Настройка профилей групп доступа и автоматизация обновления ролей

Мы уже научились обрабатывать тяжелые вычисления в фоновом режиме. Это важно для отзывчивости интерфейса: пользователь не ждет, пока программа «зависнет» над расчетом. Но в любой системе важна безопасность. Нужно определить, кто имеет право запускать процессы и видеть данные.

В Библиотеке стандартных подсистем (БСП) механизм управления доступом избавляет администратора от ручного проставления сотен «галочек» в Конфигураторе для каждого сотрудника.

Как БСП упрощает управление правами

В классической разработке на платформе 1С права назначаются через роли. Если в системе 50 ролей и 100 пользователей, ручное управление превращается в хаос. БСП предлагает иерархическую модель: вы оперируете не отдельными ролями, а функциональными обязанностями.

Логика доступа строится на цепочке, которую мы видим в Схеме 1.

В этой цепочке три звена:

  1. Роль (объект метаданных) — минимальный элемент прав. Например, «Чтение справочника Номенклатура».
  2. Профиль групп доступа — готовый набор ролей для должности. Например, «Менеджер по продажам».
  3. Группы доступа — список конкретных пользователей, которым назначен профиль.

Профиль групп доступа: создание шаблона

Профиль — это «трафарет» прав. Вместо того чтобы каждый раз выбирать 15 ролей для нового кладовщика, вы один раз создаете профиль «Кладовщик».

Профили бывают двух типов:

  • Поставляемые — создаются разработчиком в коде. Обновляются автоматически при выходе новых версий программы.
  • Пользовательские — создаются администратором в режиме «1С» для гибкой настройки под конкретную компанию.

Группы доступа: связь с пользователями

Если профиль определяет, что можно делать, то Группы доступа определяют — кому.

Представьте компанию с филиалами в Москве и Казани. У всех менеджеров один профиль («Менеджер по продажам»), но они состоят в разных группах доступа. Это позволяет ограничить их права так, чтобы москвичи не видели заказы казанского офиса (подробнее об этом мы поговорим в теме об RLS).

Кейс: Права для стажера Стажеру нужно видеть товары и создавать заказы, но нельзя смотреть отчеты о прибыли.

  1. Копируем профиль «Менеджер по продажам».
  2. В новом профиле «Стажер» снимаем флажки с ролей для отчетов.
  3. Создаем группу доступа «Стажеры», выбираем этот профиль и добавляем пользователя.

Обновление ролей и автоматизация

Обновление ролей — механизм, который избавляет от рутины при развитии системы. Когда вы добавляете в конфигурацию новый справочник и роли, вам не нужно заходить к каждому пользователю.

БСП использует справочник «Идентификаторы объектов метаданных». При обновлении версии конфигурации библиотека автоматически:

  • Находит новые роли.
  • Добавляет их в поставляемые профили.
  • Актуализирует права пользователей.

Как делать не стоит Назначать всем роль FullRights (Полные права), чтобы «просто всё заработало». Это создает дыру в безопасности и отключает механизмы логирования действий, встроенные в БСП 🛡️

Практикум: создание профиля «Аудитор»

Закрепим логику работы в интерфейсе.

  1. Откройте «Администрирование» — «Настройки пользователей и прав».
  2. В разделе Профили групп доступа создайте новый элемент «Аудитор (только просмотр)».
  3. Через поиск в списке ролей отметьте те, что содержат «Просмотр» или «Чтение».
  4. Сохраните профиль и создайте на его основе Группу доступа, добавив в неё тестового пользователя.

Мы разобрались, как управлять правами через интерфейс. Это фундамент для работы с тысячами пользователей. Однако часто нужно создать пользователя «на лету» из кода. В следующей теме мы изучим программный интерфейс (API) подсистемы «Пользователи» для автоматизации этих действий.

Понравился урок?

Сохраните прогресс и получите персональный курс по любой теме — без форм и паролей

Продолжить в Telegram