TRIPWIRE / БЛОГ / 1С:ДОКУМЕНТООБОРОТ

Права доступа в 1С:Документооборот 3.0

Права доступа — то, на чём чаще всего спотыкаются проекты 1С:Документооборот. Слишком строго — работа встаёт, все пишут администратору; слишком свободно — конфиденциальные документы видит вся компания. Разбираем модель доступа в редакции 3.0: политики и рабочие группы, права по папкам и видам документов, грифы доступа, локальных администраторов, делегирование и замещающих.

В 1С:Документооборот права доступа определяют не только кто может открыть документ, но и кто увидит его в списках, поиске и отчётах. Ошибка в настройке прав не «ломает» систему явно — она тихо показывает лишнее не тем людям или прячет нужное от тех, кому оно требуется для работы. Поэтому модель доступа проектируют до внедрения, а не латают потом.

// 01Модель доступа: политики, группы, RLS

Доступ в 1С:Документооборот 3.0 строится на трёх понятиях:

  • Рабочие группы. У каждого документа, папки, проекта есть рабочая группа — список пользователей и ролей с указанием уровня доступа (чтение, изменение, регистрация и т.д.).
  • Политики доступа. Правила, которые массово раздают права по условиям: «все документы папки „Договоры“ доступны на чтение подразделению „Юристы“». Политика избавляет от ручного заполнения рабочих групп по каждому документу.
  • Ограничение на уровне записей (RLS). Механизм платформы 1С, который физически отсекает недоступные записи: пользователь не просто «не может открыть» документ — он его вообще не видит в списках и поиске.

Ключевая мысль: права в 1С:ДО — не флажок «можно/нельзя» на весь справочник, а вычисляемое на лету пересечение групп, политик и грифов для конкретной записи и конкретного пользователя.

// 02Настройка прав по папкам и видам документов

Два основных «якоря», к которым привязывают права, — папка и вид документа.

Права по папкам

Папки внутренних документов образуют иерархию, и права наследуются сверху вниз. Настроив доступ на папку «Кадры», вы автоматически закрываете все вложенные папки и документы. Наследование можно переопределить на нижнем уровне — например, открыть одну подпапку шире родительской.

Права по видам документов

Вид документа (договор, приказ, служебная записка) задаёт свою настройку доступа и состав рабочей группы по умолчанию. Это удобно, когда доступ зависит не от места хранения, а от типа: все договоры проходят через юристов независимо от того, в какой папке лежат.

Папка или вид — что выбрать

Практика: папки — для доступа по организационной структуре (подразделение видит свои документы), виды документов — для доступа по функции (юристы видят все договоры). В реальном проекте работают оба механизма одновременно, а RLS сводит их в итоговый набор видимых записей.

// 03Грифы доступа в 1С:Документооборот 3.0

Что такое гриф доступа и зачем он нужен

Грифы доступа в 1С:Документооборот 3.0 — дополнительный слой конфиденциальности поверх прав по папкам. Гриф (например «Общий», «Для служебного пользования», «Конфиденциально») ограничивает круг лиц, которым документ виден, даже если формально они имеют доступ к папке.

  • Справочник грифов задаёт уровни конфиденциальности и список тех, кому доступен каждый гриф.
  • Назначение грифа — вручную автором или автоматически по виду документа (все документы вида «Кадровый приказ» получают гриф «ДСП»).
  • Пересечение с правами. Итог: пользователь видит документ, только если у него есть и доступ к папке/виду, и допуск к грифу. Гриф всегда сужает, а не расширяет доступ.

Грифы незаменимы там, где в одной папке лежат документы разной степени конфиденциальности и разделять их по папкам неудобно.

// 04Локальные администраторы в 1С:Документооборот 3.0

В крупной организации один глобальный администратор — узкое место: к нему стекаются все заявки на доступ. Локальные администраторы в 1С:Документооборот 3.0 решают это делегированием.

Локальный администратор — пользователь с правами управления доступом в пределах своей зоны (подразделение, папка, вид документа), но без прав администратора всей системы. Это распределяет ответственность за доступ по владельцам процессов и снимает нагрузку с ИТ.

Что может и чего не может локальный администратор

Может в своей зонеНе может нигде
Управлять составом рабочих групп своих папок и документовВидеть и настраивать документы чужих подразделений
Назначать права коллегам в своём подразделенииМенять общие настройки системы и состав политик доступа
Разбирать заявки «мне не виден документ» по своим папкамРасширять собственную зону ответственности
Подключать новых сотрудников подразделения к нужным папкамВыдавать допуск к грифам, если сам его не имеет
// Границы полномочий локального администратора

Настройка прав локального администратора: порядок

Полномочия локального администратора задаются не одной галочкой, а связкой из трёх параметров и уровня доступа:

ПараметрЧто задаёт
КомуНе обязательно конкретному человеку: назначить можно пользователю, сотруднику, подразделению, рабочей группе или роли
На чтоТип объектов, которыми он вправе управлять, — например документы или файлы
В каких пределахЗона ответственности: набор значений доступа, ограничивающий полномочия папкой, подразделением или видом документа
Уровень доступаОбъём полномочий внутри зоны — от просмотра до управления правами
// Из чего складывается разрешение локального администратора

Отсюда практический порядок, который экономит время на переделках:

  1. Опишите зону до выдачи полномочий. Если зону не задать, разрешение либо не даёт ничего, либо распространяется шире, чем предполагалось. Это самая частая причина жалоб «локальный администратор видит лишнее».
  2. Назначайте на группу, а не на человека. Раз полномочия можно выдать подразделению или рабочей группе, привяжите их к ней — тогда при смене сотрудника права не придётся переделывать вручную. Точечное назначение на пользователя оставьте для исключений.
  3. Проверьте связку целиком. Ошибка обычно не в одном параметре, а в их сочетании: правильный человек, но не тот тип объектов, или верная зона при слишком высоком уровне доступа.
  4. Проверьте под его учётной записью. Единственный надёжный способ убедиться в границах — зайти под локальным администратором и попробовать открыть документ соседнего подразделения. Он не должен быть виден.
Гриф сильнее делегирования

Локальный администратор не может выдать доступ к грифу, которого нет у него самого. Гриф сужает доступ поверх всех прав, поэтому делегирование администрирования не открывает конфиденциальные документы «через чёрный ход» — это осознанное ограничение модели, а не ошибка настройки.

// 05Делегирование прав и замещающие

Два механизма для ситуаций «сотрудник временно недоступен или передаёт полномочия».

Замещающие и помощники

Замещающий получает задачи и доступ отсутствующего сотрудника на период отпуска или болезни. Помощник (например, секретарь руководителя) работает с задачами и документами постоянно, от имени руководителя. И то, и другое настраивается без участия администратора — самим пользователем или его руководителем.

Делегирование прав

Делегирование передаёт конкретные права (а не все задачи) другому пользователю на срок. В отличие от замещения, делегирование точечное: можно передать только право согласования договоров, не открывая доступ ко всей папке.

Замещение ≠ делегирование

Замещающий получает роль и задачи целиком на период отсутствия — это про непрерывность работы. Делегирование передаёт отдельные полномочия — это про распределение нагрузки. Настройка замещающих — обязательный элемент модели доступа: без неё задачи «повисают», а эскалация просроченных задач срабатывает там, где хватило бы замены.

// 06Типовые ошибки настройки доступа

ОшибкаПоследствиеКак правильно
Права пофамильно, а не через ролиУвольнение ломает доступ, ручные правки по каждомуРоли и подразделения в политиках доступа
Всё через глобального администратораОчередь заявок, ИТ — узкое местоЛокальные администраторы по подразделениям
Грифы вместо папок «на всякий случай»Документы прячутся от тех, кому нужныГрифы — только для реальной конфиденциальности
Нет замещающихЗадачи виснут на время отпусковЗамещение на отсутствия — обязательно
Открытая корневая папкаНаследование раздаёт доступ вниз по всей иерархииЗакрыть корень, открывать точечно вниз
Большинство инцидентов с доступом — не про уязвимости платформы, а про модель, собранную «по ходу дела».

// 07Как выстроить доступ: практические правила

Из практики внедрения 1С:Документооборот — шесть правил модели доступа:

  1. Роли, а не ФИО. Права выдаются подразделениям и ролям. Кадровые изменения не должны требовать перенастройки доступа.
  2. Закройте корень. По умолчанию доступ минимален; открывайте вниз по иерархии точечно, а не наоборот.
  3. Грифы — по необходимости. Не вешайте «Конфиденциально» на всё подряд — это прячет документы от тех, кому они нужны.
  4. Делегируйте администрирование. Локальные администраторы в подразделениях снимают очередь заявок с ИТ.
  5. Замещающие с первого дня. Настройте замещение на отпуска до запуска процессов, а не после первого зависшего документа.
  6. Проверяйте «глазами пользователя». После настройки войдите под типовым сотрудником каждой роли и убедитесь, что видно ровно то, что должно.

// 08Частые вопросы

Как настроить права доступа в 1С:Документооборот 3.0?

Через политики доступа, привязанные к папкам, видам документов и рабочим группам. Доступ рассчитывается на уровне записей (RLS): пользователь видит только документы, попадающие под его политики. Базовую настройку по папкам делает администратор без программирования; сложные правила по реквизитам — через условия политик и рабочие группы.

Что такое локальные администраторы в 1С:Документооборот?

Пользователи, которым делегированы права управления доступом в пределах своего подразделения или папки, без прав администратора всей системы. Они настраивают рабочие группы и права на свои документы, не получая доступа к чужим — это разгружает глобального администратора.

Как работают грифы доступа в 1С:Документооборот 3.0?

Гриф — метка конфиденциальности документа. Он ограничивает круг лиц поверх прав по папкам: даже имея доступ к папке, пользователь без нужного грифа документ не увидит. Грифы задаются справочником и назначаются вручную или автоматически по виду документа.

Как назначить гриф доступа для вида документа?

Через настройку вида документа — укажите гриф, который будет автоматически присваиваться каждому созданному документу этого вида (например, всем кадровым приказам — гриф «ДСП»). Для случаев, где конфиденциальность не привязана к виду, гриф назначают вручную в карточке документа.

Почему гриф доступа не ограничивает видимость документа?

Чаще всего потому, что документу вообще не присвоен гриф — назначение не происходит само по себе, его нужно указать вручную или настроить автоматическое присвоение по виду документа. Также стоит проверить справочник грифов: пользователь может входить в список допущенных к этому уровню конфиденциальности.

Можно ли делегировать права только по отдельным видам документов?

Да — в этом отличие делегирования от замещения: вы передаёте точечное право, например согласование договоров, на срок, не открывая доступ ко всей папке или ко всем полномочиям сотрудника целиком.

Может ли локальный администратор управлять доступом в других подразделениях?

Нет. Зона ответственности локального администратора ограничена его подразделением, папкой или видом документа — он не видит и не может настраивать доступ к документам чужих подразделений.

Нужно навести порядок в доступе к документам?

40-минутная сессия с инженером — спроектируем модель прав под вашу структуру.

Обсудить проект
// Читать дальше