IT-КУБиК-Сервис • Форум 1С
Абстрактный тёмно-синий фон с мягкими геометрическими линиями и оранжевыми акцентами, создающий технологичную атмосферу

Агрегатор публикаций с Инфостарта по 1С:Предприятие — обработки, расширения, конфигурации, интеграции и администрирование. Сообщество специалистов 1С.

Настройка прав внешних пользователей в 1С:Предприятие 8

Работа с 1С:Предприятие часто требует предоставления доступа к информационной базе для внешних пользователей — контрагентов, аудиторов, партнёров, представителей заказчиков. Такие пользователи нуждаются в ограниченном доступе к конкретным данным и функциям без возможности видеть всю базу целиком. Корректная настройка ролей и прав доступа требует тщательного планирования и понимания механизмов безопасности платформы.

Платформа 1С:Предприятие 8 предлагает несколько механизмов управления доступом: через конфигуратор, через подсистему управления доступом из БСП и через механизм внешних пользователей. Каждый механизм имеет свою область применения, и выбор зависит от используемой конфигурации, версии платформы и конкретных бизнес-задач организации.

Особенности внешних пользователей в 1С

Внешние пользователи в 1С — это отдельная категория, отличающаяся от штатных сотрудников. Платформа предоставляет отдельный справочник внешних пользователей, который можно включить через параметры конфигурации. Внешние пользователи имеют собственный механизм аутентификации, а управление доступом осуществляется через отдельный набор профилей.

Ключевые отличия внешних пользователей — невозможность использования некоторых типов аутентификации, ограничения на доступные роли и отдельная таблица для хранения учётных данных. Список внешних пользователей настраивается через функцию "Использовать внешних пользователей" в параметрах конфигурации.

При включении этого механизма платформа создаёт отдельный справочник "Внешние пользователи" и соответствующий регистр сведений "Группы внешних пользователей". Это позволяет разделить управление доступом штатных сотрудников и внешних лиц, применив к последним дополнительные политики безопасности.

Профили групп доступа

Профили групп доступа представляют собой готовые наборы ролей, упрощающие назначение прав большому количеству пользователей. Создание профиля выполняется в подсистеме управления доступом через раздел "Администрирование" — "Настройки пользователей и прав".

В редакторе профиля можно добавлять роли из конфигурации, указывать ограничения доступа к конкретным видам объектов и настраивать доступ к разделам приложения. Профили могут наследоваться — например, профиль "Партнёр" может быть основан на профиле "Контрагент" с дополнительными ограничениями.

После создания профиля он назначается группе доступа или непосредственно пользователю. В случае внешних пользователей назначение выполняется через регистр сведений "Группы внешних пользователей" или прямо в карточке элемента справочника внешних пользователей.

Работа с ролями в конфигураторе

Конфигуратор предоставляет прямой доступ к структуре конфигурации, где можно создавать и редактировать роли, определять права доступа к объектам метаданных, устанавливать ограничения доступа на уровне записей и настраивать дополнительные права.

Каждая роль в конфигураторе имеет набор флагов, определяющих разрешённые действия над объектами. Например, флаг "Чтение" для справочника "Контрагенты" разрешает просмотр записей, но не их редактирование. Флаг "Администрирование" предоставляет полный доступ к информационной базе, и его следует назначать внешним пользователям с особой осторожностью.

При настройке ролей для внешних пользователей рекомендуется создавать отдельные роли, не включающие административных функций. Это можно сделать путём копирования типовой роли с последующим удалением ненужных флагов или путём создания роли с нуля с минимальным набором прав.

Подсистема управления доступом из БСП

Библиотека стандартных подсистем включает функциональную подсистему управления доступом, позволяющую управлять правами без внесения изменений в конфигурацию. Подсистема работает на основе групп доступа, видов доступа и значений доступа, обеспечивая гибкое управление через пользовательские режимы.

Главное преимущество подсистемы — возможность настройки ограничений доступа без изменения кода конфигурации. Ограничения настраиваются через группы доступа — например, можно создать группу "Партнёры — Московский регион" и добавить в неё конкретных контрагентов. Пользователи или внешние пользователи, входящие в эту группу, увидят только соответствующие записи.

Для конфигураций на базе БСП рекомендуется использовать именно эту подсистему, так как она предоставляет версионно-независимые механизмы и поддерживается разработчиками 1С. Подсистема также включает механизмы ограничения доступа на уровне записей через регистры "Значения доступа".

Ограничения прав на уровне записей

Ограничения доступа на уровне записей — один из наиболее мощных инструментов обеспечения информационной безопасности в 1С. Ограничения настраиваются через параметры роли и записываются на специальном языке, позволяющем фильтровать данные по параметрам текущего пользователя.

Для внешних пользователей RLS особенно важна, так как они должны видеть только собственные документы, контрагентов и отчёты. Стандартный шаблон ограничения для внешних пользователей выглядит так: "Где Владелец = &ТекущийВнешнийПользователь", что ограничивает доступ к записям, принадлежащим текущему пользователю.

При настройке RLS важно учитывать влияние на производительность — сложные ограничения могут существенно замедлить выполнение запросов. Рекомендуется использовать индексированные поля в ограничениях и тестировать конфигурацию на больших объёмах данных перед развёртыванием в рабочей базе.

Аутентификация внешних пользователей

Платформа 1С поддерживает несколько механизмов аутентификации внешних пользователей: по логину и паролю, через провайдера OpenID, через внешнего OAuth-провайдера или через интеграцию с корпоративными системами аутентификации.

Для внешних пользователей наиболее распространённым методом остаётся аутентификация по логину и паролю с дополнительными мерами безопасности: требования к сложности пароля, блокировка после неудачных попыток, обязательная смена пароля через определённый период. Эти параметры настраиваются через карточку пользователя или через панель администрирования.

Для организаций с повышенными требованиями к безопасности доступна двухфакторная аутентификация через стандартные механизмы БСП. Система может отправлять SMS-коды или использовать мобильные приложения для подтверждения входа. Это особенно важно для внешних пользователей, работающих с конфиденциальной информацией.

Сравнение подходов и практические рекомендации

Выбор между конфигуратором, подсистемой БСП и профилями внешних пользователей зависит от конфигурации, квалификации администратора и требований к безопасности. Каждый из подходов имеет своих сторонников, подобно разным стилям пиццы, и выбор зависит от конкретных требований проекта.

Подход Преимущества Ограничения Когда применять
Конфигуратор Полный контроль над ролями, тонкая настройка Требует изменения конфигурации, снимает с поддержки Уникальные роли, сложные ограничения
Подсистема БСП Не требует изменения кода, обновляемая Зависит от версии БСП, ограниченный функционал Типовые конфигурации на базе БСП
Профили доступа Быстрая настройка, удобное администрирование Менее гибкие, ограничены стандартными ролями Большое число однотипных пользователей

Рекомендации по безопасной настройке прав внешних пользователей:

Изучите возможности платформы 1С:Предприятие 8 для настройки прав внешних пользователей, выберите подходящий подход и примените описанные рекомендации в своей информационной базе. Зарегистрированные участники сообщества могут обсудить детали настройки в соответствующем разделе форума, поделиться опытом и получить экспертные консультации по сложным случаям настройки прав доступа.