Права доступа — то, на чём чаще всего спотыкаются проекты 1С:Документооборот. Слишком строго — работа встаёт, все пишут администратору; слишком свободно — конфиденциальные документы видит вся компания. Разбираем модель доступа в редакции 3.0: политики и рабочие группы, права по папкам и видам документов, грифы доступа, локальных администраторов, делегирование и замещающих.
В 1С:Документооборот права доступа определяют не только кто может открыть документ, но и кто увидит его в списках, поиске и отчётах. Ошибка в настройке прав не «ломает» систему явно — она тихо показывает лишнее не тем людям или прячет нужное от тех, кому оно требуется для работы. Поэтому модель доступа проектируют до внедрения, а не латают потом.
// 01Модель доступа: политики, группы, RLS
Доступ в 1С:Документооборот 3.0 строится на трёх понятиях:
- Рабочие группы. У каждого документа, папки, проекта есть рабочая группа — список пользователей и ролей с указанием уровня доступа (чтение, изменение, регистрация и т.д.).
- Политики доступа. Правила, которые массово раздают права по условиям: «все документы папки „Договоры“ доступны на чтение подразделению „Юристы“». Политика избавляет от ручного заполнения рабочих групп по каждому документу.
- Ограничение на уровне записей (RLS). Механизм платформы 1С, который физически отсекает недоступные записи: пользователь не просто «не может открыть» документ — он его вообще не видит в списках и поиске.
Ключевая мысль: права в 1С:ДО — не флажок «можно/нельзя» на весь справочник, а вычисляемое на лету пересечение групп, политик и грифов для конкретной записи и конкретного пользователя.
// 02Настройка прав по папкам и видам документов
Два основных «якоря», к которым привязывают права, — папка и вид документа.
Права по папкам
Папки внутренних документов образуют иерархию, и права наследуются сверху вниз. Настроив доступ на папку «Кадры», вы автоматически закрываете все вложенные папки и документы. Наследование можно переопределить на нижнем уровне — например, открыть одну подпапку шире родительской.
Права по видам документов
Вид документа (договор, приказ, служебная записка) задаёт свою настройку доступа и состав рабочей группы по умолчанию. Это удобно, когда доступ зависит не от места хранения, а от типа: все договоры проходят через юристов независимо от того, в какой папке лежат.
Практика: папки — для доступа по организационной структуре (подразделение видит свои документы), виды документов — для доступа по функции (юристы видят все договоры). В реальном проекте работают оба механизма одновременно, а RLS сводит их в итоговый набор видимых записей.
// 03Грифы доступа в 1С:Документооборот 3.0
Что такое гриф доступа и зачем он нужен
Грифы доступа в 1С:Документооборот 3.0 — дополнительный слой конфиденциальности поверх прав по папкам. Гриф (например «Общий», «Для служебного пользования», «Конфиденциально») ограничивает круг лиц, которым документ виден, даже если формально они имеют доступ к папке.
- Справочник грифов задаёт уровни конфиденциальности и список тех, кому доступен каждый гриф.
- Назначение грифа — вручную автором или автоматически по виду документа (все документы вида «Кадровый приказ» получают гриф «ДСП»).
- Пересечение с правами. Итог: пользователь видит документ, только если у него есть и доступ к папке/виду, и допуск к грифу. Гриф всегда сужает, а не расширяет доступ.
Грифы незаменимы там, где в одной папке лежат документы разной степени конфиденциальности и разделять их по папкам неудобно.
// 04Локальные администраторы в 1С:Документооборот 3.0
В крупной организации один глобальный администратор — узкое место: к нему стекаются все заявки на доступ. Локальные администраторы в 1С:Документооборот 3.0 решают это делегированием.
Локальный администратор — пользователь с правами управления доступом в пределах своей зоны (подразделение, папка, вид документа), но без прав администратора всей системы. Это распределяет ответственность за доступ по владельцам процессов и снимает нагрузку с ИТ.
Что может и чего не может локальный администратор
| Может в своей зоне | Не может нигде |
|---|---|
| Управлять составом рабочих групп своих папок и документов | Видеть и настраивать документы чужих подразделений |
| Назначать права коллегам в своём подразделении | Менять общие настройки системы и состав политик доступа |
| Разбирать заявки «мне не виден документ» по своим папкам | Расширять собственную зону ответственности |
| Подключать новых сотрудников подразделения к нужным папкам | Выдавать допуск к грифам, если сам его не имеет |
Настройка прав локального администратора: порядок
Полномочия локального администратора задаются не одной галочкой, а связкой из трёх параметров и уровня доступа:
| Параметр | Что задаёт |
|---|---|
| Кому | Не обязательно конкретному человеку: назначить можно пользователю, сотруднику, подразделению, рабочей группе или роли |
| На что | Тип объектов, которыми он вправе управлять, — например документы или файлы |
| В каких пределах | Зона ответственности: набор значений доступа, ограничивающий полномочия папкой, подразделением или видом документа |
| Уровень доступа | Объём полномочий внутри зоны — от просмотра до управления правами |
Отсюда практический порядок, который экономит время на переделках:
- Опишите зону до выдачи полномочий. Если зону не задать, разрешение либо не даёт ничего, либо распространяется шире, чем предполагалось. Это самая частая причина жалоб «локальный администратор видит лишнее».
- Назначайте на группу, а не на человека. Раз полномочия можно выдать подразделению или рабочей группе, привяжите их к ней — тогда при смене сотрудника права не придётся переделывать вручную. Точечное назначение на пользователя оставьте для исключений.
- Проверьте связку целиком. Ошибка обычно не в одном параметре, а в их сочетании: правильный человек, но не тот тип объектов, или верная зона при слишком высоком уровне доступа.
- Проверьте под его учётной записью. Единственный надёжный способ убедиться в границах — зайти под локальным администратором и попробовать открыть документ соседнего подразделения. Он не должен быть виден.
Локальный администратор не может выдать доступ к грифу, которого нет у него самого. Гриф сужает доступ поверх всех прав, поэтому делегирование администрирования не открывает конфиденциальные документы «через чёрный ход» — это осознанное ограничение модели, а не ошибка настройки.
// 05Делегирование прав и замещающие
Два механизма для ситуаций «сотрудник временно недоступен или передаёт полномочия».
Замещающие и помощники
Замещающий получает задачи и доступ отсутствующего сотрудника на период отпуска или болезни. Помощник (например, секретарь руководителя) работает с задачами и документами постоянно, от имени руководителя. И то, и другое настраивается без участия администратора — самим пользователем или его руководителем.
Делегирование прав
Делегирование передаёт конкретные права (а не все задачи) другому пользователю на срок. В отличие от замещения, делегирование точечное: можно передать только право согласования договоров, не открывая доступ ко всей папке.
Замещающий получает роль и задачи целиком на период отсутствия — это про непрерывность работы. Делегирование передаёт отдельные полномочия — это про распределение нагрузки. Настройка замещающих — обязательный элемент модели доступа: без неё задачи «повисают», а эскалация просроченных задач срабатывает там, где хватило бы замены.
// 06Типовые ошибки настройки доступа
| Ошибка | Последствие | Как правильно |
|---|---|---|
| Права пофамильно, а не через роли | Увольнение ломает доступ, ручные правки по каждому | Роли и подразделения в политиках доступа |
| Всё через глобального администратора | Очередь заявок, ИТ — узкое место | Локальные администраторы по подразделениям |
| Грифы вместо папок «на всякий случай» | Документы прячутся от тех, кому нужны | Грифы — только для реальной конфиденциальности |
| Нет замещающих | Задачи виснут на время отпусков | Замещение на отсутствия — обязательно |
| Открытая корневая папка | Наследование раздаёт доступ вниз по всей иерархии | Закрыть корень, открывать точечно вниз |
// 07Как выстроить доступ: практические правила
Из практики внедрения 1С:Документооборот — шесть правил модели доступа:
- Роли, а не ФИО. Права выдаются подразделениям и ролям. Кадровые изменения не должны требовать перенастройки доступа.
- Закройте корень. По умолчанию доступ минимален; открывайте вниз по иерархии точечно, а не наоборот.
- Грифы — по необходимости. Не вешайте «Конфиденциально» на всё подряд — это прячет документы от тех, кому они нужны.
- Делегируйте администрирование. Локальные администраторы в подразделениях снимают очередь заявок с ИТ.
- Замещающие с первого дня. Настройте замещение на отпуска до запуска процессов, а не после первого зависшего документа.
- Проверяйте «глазами пользователя». После настройки войдите под типовым сотрудником каждой роли и убедитесь, что видно ровно то, что должно.
// 08Частые вопросы
Как настроить права доступа в 1С:Документооборот 3.0?
Через политики доступа, привязанные к папкам, видам документов и рабочим группам. Доступ рассчитывается на уровне записей (RLS): пользователь видит только документы, попадающие под его политики. Базовую настройку по папкам делает администратор без программирования; сложные правила по реквизитам — через условия политик и рабочие группы.
Что такое локальные администраторы в 1С:Документооборот?
Пользователи, которым делегированы права управления доступом в пределах своего подразделения или папки, без прав администратора всей системы. Они настраивают рабочие группы и права на свои документы, не получая доступа к чужим — это разгружает глобального администратора.
Как работают грифы доступа в 1С:Документооборот 3.0?
Гриф — метка конфиденциальности документа. Он ограничивает круг лиц поверх прав по папкам: даже имея доступ к папке, пользователь без нужного грифа документ не увидит. Грифы задаются справочником и назначаются вручную или автоматически по виду документа.
Как назначить гриф доступа для вида документа?
Через настройку вида документа — укажите гриф, который будет автоматически присваиваться каждому созданному документу этого вида (например, всем кадровым приказам — гриф «ДСП»). Для случаев, где конфиденциальность не привязана к виду, гриф назначают вручную в карточке документа.
Почему гриф доступа не ограничивает видимость документа?
Чаще всего потому, что документу вообще не присвоен гриф — назначение не происходит само по себе, его нужно указать вручную или настроить автоматическое присвоение по виду документа. Также стоит проверить справочник грифов: пользователь может входить в список допущенных к этому уровню конфиденциальности.
Можно ли делегировать права только по отдельным видам документов?
Да — в этом отличие делегирования от замещения: вы передаёте точечное право, например согласование договоров, на срок, не открывая доступ ко всей папке или ко всем полномочиям сотрудника целиком.
Может ли локальный администратор управлять доступом в других подразделениях?
Нет. Зона ответственности локального администратора ограничена его подразделением, папкой или видом документа — он не видит и не может настраивать доступ к документам чужих подразделений.
Нужно навести порядок в доступе к документам?
40-минутная сессия с инженером — спроектируем модель прав под вашу структуру.