Понять, как мы думаем и работаем
Загляните в авторский канал нашего исполнительного директора. Алексей Петухов пишет о рынке ИТ-услуг, управлении разработкой и принципах, на которых строится работа компании.
Мы перезвоним вам
Оставьте свой контакт, и мы свяжемся с вами в ближайшее время
Пригласите Programming Store 
к участию в тендере
Расскажите о проекте или приложите тендерную документацию — изучим условия и свяжемся с вами.
Получите оценку проекта
Оставьте заявку, и мы свяжемся с вами для консультации в течение дня

Права доступа при переходе на 1С: Документооборот 3.0: пример реализации

Содержание
… мин
    Примечание: это демонстрационный кейс-сценарий на основе типового ТЗ «Права доступа при переходе на 1С: ДО». Цифры, названия и цитаты — примерные, для иллюстрации подхода и логики проекта.

    Клиент и исходная задача

    Клиент — производственная компания среднего размера, около 320 сотрудников, из них с 1С: Документооборот работают 140 пользователей в 12 подразделениях: 
    • юридический отдел;
    • бухгалтерия;
    • отдел продаж;
    • производство;
    • служба безопасности и другие.
    Компания несколько лет использовала 1С: Документооборот 2.1 и планировала переход на редакцию 3.0 в связи с окончанием поддержки старой версии.

    Проблема, с которой столкнулись: права доступа в 2.1 настраивались точечно, «по запросу», без единой логики — в итоге почти никто, включая самих администраторов, не мог точно сказать, кто и какие документы видит. При переходе на 3.0 просто перенести эту модель означало перенести и весь хаос.

    В течение трех месяцев мы проводим аудит текущей модели прав, проектируем новую модель под возможности 3.0, настраиваем и тестируем её в тестовом контуре, переносим пользователей и обучаем администраторов. Результат — количество обращений по некорректному доступу снижается примерно на 60%, а подключение нового сотрудника стало занимать не 2 дня, а 20 минут.

    Как права доступа были устроены в 1С: Документооборот 2.1

    К моменту начала проекта в базе работали 140 пользователей, объединённых в 35 групп доступа — часть из них создавалась под конкретную задачу несколько лет назад и с тех пор не пересматривалась.

    Права выдавались вручную: администратор либо копировал права с «похожего» сотрудника, либо добавлял пользователя в существующую группу, не всегда проверяя, что именно эта группа даёт в доступе. Отдельной логики «кто должен видеть какой тип документа» в компании не было — она жила в головах двух-трёх человек.

    Типичные проблемы, с которыми столкнулась команда:

    • Проблема 1. Все сотрудники отдела продаж видели все договоры компании, включая договоры других направлений и клиентов, с которыми не работали.
    • Проблема 2. При увольнении сотрудника его доступы закрывались не полностью — учётная запись блокировалась, но права в группах оставались, и при повторном создании похожей учётки новый человек мог неожиданно получить доступ к чужим документам.
    • Проблема 3. Добавление нового пользователя занимало у администратора от одного до двух дней: нужно было вручную разбираться, в какие из 35 групп его включить, чтобы не дать ни лишнего, ни недостаточного доступа.

    Почему при переходе на 1С: ДО 3.0 пришлось пересмотреть права доступа

    Перенести старую модель «как есть» в 3.0 было технически возможно — но это означало перенести в новую систему тот же хаос, только под новой оболочкой.

    Кроме того, сама модель прав в 1С: Документооборот 3.0 устроена иначе, чем в 2.1: появляются рабочие группы, более гибкие роли, разрезы доступа по видам документов и тематикам, а также права «по касанию» — автоматическая выдача доступа участникам процесса (например, согласующему по конкретному документу), без необходимости включать человека в постоянную группу.

    Использовать эти возможности «в лоб», без предварительного пересмотра логики доступа, не получилось бы — нужна была отдельная работа над настройкой прав доступа в 1С: Документообороте 3.0 с нуля, с опорой на реальные сценарии работы, а не на исторически сложившиеся группы.

    Шаг 1. Провели аудит прав доступа и сценариев работы с документами

    Начали с того, что выгрузили из действующей базы 2.1 фактическую картину: кто из 140 пользователей в какие группы включён и какие права эти группы дают по каждому виду документов — договорам, счетам, актам, внутренним распоряжениям.

    Параллельно провели серию коротких интервью с руководителями 12 подразделений: кто из сотрудников должен видеть документы отдела, а кто — только свои; нужен ли доступ «на просмотр» смежным подразделениям; какие документы считаются конфиденциальными.

    По итогам собрали три артефакта:

    • матрицу фактических прав — кто что видит сейчас;
    • список типовых сценариев доступа («менеджер продаж должен видеть только договоры своих клиентов», «руководитель отдела — все документы отдела», «бухгалтерия — все счета и акты, договоры — только на просмотр»);
    • список расхождений между тем, что есть, и тем, что должно быть — таких расхождений набралось 47.
    Планируете переход с 1С:ДО 2.1. на 1С:ДО 3.0?

    Шаг 2. Спроектировали новую модель прав доступа в 3.0

    На основе собранных сценариев спроектировали целевую модель прав, опираясь на инструменты 3.0:
    • рабочие группы — вместо разрозненных групп доступа 2.1 сформировали 9 рабочих групп по подразделениям и функциональным ролям;
    • разрезы доступа по видам документов и тематикам — договоры, счета, акты и внутренние документы получили отдельные настройки видимости;
    • права «по касанию» — для процессов согласования (например, согласование договора) доступ участникам процесса стал выдаваться автоматически на время работы с документом, без включения в постоянную группу.

    Модель описали в виде ТЗ на права доступа и матрицы «роль → объект → операция» (просмотр, изменение, согласование, удаление). Этот документ согласовали с руководителем службы безопасности и владельцами ключевых процессов — юридическим отделом и бухгалтерией, поскольку именно они лучше всего понимали, какие документы можно считать конфиденциальными.

    Шаг 3. Настроили права доступа и протестировали их в тестовой базе 3.0

    Подняли тестовый контур 1С: Документооборот 3.0 и перенесли туда спроектированную модель прав: рабочие группы, роли, разрезы доступа, правила «по касанию».

    Проверяли модель не абстрактно, а на конкретных тест-сценариях:
    • вход под учётной записью рядового менеджера отдела продаж — убедились, что видны только договоры его собственных клиентов, а не всего отдела;
    • вход под учётной записью руководителя отдела — проверили, что видны все документы подразделения, но недоступны документы других отделов;
    • запуск процесса согласования договора с участием сотрудника, у которого в принципе нет постоянного доступа к договорам — убедились, что право «по касанию» выдаётся автоматически на время согласования и закрывается после его завершения.
    В ходе тестирования нашли и донастроили 6 случаев, где право закрывалось слишком узко и мешало обычной работе — например, бухгалтеру не хватало доступа к приложениям к договору, хотя сам договор он видел.

    Шаг 4. Перенесли пользователей и группы в 3.0

    Перенос пользователей выполняли не «один в один» из 2.1, а по новой матрице ролей: каждому из 140 пользователей заново присвоили роль и рабочую группу на основе результатов аудита, а не старых, часто устаревших группировок.

    Отдельно обработали список уволенных за последний год сотрудников, чьи учётные записи в 2.1 формально не удалялись, а просто блокировались — при переносе их права не переносили вовсе.

    Первоначально часть пользователей всё же увидела в 3.0 меньше документов, чем ожидала, — пришлось в течение первой недели донастроить около 10 индивидуальных исключений, которые не всплыли на этапе интервью с руководителями.

    Шаг 5. Обучили администраторов и ключевых пользователей

    Для администраторов подготовили инструкцию по новой модели прав — с описанием того, как устроены рабочие группы и разрезы доступа, и отдельно — как быстро выяснить, почему у конкретного пользователя есть или нет доступа к документу, не разбирая систему «по кусочкам».

    Для рядовых пользователей и руководителей подразделений сделали короткие гайды: как запросить дополнительный доступ, как работает ограничение видимости документов и почему это не «баг», а осознанная настройка безопасности.

    Результат: права стали прозрачными, а риски доступа — ниже

    По итогам проекта:

    • количество обращений в ИТ-поддержку по теме «неправильные права доступа» снизилось примерно на 60% в первые два месяца после перехода;
    • время на подключение нового сотрудника сократилось с 1−2 дней до 15−20 минут — благодаря готовой матрице ролей и рабочих групп;
    • из 35 прежних групп доступа в новой модели осталось 9 рабочих групп с понятной логикой, вместо разрозненных исторических «наростов»;
    • служба безопасности впервые получила документированную и контролируемую модель прав, которую можно проверить и объяснить в любой момент, а не только «на словах» у одного администратора.
    В тексте использованы примерные цифры для демонстрации логики и результата подхода. Реальные показатели проекта нужно подставить перед публикацией.
    Можем помочь
    Версия 2.1 работает все хуже и тормозит развитие компании? Не ждите критических сбоев и прекращения поддержки.

    Закажите экспертный аудит инфраструктуры и расчет плана перехода на 1С:ДО 3.0 от команды Programming Store.

    Полезные материалы

    Как сделать архив 1С
    В этой статье мы расскажем, как организовать хранение документов с помощью 1С:Архив, избежать хаоса и повысить эффективность работы сотрудников.
    DATAREON Platform vs 1С:Шина данных: сильные и слабые стороны, области применения
    Чтобы информация была централизованной, актуальной, обмен данными между ними работал корректно, данные не дублировались, используют интеграционные системы, такие как DATAREON Platform и 1С:Шина Данных. В статье проанализировали их отличия, чтобы вы смогли выбрать подходящее для вас решение.
    DevOps для 1С: как превратить стрессовые релизы в управляемый процесс без рисков для бизнеса
    Статья объясняет, почему ручные релизы в 1С со временем превращаются в источник рисков для бизнеса, и показывает, как DevOps возвращает управляемость процессу обновлений. На практических примерах разбирается, какие проблемы возникают без автоматизации, как работают CI/CD, автотесты и проверка кода в 1С, и какие бизнес-эффекты даёт внедрение DevOps. В материале — разбор типовых рисков, логика перехода от «ночных релизов» к стабильному конвейеру и кейс внедрения с измеримыми результатами.