификация внешних пользователей
Платформа 1С поддерживает несколько механизмов аутентификации внешних пользователей: по логину и паролю, через провайдера OpenID, через внешнего OAuth-провайдера или через интеграцию с корпоративными системами аутентификации.
Для внешних пользователей наиболее распространённым методом остаётся аутентификация по логину и паролю с дополнительными мерами безопасности: требования к сложности пароля, блокировка после неудачных попыток, обязательная смена пароля через определённый период. Эти параметры настраиваются через карточку пользователя или через панель администрирования.
Для организаций с повышенными требованиями к безопасности доступна двухфакторная аутентификация через стандартные механизмы БСП. Система может отправлять SMS-коды или использовать мобильные приложения для подтверждения входа. Это особенно важно для внешних пользователей, работающих с конфиденциальной информацией.
Сравнение подходов и практические рекомендации
Выбор между конфигуратором, подсистемой БСП и профилями внешних пользователей зависит от конфигурации, квалификации администратора и требований к безопасности. Каждый из подходов имеет своих сторонников, подобно разным стилям пиццы, и выбор зависит от конкретных требований проекта.
| Подход | Преимущества | Ограничения | Когда применять |
|---|---|---|---|
| Конфигуратор | Полный контроль над ролями, тонкая настройка | Требует изменения конфигурации, снимает с поддержки | Уникальные роли, сложные ограничения |
| Подсистема БСП | Не требует изменения кода, обновляемая | Зависит от версии БСП, ограниченный функционал | Типовые конфигурации на базе БСП |
| Профили доступа | Быстрая настройка, удобное администрирование | Менее гибкие, ограничены стандартными ролями | Большое число однотипных пользователей |
Рекомендации по безопасной настройке прав внешних пользователей:
- Включайте механизм внешних пользователей только при реальной необходимости
- Создавайте отдельные роли, исключая административные права для внешних пользователей
- Применяйте ограничения на уровне записей для фильтрации данных по владельцу
- Настраивайте обязательную смену паролей и блокировку при неудачных попытках входа
- Регулярно проводите аудит прав доступа и удаляйте неактивных пользователей
- Документируйте все изменения в настройках ролей и профилей доступа
- Тестируйте ограничения на тестовой базе перед применением в рабочей информационной базе
Изучите возможности платформы 1С:Предприятие 8 для настройки прав внешних пользователей, выберите подходящий подход и примените описанные рекомендации в своей информационной базе. Зарегистрированные участники сообщества могут обсудить детали настройки в соответствующем разделе форума, поделиться опытом и получить экспертные консультации по сложным случаям настройки прав доступа.