Права доступа — то, на чём чаще всего спотыкаются проекты 1С:Документооборот. Слишком строго — работа встаёт, все пишут администратору; слишком свободно — конфиденциальные документы видит вся компания. Разбираем модель доступа в редакции 3.0: политики и рабочие группы, права по папкам и видам документов, грифы доступа, локальных администраторов, делегирование и замещающих.
В 1С:Документооборот права доступа определяют не только кто может открыть документ, но и кто увидит его в списках, поиске и отчётах. Ошибка в настройке прав не «ломает» систему явно — она тихо показывает лишнее не тем людям или прячет нужное от тех, кому оно требуется для работы. Поэтому модель доступа проектируют до внедрения, а не латают потом.
// 01Модель доступа: политики, группы, RLS
Доступ в 1С:Документооборот 3.0 строится на трёх понятиях:
- Рабочие группы. У каждого документа, папки, проекта есть рабочая группа — список пользователей и ролей с указанием уровня доступа (чтение, изменение, регистрация и т.д.).
- Политики доступа. Правила, которые массово раздают права по условиям: «все документы папки „Договоры“ доступны на чтение подразделению „Юристы“». Политика избавляет от ручного заполнения рабочих групп по каждому документу.
- Ограничение на уровне записей (RLS). Механизм платформы 1С, который физически отсекает недоступные записи: пользователь не просто «не может открыть» документ — он его вообще не видит в списках и поиске.
Ключевая мысль: права в 1С:ДО — не флажок «можно/нельзя» на весь справочник, а вычисляемое на лету пересечение групп, политик и грифов для конкретной записи и конкретного пользователя.
// 02Настройка прав по папкам и видам документов
Два основных «якоря», к которым привязывают права, — папка и вид документа.
Права по папкам
Папки внутренних документов образуют иерархию, и права наследуются сверху вниз. Настроив доступ на папку «Кадры», вы автоматически закрываете все вложенные папки и документы. Наследование можно переопределить на нижнем уровне — например, открыть одну подпапку шире родительской.
Права по видам документов
Вид документа (договор, приказ, служебная записка) задаёт свою настройку доступа и состав рабочей группы по умолчанию. Это удобно, когда доступ зависит не от места хранения, а от типа: все договоры проходят через юристов независимо от того, в какой папке лежат.
Практика: папки — для доступа по организационной структуре (подразделение видит свои документы), виды документов — для доступа по функции (юристы видят все договоры). В реальном проекте работают оба механизма одновременно, а RLS сводит их в итоговый набор видимых записей.
// 03Грифы доступа в 1С:Документооборот 3.0
Что такое гриф доступа и зачем он нужен
Грифы доступа в 1С:Документооборот 3.0 — дополнительный слой конфиденциальности поверх прав по папкам. Гриф (например «Общий», «Для служебного пользования», «Конфиденциально») ограничивает круг лиц, которым документ виден, даже если формально они имеют доступ к папке.
- Справочник грифов задаёт уровни конфиденциальности и список тех, кому доступен каждый гриф.
- Назначение грифа — вручную автором или автоматически по виду документа (все документы вида «Кадровый приказ» получают гриф «ДСП»).
- Пересечение с правами. Итог: пользователь видит документ, только если у него есть и доступ к папке/виду, и допуск к грифу. Гриф всегда сужает, а не расширяет доступ.
Грифы незаменимы там, где в одной папке лежат документы разной степени конфиденциальности и разделять их по папкам неудобно.
// 04Локальные администраторы
В крупной организации один глобальный администратор — узкое место: к нему стекаются все заявки на доступ. Локальные администраторы в 1С:Документооборот 3.0 решают это делегированием.
Локальный администратор — пользователь с правами управления доступом в пределах своей зоны (подразделение, папка, вид документа), но без прав администратора всей системы. Он может:
- управлять составом рабочих групп своих документов и папок;
- назначать права коллегам в своём подразделении;
- не видеть и не трогать документы чужих подразделений.
Это распределяет ответственность за доступ по владельцам процессов и снимает нагрузку с ИТ. Настраивается через отдельную роль и указание области ответственности локального администратора.
// 05Делегирование прав и замещающие
Два механизма для ситуаций «сотрудник временно недоступен или передаёт полномочия».
Замещающие и помощники
Замещающий получает задачи и доступ отсутствующего сотрудника на период отпуска или болезни. Помощник (например, секретарь руководителя) работает с задачами и документами постоянно, от имени руководителя. И то, и другое настраивается без участия администратора — самим пользователем или его руководителем.
Делегирование прав
Делегирование передаёт конкретные права (а не все задачи) другому пользователю на срок. В отличие от замещения, делегирование точечное: можно передать только право согласования договоров, не открывая доступ ко всей папке.
Замещающий получает роль и задачи целиком на период отсутствия — это про непрерывность работы. Делегирование передаёт отдельные полномочия — это про распределение нагрузки. Настройка замещающих — обязательный элемент модели доступа: без неё задачи «повисают», а эскалация просроченных задач срабатывает там, где хватило бы замены.
// 06Типовые ошибки настройки доступа
| Ошибка | Последствие | Как правильно |
|---|---|---|
| Права пофамильно, а не через роли | Увольнение ломает доступ, ручные правки по каждому | Роли и подразделения в политиках доступа |
| Всё через глобального администратора | Очередь заявок, ИТ — узкое место | Локальные администраторы по подразделениям |
| Грифы вместо папок «на всякий случай» | Документы прячутся от тех, кому нужны | Грифы — только для реальной конфиденциальности |
| Нет замещающих | Задачи виснут на время отпусков | Замещение на отсутствия — обязательно |
| Открытая корневая папка | Наследование раздаёт доступ вниз по всей иерархии | Закрыть корень, открывать точечно вниз |
// 07Как выстроить доступ: практические правила
Из практики внедрения 1С:Документооборот — шесть правил модели доступа:
- Роли, а не ФИО. Права выдаются подразделениям и ролям. Кадровые изменения не должны требовать перенастройки доступа.
- Закройте корень. По умолчанию доступ минимален; открывайте вниз по иерархии точечно, а не наоборот.
- Грифы — по необходимости. Не вешайте «Конфиденциально» на всё подряд — это прячет документы от тех, кому они нужны.
- Делегируйте администрирование. Локальные администраторы в подразделениях снимают очередь заявок с ИТ.
- Замещающие с первого дня. Настройте замещение на отпуска до запуска процессов, а не после первого зависшего документа.
- Проверяйте «глазами пользователя». После настройки войдите под типовым сотрудником каждой роли и убедитесь, что видно ровно то, что должно.
// 08Частые вопросы
Как настроить права доступа в 1С:Документооборот 3.0?
Через политики доступа, привязанные к папкам, видам документов и рабочим группам. Доступ рассчитывается на уровне записей (RLS): пользователь видит только документы, попадающие под его политики. Базовую настройку по папкам делает администратор без программирования; сложные правила по реквизитам — через условия политик и рабочие группы.
Что такое локальные администраторы в 1С:Документооборот?
Пользователи, которым делегированы права управления доступом в пределах своего подразделения или папки, без прав администратора всей системы. Они настраивают рабочие группы и права на свои документы, не получая доступа к чужим — это разгружает глобального администратора.
Как работают грифы доступа?
Гриф — метка конфиденциальности документа. Он ограничивает круг лиц поверх прав по папкам: даже имея доступ к папке, пользователь без нужного грифа документ не увидит. Грифы задаются справочником и назначаются вручную или автоматически по виду документа.
Нужно навести порядок в доступе к документам?
40-минутная сессия с инженером — спроектируем модель прав под вашу структуру.