Настройка прав доступа и лицензирования сервера 1С: принципы и ключевые шаги
Настройка прав доступа и лицензирования сервера 1С — это два взаимосвязанных, но технически различных процесса: первый отвечает за безопасность данных и разграничение функционала пользователей, второй — за легальность использования и техническую возможность запуска сеансов.
Оглавление
Ролевая модель и настройка прав доступа
В платформе 1С используется ролевая модель безопасности: права не назначаются пользователям напрямую, а группируются в роли, которые затем включаются в профили групп доступа.
Ключевые элементы настройки
| Элемент | Где настраивается | Назначение |
|---|---|---|
| Роли | Конфигуратор | Группировка прав: чтение, запись, проведение документов, доступ к регистрам |
| RLS (Row Level Security) | Конфигуратор, шаблоны ограничений | Ограничение доступа на уровне записей |
| Профили групп доступа | Режим «Предприятие» | Набор ролей, назначаемый группам доступа |
| Административные права | Роль «Администрирование» или права администратора кластера/ИБ | Управление пользователями и настройками безопасности |
В современных конфигурациях с библиотекой стандартных подсистем (БСП) рекомендуется использовать подсистему «Управление доступом», которая позволяет настраивать права через пользовательский режим без изменения конфигурации.
RLS позволяет пользователю видеть только те документы или справочники, которые относятся к его подразделению, складу или организации. Ограничения настраиваются через шаблоны в конфигураторе.
В режиме «Предприятие» администратор создаёт профили (набор ролей) и назначает их группам доступа. Пользователи добавляются именно в группы доступа.
Никогда не назначайте роль «Полные права» обычным пользователям. Это нарушает принцип минимальных привилегий и создаёт риски безопасности. Используйте стандартные роли БСП и создавайте собственные только при необходимости.
Лицензирование сервера 1С
Серверное лицензирование отличается от клиентского. Наличие клиентских лицензий на рабочие места не даёт права запускать сервер 1С.
Типы лицензий для серверной работы
| Тип лицензии | Назначение | Особенности |
|---|---|---|
| Сервер 1С:Предприятия | Обязательна для работы в клиент-серверном варианте | Бывает на 100, 500, 1000+ подключений; лицензируется по количеству одновременных соединений с кластером |
| Клиентские лицензии | Необходимы для каждого пользователя, работающего через сервер | Программные (пин-код) или аппаратные (USB-ключ) |
| Лицензия на дополнительные потоки | Может потребоваться при использовании SQL-сервера | Зависит от редакции СУБД и условий вендора; со стороны 1С учитывается количество активных сеансов |
Техническая активация
Программные лицензии активируются через утилиту rac или консоль администрирования кластера. Они привязываются к параметрам оборудования сервера. При замене железа требуется повторная активация, поэтому резервная копия пин-кода обязательна.
Аппаратные ключи (HASP) устанавливаются в USB-порт сервера. Требуется установка драйвера HASP и службы защиты. Такие ключи более гибкие при переносе сервера, но создают физическую точку отказа.
Менеджер лицензий — служба, которая должна быть запущена на сервере. Клиенты могут получать лицензии как с сервера 1С, так и с выделенного менеджера лицензий.
Конкретные шаги настройки зависят от версии платформы (8.3.x), используемой конфигурации (УТ, ERP, ЗУП, Бухгалтерия) и редакции лицензии. Сверяйтесь с актуальной версией документации на ИТС, так как механизм управления доступом регулярно дорабатывается.
Чек-лист корректной настройки
- Установлена и активирована серверная лицензия соответствующей ёмкости.
- Настроены профили групп доступа согласно должностным инструкциям.
- Включено журналирование действий пользователей для аудита безопасности.
- Созданы резервные копии информационных баз и файлов лицензий.
- Проверена работоспособность RLS-ограничений на тестовых пользователях.
- Настроен регулярный бэкап базы и проверка целостности.
Частые ошибки
- Назначение роли «Полные права» обычным пользователям. Нарушается принцип минимальных привилегий, возрастают риски безопасности. Используйте стандартные роли БСП и создавайте собственные только при необходимости.
- Отсутствие резервной копии пин-кода программной лицензии. При замене оборудования сервера потребуется повторная активация; без резервной копии пин-кода восстановить лицензию невозможно.
- Попытка запустить сервер только с клиентскими лицензиями. Клиентские лицензии на рабочие места не дают права запускать сервер 1С — необходима отдельная серверная лицензия.
- Пропуск тестирования RLS на тестовых пользователях. Без проверки на тестовых учётных записях невозможно убедиться, что ограничения доступа на уровне записей работают корректно.
FAQ
Чем настройка прав доступа отличается от лицензирования сервера 1С? Настройка прав доступа отвечает за безопасность данных и разграничение функционала пользователей. Лицензирование — за легальность использования и техническую возможность запуска сеансов.
Что такое RLS в 1С? RLS (Row Level Security) — ограничение доступа на уровне записей. Пользователь видит только те документы или справочники, которые относятся к его подразделению, складу или организации. Настраивается через шаблоны ограничений в конфигураторе.
Какие бывают серверные лицензии 1С? Сервер 1С:Предприятия бывает на 100, 500, 1000+ подключений и лицензируется по количеству одновременных соединений с кластером серверов. Также необходимы клиентские лицензии для каждого пользователя, работающего через сервер.
Как активируются программные лицензии?
Программные лицензии активируются через утилиту rac или консоль администрирования кластера. Они привязываются к параметрам оборудования сервера; при замене железа требуется повторная активация.