1. Главная
  2. Курс УНФ 3.0 и Розница 3.0
  3. Начало работы и настройки
  4. Урок 6

Пользователи и права доступа в 1С:УНФ 3.0: настройка доступа сотрудников

Пока в базе работает один человек, вопрос прав не возникает: он и продаёт, и принимает деньги, и смотрит отчёты. Как только к базе подключается второй сотрудник, появляются вопросы, на которые лучше ответить заранее: должен ли кладовщик видеть выручку, может ли менеджер править цену в накладной, кто имеет право менять реквизиты организации. В «1С:Управление нашей фирмой» 3.0 ответ на них даёт связка из трёх объектов — пользователь, группа доступа и профиль. Урок разбирает эту связку целиком: как завести сотрудника, как выдать ему права набором готовых профилей, чем «дополнительные» профили отличаются от основных и что даёт ограничение доступа на уровне записей.

Применимость

Работает одинаково в 1С:УНФ 3.0 и 1С:Рознице 3.0.

Настройка доступа в 1С:Рознице 3.0 устроена так же: то же окно «Настройки пользователей и прав», те же группы доступа и профили, тот же порядок с первым администратором. Различие в составе поставляемых профилей: 25 против 29 в 1С:УНФ 3.0 — в розничной комплектации нет профилей «Производство», «Налоги», «Разрешить расход денег без учёта резервов» и «Редактирование расходов по источникам (дополнительно)».

Обновлено 

Что нужно сделать до этого урока

Урок продолжает «Общие настройки 1С:УНФ 3.0» и опирается на организацию, заведённую в уроке «Организация в 1С:УНФ 3.0: карточка и реквизиты». Дополнительная подготовка не нужна: список пользователей и все профили доступны сразу после первого запуска.

Полезно заранее знать, кто из сотрудников какой работой занимается: профили групп доступа названы по разделам программы — «Продажи», «Закупки», «Склад», «Деньги», — и раздача прав сводится к тому, чтобы сопоставить человека и его участок.

Где настраиваются пользователи и права

Раздел «Настройки» — «Настройки пользователей и прав». Это единое окно, из которого открывается всё, что относится к доступу: сам список пользователей, группы доступа, профили, настройки входа, даты запрета изменения и журнал доступа к данным.

Окно «Настройки пользователей и прав» в 1С:УНФ 3.0: группы «Пользователи», «Группы доступа», «Ограничения доступа»
Окно «Настройки пользователей и прав» — точка входа во все настройки доступа

Окно разбито на блоки, они идут сверху вниз:

  • Пользователи — ссылка на список, переключатель «Группы пользователей», ссылки «Настройки входа» и «Восстановление паролей»; здесь же переключатель «Регистрировать изменения прав доступа», которым включается запись этих событий в журнал регистрации;
  • Внешние пользователи — доступ в базу для тех, кто сотрудником не является;
  • Группы доступа — ссылки «Группы доступа» и «Профили групп доступа», переключатель «Ограничивать доступ на уровне записей» и поле «Вариант работы» для него;
  • Ограничения доступа — переключатели «Использовать группы доступа контрагентов» и «Использовать группы доступа лидов»; это настройки самой УНФ, а не общей библиотеки;
  • Персональные настройки пользователей — копирование, просмотр и очистка настроек одного сотрудника;
  • Даты запрета изменения — запрет правки документов прошлых периодов;
  • Защита персональных данных и Аудит доступа к данным — регистрация событий доступа, уничтожение персональных данных и журнал доступа.

Первый пользователь получает полные права

В чистой базе список пользователей пуст, и вход в программу не требует ни имени, ни пароля: пока учётных записей нет, при любом запуске база открывается с полными правами. Это удобно на этапе знакомства и опасно в работе — резервная копия базы, унесённая на флешке, откроется у кого угодно.

Первая же запись в списке меняет положение дел. При сохранении первого пользователя появляется вопрос «Запись пользователя информационной базы» с текстом: «В список пользователей приложения добавляется первый пользователь, поэтому ему автоматически будут назначены роли "Администратор системы" и "Полные права". Продолжить?». После ответа «Да» флажок «Вход в приложение разрешен» устанавливается, включается стандартная аутентификация и назначаются обе административные роли.

Порядок здесь жёсткий и обойти его нельзя: пока в базе нет ни одного пользователя с административными правами, запись любого другого отклоняется сообщением «После исполнения в списке не осталось бы ни одного пользователя с административными правами». Поэтому первым заводится администратор — обычно руководитель или тот, кто ведёт базу, — и только потом остальные сотрудники.

Список «Пользователи» в 1С:УНФ 3.0 с колонкой групп доступа
Список пользователей: рядом с каждым видно, в какие группы доступа он входит

В списке рядом с каждым сотрудником выводятся его группы доступа. Строка «Не состоит ни в одной группе доступа» окрашена красным — это подсказка, что человек заведён, но работать в базе не сможет.

Карточка пользователя

Вверху карточки — поле «Полное имя» (оно же показывается в списках и в поле «Ответственный» документов), флажок «Недействителен» и флажок «Вход в приложение разрешен» со ссылкой «Установить ограничение». Ниже четыре вкладки: «Главное» (электронная почта и телефон), «Настройки входа», «Адреса, телефоны» и «Комментарий».

Карточка пользователя в 1С:УНФ 3.0, вкладка «Главное»: полное имя, флажок «Вход в приложение разрешен», электронная почта и телефон
Карточка пользователя: полное имя, разрешение входа и контакты

Связь с человеком из справочника физических лиц задаётся не полем в карточке, а ссылкой «Сотрудники пользователя» в верхней навигационной панели. Связь нужна не для красоты: по ней подставляется ответственный в документах и считается выработка в зарплатных документах. Рядом лежат ещё три ссылки — «Настройки пользователя», «Права доступа» и «Настройки».

Флажок «Вход в приложение разрешен» стоит над вкладками: пока он снят, вкладка «Настройки входа» недоступна. На ней задаются имя для входа, способ аутентификации и пароль.

Вкладка «Настройки входа» карточки пользователя: имя для входа, аутентификация 1С:Предприятия, ссылка «Установить пароль»
Вкладка «Настройки входа»: имя, способ аутентификации и пароль

В поле «Имя (для входа)» задаётся то имя, которое сотрудник выбирает в окне запуска, — оно короче полного и обычно совпадает с фамилией. Способов аутентификации несколько, и они сочетаются:

  • Аутентификация 1С:Предприятия — вход по имени и паролю, обычный вариант; рядом видно состояние пароля («Пустой пароль») и ссылка «Установить пароль»;
  • Аутентификация операционной системы — вход без пароля по учётной записи Windows, она выбирается в поле «Пользователь операционной системы»; удобно в офисе, где у каждого свой компьютер и своя учётная запись;
  • OpenID, OpenID-Connect и токен доступа — варианты для интеграций и сервисов.

Здесь же задаются служебные ограничения: «Потребовать установку пароля при входе», «Пользователю запрещено изменять пароль», «Пользователю запрещено восстанавливать пароль», «Показывать в списке выбора» (имя сотрудника видно в окне запуска) и «Режим запуска».

Как устроены права: профиль, группа доступа, пользователь

Право сотрудника открыть документ определяется не отметкой в его карточке, а цепочкой из трёх звеньев.

Профиль групп доступа — это набор ролей, то есть перечень того, что вообще можно делать: читать номенклатуру, проводить расходные накладные, видеть отчёт по прибыли. Профили заданы в конфигурации и обновляются вместе с ней.

Группа доступа ссылается на профиль и перечисляет сотрудников, которые под ним работают. Здесь же, если включено ограничение на уровне записей, задаётся, к каким именно организациям, складам или кассам применяются права профиля.

Пользователь попадает в одну или несколько групп доступа. Права складываются: сотрудник, включённый и в «Продажи», и в «Склад», получает объединение обеих групп.

Ни одну из этих связок настраивать с нуля не придётся. Группы доступа под каждый поставляемый профиль уже созданы в чистой базе — 29 групп, по числу профилей, и названия совпадают. Настройка нового сотрудника поэтому сводится к одной операции: включить его в нужную группу.

Делается это из карточки пользователя командой «Права доступа».

Форма «Права доступа» пользователя в 1С:УНФ 3.0: вкладка «Группы доступа» со списком групп и кнопками «Включить в группу», «Исключить из группы»
Форма «Права доступа»: на вкладке «Группы доступа» перечислены группы, в которые входит сотрудник

В таблице перечислены группы, в которых сотрудник уже состоит; добавляет его в новую группу кнопка «Включить в группу», убирает — «Исключить из группы». Роли учётной записи после этого пересчитываются, и вручную их указывать не нужно: отдельной страницы «Роли» в карточке пользователя нет — в УНФ 3.0 используется полный режим настройки прав, в котором роли раздаются только через группы доступа. Итоговый набор прав виден на соседней вкладке «Разрешенные действия (роли)», но только для просмотра.

Профили, которые уже есть в базе

Список «Профили групп доступа» в 1С:УНФ 3.0: одиннадцать профилей и папка «Дополнительные профили»
Профили поставки: одиннадцать основных в корне списка, остальные восемнадцать — в папке «Дополнительные профили»

Всего профилей в чистой базе 1С:УНФ 3.0 двадцать девять. В корне списка лежат одиннадцать основных, названных по участкам работы:

Профиль Кому и на что
Администратор полные права, настройка программы, пользователи
Продажи разделы CRM, «Продажи» и «Работы»
Закупки раздел «Закупки»
Склад раздел «Склад»
Производство раздел «Производство»
Деньги банк, касса и платёжный календарь
Персонал кадровый учёт и расчёт зарплаты
Налоги уплата налогов и отчётность предпринимателя
Только просмотр просмотр данных базы без права изменения
Рабочее место старшего кассира РМК плюс возвраты покупателям и добавление контрагентов
Рабочее место операционного кассира только РМК и заказы покупателей
Карточка профиля «Продажи» в 1С:УНФ 3.0: наименование, папка и список разрешённых действий (ролей)
Карточка профиля: справа перечислены разрешённые действия — роли, из которых собран профиль

В карточке профиля видно, из чего он собран: справа список «Разрешенные действия (роли)» с отметками. Менять состав ролей у поставляемого профиля не нужно и не стоит — он обновляется вместе с конфигурацией.

Профиль «Только просмотр» удобен там, где сотруднику нужны цифры, а не изменения: собственнику, бухгалтеру на аутсорсе, аудитору.

Дополнительные профили — надстройки к основному

Отдельная папка списка называется «Дополнительные профили», и в ней восемнадцать позиций. Основная их часть назначается в дополнение к основному профилю, а не вместо него: сами по себе они прав почти не дают, а расширяют уже выданные.

Так решаются точечные задачи: менеджеру разрешить менять цену в документах — профиль «Редактирование цен документов (дополнительно)»; кладовщику дать право заводить номенклатуру — «Редактирование номенклатуры (дополнительно)»; продавцу разрешить оформлять возвраты — «Возвраты от покупателей (дополнительно)» и «Возвраты поставщикам (дополнительно)». В той же папке лежат «Редактирование банковских счетов (дополнительно)», «Себестоимость в отчете продажи (дополнительно)», «Формирование отчета премии продавцам (дополнительно)», «Редактирование персональных данных физических лиц (дополнительно)», «Редактирование расходов по источникам (дополнительно)», «Разрешить расход денег без учета резервов», «Утверждение заявок на расход денег», «Утверждение заявок на расход денег в обход согласования» и «Доступ к документам планирования денег».

Там же, а не в корне списка, лежат служебные профили: «Открытие внешних отчетов и обработок», «Синхронизация данных с другими программами», «Корректировка нераспознанных документов», «Ответственный за обмен данными с подключаемым оборудованием» и «Ветеринарный врач (ВЕТИС)». Первый из них стоит запомнить: право открывать внешние обработки выдаётся только им.

Приём тот же, что и с основными профилями: сотрудник включается сразу в две группы — «Продажи» и, скажем, «Редактирование цен документов (дополнительно)».

Ограничение доступа на уровне записей

Всё описанное выше отвечает на вопрос «какие объекты сотрудник может открывать». Ограничение доступа на уровне записей отвечает на другой: «какие именно записи из этих объектов он увидит» — например, документы только своей организации или остатки только своего склада.

Переключатель «Ограничивать доступ на уровне записей» лежит в группе «Группы доступа» окна настроек. В чистой базе он выключен, и это осознанное умолчание: ограничение считается по ключам доступа, а их пересчёт по всей базе занимает время и продолжает работать в фоне при каждом изменении данных.

После включения в карточке каждой группы доступа появляется таблица видов доступа со значениями. Видов в УНФ 3.0 одиннадцать:

  • Организации;
  • Склады и магазины;
  • Кассы;
  • Кассы ККМ;
  • Банковские счета;
  • Виды цен;
  • Группы контактов и контрагентов;
  • Группы лидов;
  • Группы физических лиц;
  • Виды договоров кредита и займа;
  • Подразделения зарплаты (регламентированный учёт).
Карточка группы доступа «Склад» в 1С:УНФ 3.0: профиль, ответственный и список участников
Карточка группы доступа: слева профиль и ответственный, справа участники — пока ограничение выключено, таблицы видов доступа здесь нет

Контрагенты и лиды ограничиваются не поштучно, а группами: для этого включаются отдельные флажки «Группы доступа контрагентов» и «Группы доступа лидов» — они в группе «Ограничения доступа» того же окна. После включения у контрагента появляется реквизит с группой доступа, и менеджер видит только свою часть клиентской базы.

Настройки входа и пароли

По ссылке «Настройки входа» открываются общие для всех правила паролей. Что настраивается:

  • сложность пароля и минимальная длина;
  • проверка по списку запрещённых паролей — стандартному, своему или внешнему сервису;
  • максимальный и минимальный срок действия пароля, запрет повторять последние пароли;
  • предупреждение об окончании срока действия;
  • завершение сеанса при бездействии;
  • количество попыток ввода пароля до блокировки и её длительность;
  • показ имён в списке выбора при входе.

Отдельным флажком включаются собственные правила для внешних пользователей.

Повторите у себя

  1. Откройте «Настройки» — «Настройки пользователей и прав» — «Пользователи».
  2. Создайте первого пользователя: в поле «Полное имя» — фамилия, имя и отчество. На вопрос о назначении ролей «Администратор системы» и «Полные права» ответьте «Да».
  3. На вкладке «Настройки входа» задайте имя для входа и нажмите «Установить пароль».
  4. Создайте второго пользователя — менеджера по продажам. Административные роли ему уже не предлагаются.
  5. В карточке второго пользователя откройте «Права доступа», нажмите «Включить в группу» и выберите «Продажи». Убедитесь, что в списке пользователей у него исчезла красная надпись «Не состоит ни в одной группе доступа».
  6. Дополните права: тем же способом включите его ещё и в группу «Редактирование цен документов (дополнительно)».
  7. Откройте «Настройки входа» и включите минимальную длину пароля — например, восемь символов.
  8. Перезапустите программу и войдите под менеджером. Проверьте, что раздела «Настройки» у него нет, а «Продажи» открываются.

Грабли

Пока в базе нет ни одного пользователя, вход открыт всем. Это не ошибка настройки, а поведение платформы: список пуст — аутентификация не запрашивается. Первый пользователь заводится не «когда понадобится», а сразу, как только в базе появляются реальные данные.

Первому пользователю административные роли достаются принудительно. Отказаться от них в момент создания нельзя: без администратора запись пользователей блокируется. Если базу ведёт наёмный сотрудник, а полные права нужны собственнику — заводите первым собственника.

Пользователя без входа в программу завести не получится. При записи такого сотрудника заполняются его персональные настройки, а для них нужна учётная запись: без неё запись прерывается ошибкой «Не удалось определить имя пользователя информационной базы» (проверено на стенде, релиз 3.0.13.374). Для человека, который в базу не заходит, а только фигурирует в документах, заводится не пользователь, а сотрудник и физическое лицо.

Профиль «Администратор» не даёт права открывать внешние отчёты и обработки. Это отдельный профиль, он лежит в папке «Дополнительные профили» и называется «Открытие внешних отчетов и обработок». Включать в него нужно осознанно: во внешней обработке выполняется произвольный код с правами того, кто её открыл. Пока в базе не заведён ни один пользователь, ограничения нет вовсе, и внешние обработки открываются свободно — это ещё один довод завести пользователей до начала работы. После включения в группу при первом открытии внешней обработки появится окно «Предупреждение безопасности» с выбором «Запретить открытие внешних отчетов и обработок» или «Не запрещать»; ответ запоминается и больше не спрашивается.

Права не отбираются пометкой удаления. Уволенному сотруднику ставится флажок «Недействителен» в его карточке: вход закрывается, а все ссылки на него в документах остаются целыми. Удалять пользователя, который фигурирует в документах, не нужно.

Ограничение доступа на уровне записей включается один раз и надолго. После включения запускается пересчёт ключей доступа по всей базе, а дальше он идёт фоном при каждом изменении данных. На маленькой базе это незаметно, на большой — заметно, поэтому решение принимается до наполнения базы, а не после.

Роли вручную не назначаются. Страницы «Роли» в карточке нет, и это правильно: набор ролей пересчитывается по группам доступа. Если сотруднику не хватает прав, ищется подходящий дополнительный профиль, а не отдельная роль.

В 1С:Рознице 3.0

Настройка доступа устроена одинаково: то же окно «Настройки пользователей и прав», те же группы доступа и профили, тот же порядок с первым администратором.

Окно «Настройки пользователей и прав» в 1С:Рознице 3.0
В 1С:Рознице 3.0 окно настроек доступа выглядит так же

Различие — в составе профилей: в поставке Розницы их 25 против 29 в УНФ. Отсутствуют «Производство», «Налоги», «Разрешить расход денег без учета резервов» и «Редактирование расходов по источникам (дополнительно)» — ровно те, что относятся к возможностям, закрытым для розничной комплектации. Первые два пропали из корня списка, вторые два — из папки «Дополнительные профили»: в корне остаётся девять профилей вместо одиннадцати, в папке шестнадцать вместо восемнадцати. Профилей, которых нет в УНФ, в Рознице не появляется.

Список профилей групп доступа в 1С:Рознице 3.0: девять профилей и папка «Дополнительные профили»
Список профилей Розницы: девять основных, без «Производства» и «Налогов»

Группы доступа лидов в Рознице тоже нет смысла включать: раздел CRM в розничной комплектации закрыт, а лидов в базе не бывает.

По теме урока

Штатных профилей хватает не всегда: типовые роли раздают права на объект целиком, а запретить нужно бывает точечно — конкретный документ, чужую запись, правку после проведения. Эти задачи закрывают расширения:

Дмитрий Медведков
Автор курса

Дмитрий Медведков

Программист, консультант, аналитик · Основатель CoderStar

Работаю с продуктами 1С с 2012 года. 10 сертификатов 1С — Профессионал и Специалист. Каждый урок курса проверен на стенде: в текст попадает только то, что реально выполнено в базе (материалы подготовлены на релизах унф 3.0.13 и розница 3.0.12).