Настройка профилей групп доступа и автоматизация обновления ролей
Мы уже научились обрабатывать тяжелые вычисления в фоновом режиме. Это важно для отзывчивости интерфейса: пользователь не ждет, пока программа «зависнет» над расчетом. Но в любой системе важна безопасность. Нужно определить, кто имеет право запускать процессы и видеть данные.
В Библиотеке стандартных подсистем (БСП) механизм управления доступом избавляет администратора от ручного проставления сотен «галочек» в Конфигураторе для каждого сотрудника.
Как БСП упрощает управление правами
В классической разработке на платформе 1С права назначаются через роли. Если в системе 50 ролей и 100 пользователей, ручное управление превращается в хаос. БСП предлагает иерархическую модель: вы оперируете не отдельными ролями, а функциональными обязанностями.
Логика доступа строится на цепочке, которую мы видим в Схеме 1.
В этой цепочке три звена:
- Роль (объект метаданных) — минимальный элемент прав. Например, «Чтение справочника Номенклатура».
- Профиль групп доступа — готовый набор ролей для должности. Например, «Менеджер по продажам».
- Группы доступа — список конкретных пользователей, которым назначен профиль.
Профиль групп доступа: создание шаблона
Профиль — это «трафарет» прав. Вместо того чтобы каждый раз выбирать 15 ролей для нового кладовщика, вы один раз создаете профиль «Кладовщик».
Профили бывают двух типов:
- Поставляемые — создаются разработчиком в коде. Обновляются автоматически при выходе новых версий программы.
- Пользовательские — создаются администратором в режиме «1С» для гибкой настройки под конкретную компанию.
Группы доступа: связь с пользователями
Если профиль определяет, что можно делать, то Группы доступа определяют — кому.
Представьте компанию с филиалами в Москве и Казани. У всех менеджеров один профиль («Менеджер по продажам»), но они состоят в разных группах доступа. Это позволяет ограничить их права так, чтобы москвичи не видели заказы казанского офиса (подробнее об этом мы поговорим в теме об RLS).
Кейс: Права для стажера Стажеру нужно видеть товары и создавать заказы, но нельзя смотреть отчеты о прибыли.
- Копируем профиль «Менеджер по продажам».
- В новом профиле «Стажер» снимаем флажки с ролей для отчетов.
- Создаем группу доступа «Стажеры», выбираем этот профиль и добавляем пользователя.
Обновление ролей и автоматизация
Обновление ролей — механизм, который избавляет от рутины при развитии системы. Когда вы добавляете в конфигурацию новый справочник и роли, вам не нужно заходить к каждому пользователю.
БСП использует справочник «Идентификаторы объектов метаданных». При обновлении версии конфигурации библиотека автоматически:
- Находит новые роли.
- Добавляет их в поставляемые профили.
- Актуализирует права пользователей.
Как делать не стоит
Назначать всем роль FullRights (Полные права), чтобы «просто всё заработало». Это создает дыру в безопасности и отключает механизмы логирования действий, встроенные в БСП 🛡️
Практикум: создание профиля «Аудитор»
Закрепим логику работы в интерфейсе.
- Откройте «Администрирование» — «Настройки пользователей и прав».
- В разделе Профили групп доступа создайте новый элемент «Аудитор (только просмотр)».
- Через поиск в списке ролей отметьте те, что содержат «Просмотр» или «Чтение».
- Сохраните профиль и создайте на его основе Группу доступа, добавив в неё тестового пользователя.
Мы разобрались, как управлять правами через интерфейс. Это фундамент для работы с тысячами пользователей. Однако часто нужно создать пользователя «на лету» из кода. В следующей теме мы изучим программный интерфейс (API) подсистемы «Пользователи» для автоматизации этих действий.
Понравился урок?
Сохраните прогресс и получите персональный курс по любой теме — без форм и паролей
Продолжить в Telegram