Доступ по подразделениям через цепочку перемещений сотрудника. ЗУП

25.09.26

Администрирование - Роли и права

Штатный RLS в ЗУП ограничивает доступ до физических лиц, а не до сотрудников — отсюда проблемы с совместительством, переводами и лишним доступом в зарплатных данных. Решение: доступ разграничивается по подразделениям через цепочку последних мест работы сотрудника в течении заданного периода. Внутри — расширение трёх справочников, регламентное задание, обработка «Панель управления доступом».

Файлы

ВНИМАНИЕ: Файлы из Базы знаний - это исходный код разработки. Это примеры решения задач, шаблоны, заготовки, "строительные материалы" для учетной системы. Файлы ориентированы на специалистов 1С, которые могут разобраться в коде и оптимизировать программу для запуска в базе данных. Гарантии работоспособности нет. Возврата нет. Технической поддержки нет.

Наименование Скачано Купить файл
ЗУП: доступ по подразделениям - Внешняя обработка "Панель управления доступом"
.epf 27,24Kb ver:08_01
0 3 000 руб. Купить
ЗУП: доступ по подразделениям - Регламентное задание
.epf 12,85Kb ver:08_01
0 3 000 руб. Купить
ЗУП: доступ по подразделениям - расширение
.cfe 12,24Kb ver:20260918
0 2 500 руб. Купить

Подписка PRO — скачивайте любые файлы со скидкой до 85% из Базы знаний

Оформите подписку на компанию для решения рабочих задач

Оформить подписку и скачать решение со скидкой

Вы можете заказать платную доработку или адаптацию этой разработки под вашу конфигурацию на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

Штатный RLS в ЗУП ограничивает доступ до физических лиц, а не до сотрудников — отсюда проблемы с совместительством, переводами и лишним доступом в зарплатных данных.

Решение: доступ разграничивается по подразделениям через цепочку последних мест работы сотрудника в течении заданного периода. Внутри — расширение трёх справочников, регламентное задание, обработка «Панель управления доступом» для начального заполнения и тестирования механизма.

 

Задача и почему штатный RLS не подходит

При ведении табелей силами табельщиков в ЗУП возникает задача ограничить их доступ только «своими» сотрудниками. Штатный механизм RLS в ЗУП позволяет ограничивать доступ с точностью до физических лиц, но не до сотрудников. Отсюда:

  • одно физлицо может переводиться, т.е. быть сотрудником нескольких подразделений;

  • одно физлицо может быть оформлено совместителем, то есть одновременно являться двумя сотрудниками в разных отделах;

  • ограничение по физ.лицам не спасает: после перевода сотрудника доступ к нему «пропадает», а руководство не всегда довольно тем, что табельщики видят данные чужих подразделений.

Хотя задача изначально ставилась под табельщиков, механизм получился универсальным.

 

Решение

При перемещении сотрудника из одного подразделения в другое физлицу автоматически присваивается группа доступа, содержащая цепочку подразделений, в которых он работал в течении заданного периода.

Цепочка хранится в табличной части справочника групп физических лиц. Наименование группы формируется из краткого обозначения подразделения и несёт ознакомительную функцию — вся ценность в табличной части, которая добавляется расширением и заполняется обработкой «Панель управления доступом» (для начального заполнения и тестирования) или регламентным заданием (на постоянной основе).

Логика групп доступа:

  • одна группа доступа — одно подразделение (хранится в реквизите, добавленном расширением);

  • табличная часть «Значения доступа» заполняется всеми группами доступа физлиц, в которых присутствует это подразделение; остальные значения запрещены.

Пользователю остаётся присвоить нужную группу доступа, соответствующую его подразделению.

 

Изменения в метаданных (расширение)

Расширением изменены три справочника:

Справочник Изменение
Константа _Период доступа к физ лицу после перевода (в месяцах)
ГруппыДоступа + реквизит «Подразделение»
ГруппыДоступаФизическихЛиц + табличная часть с подразделениями
ПодразделенияОрганизаций + реквизит hrm_Обозн — краткое обозначение подразделения (8 символов, на форму не выведен)

 

 

Схема связей:

ПодразделенияОрганизаций - источник кратких обозначений и ссылок на подразделения;

ГруппыДоступаФизическихЛиц - ТЧ со ссылками на подразделения, где работало физлицо;

ГруппыДоступа - одна группа = одно подразделение, ссылка хранится в реквизите hrm_Подразделение;

 

Пример использования

Разберём на примере подразделения «Литейный цех / Бригада №2»

Группы доступа (для пользователей)

Одна группа доступа — одно подразделение, ссылка хранится в реквизите hrm_Подразделение;

 

 

Группы доступа (для пользователей) - в разрешённых значениях групп физлиц — все группы доступа физ.лиц с этим подразделением.

 

 

Группы доступа физических лиц

Справочник ГруппыДоступаФизическихЛиц — табличная часть со ссылками на подразделения.

 

 

Так выглядит группа доступа физических лиц в карточке сотрудника

 

 

Так выглядят группы доступа физических лиц в группах доступа (для пользователей)

 

 

Справочник «Подразделения»

Наименование группы доступа физических лиц генерируется из hrm_Обозн справочника Подразделения

 

Так выглядит hrm_Обозн в наименовании группы доступа физических лиц

 

 

Порядок внедрения

  1. Установить расширение.

  2. Включить в настройках пользователей и прав: «Ограничивать доступ на уровне записей», вариант работы «Производительный», «Доступ с точностью до физических лиц».

 

 

  1. В профиле групп доступа настроить ограничения по организациям и группам физлиц.

Профили групп доступа ? профиль «Табельщик вашей организации».

На вкладке «Ограничение доступа» добавить ограничения:

Организации — все запрещены, исключения назначаются в группах доступа;

Группы физических лиц — все запрещены, исключения назначаются в группах доступа.

 

 

  1. Создать папку «Табельщики» в группах доступа.

 

 

  1. Создать группу доступа «Табельщик (все подразделения)» без ограничения доступа

 

 

  1. Настроить регламентное задание на создание и постоянную поддержку цепочек и

обновление групп доступа. Для контроля первоначального заполнения можно

воспользоваться обработкой «Панель управления доступом»

  1. Включить пользователей в нужные группы доступа.

Пользователь с полными правами штатным механизмом:

 

Пользователь с ограниченными правами:

Панель управления доступом – вкладка «Пользователи» (описание ниже)

Механизм для пользователей (с неполными правами), которым делегированы полномочия назначения прав табельщикам. У этих пользователей нет доступа к штатным настройкам пользователей и прав.

Необходимо в права этого пользователя добавить роль «Изменение участников групп доступа»

 

Ограничения и производительность

  • Глубина цепочки — период в месяцах – задается в константе.

  • Чем больше групп доступа и пользователей, тем заметнее нагрузка на RLS. Вариант работы «Производительный» обязателен.

  • Решение не претендует на замену штатных механизмов защиты: оно дополняет их, расширяя детализацию ограничения до подразделений.

 

Итог

Схема даёт табельщикам (и любому пользователю с аналогичной задачей) ровно тот объём данных, который нужен: доступ привязан не к физлицу и не к текущему подразделению сотрудника, а к цепочке подразделений, где он работал. Количество месяцев задается в константе. Это закрывает проблему переводов, совместительства и «лишних глаз» в зарплатных данных, а рутинное заполнение реквизита и групп уходит в регламентное задание.

 

Обработка «Панель управления доступом»

В обработке тот же самый алгоритм, что и в регламентном задании

Вкладка «Подразделения»:

на этой вкладке генерируется краткое обозначение подразделения для справочника «Подразделения» и записать в реквизит «Обозн» . Можно задать своё.

Это «Краткое обозначение подразделения» используется для наименования группы доступа физ. лиц

 

 

На этой же вкладке создаются группы доступа для пользователей

Вкладка «Сотрудники»

По кнопке «Создать/Обновить группы доступа физических лиц» сгенерируются, создадутся недостающие, обновятся существующие группы доступа физических лиц

ТЧ групп доступа физ.лиц заполнятся подразделениями

Группы доступа физических лиц присвоятся физикам

По кнопке «Создать/Обновить группы доступа» сгенерируются, создадутся недостающие, обновятся существующие группы доступа. В группу доступа запишется реквизит Подразделение.

 

 

Вкладка «Пользователи»

Разработана для пользователей с неполными правами. У которых нет доступа к настройкам пользователей и прав.

Необходимо в права этого пользователя добавить роль «Изменение участников групп доступа»

Просмотр пользователей

 

Вкладка «Пользователи»

Для просмотра всех пользователей очистите «Подразделение доступа» и нажмите кнопку «Заполнить пользователей»

 

 

Внизу отображаются доступные пользователю подразделения

Изменение прав пользователей

 

Для изменения прав пользователей выберете подразделение доступа

 

 

Добавьте нужных пользователей, уберите не нужных и нажмите кнопку «Оставить доступ только этим пользователям»

Для удаления доступа установите курсор на пользователя в верхней таблице. Затем выберите подразделение, доступ к которому надо удалить, в нижней таблице, и нажмите Удалить

 

 

Вкладка «Период доступа к физ.лицу после перевода»

 

 

Регламентное задание

Алгоритм заполнения

«РеглЗаданиеЗаполнитьДоступПоПодразделениям» тот же самый алгоритм, что и в обработке «Панель управления доступом»

Регламентное задание анализирует работающих сотрудников на предмет всех подразделений, в которых они работали, и заполняет табличную часть справочника ГруппыДоступаФизическихЛиц. Цепочка ограничена периодом. Количество месяцев периода хранится в константе ПериодДоступаКФизЛицуПослеПеревода.

Обозначение каждого подразделения берётся из реквизита расширения Справочник.ПодразделенияОрганизаций.hrm_Обозн. Физлицу присваивается соответствующая группа доступа.

Алгоритм 4 шага:

  1. Заполнить пустые hrm_Обозн в справочнике «Подразделения».

  2. Для каждого физлица из работающих сотрудников собрать историю подразделений (по кадровым перемещениям) за последнее количество месяцев из константы ПериодДоступаКФизЛицуПослеПеревода).

  • Заполнить список работающих сотрудников (таблица «Сотрудники»)

  • Заполнить таблицу «Подразделения сотрудников» подразделениями каждого сотрудника из регистра сведений КадроваяИсторияСотрудниковИнтервальный. Заодно сформировать наименование группы доступа физ.лиц цепочкой сокращенны наименований подразделений и добавить его в таблицу сотрудники.

  • Из таблицы сотрудники по связке физ.лицо – наименование группы доступа физ.лиц заполнить наименование в таблицу «Подразделения сотрудников».

  1. Для тех физ.лиц, у которых существующая группа доступа неактуальна или не заполнена создать недостающие, обновить существующие группы доступа физ.лиц из таблицы «Подразделения сотрудников». В ней всё для этого есть Наименование группы и подразделения табличной части.

  2. Присвоить физлицам группы доступа физических лиц.

  3. Создать недостающие группы доступа (для пользователей).

 

Подключение

 

Проверено на следующих конфигурациях и релизах:

  • Зарплата и управление персоналом КОРП, редакция 3.1, релизы 3.1.38.92
  • Зарплата и управление персоналом, редакция 3.1, релизы 3.1.38.92

Вступайте в нашу телеграмм-группу Инфостарт

ЗУП разграничение доступа ограничение доступа RLS права доступа группы доступа группы доступа физических лиц доступ на уровне записей ограничение на уровне записей цепочка подразделений разграничение по подразделениям защита

См. также

Инструментарий разработчика Роли и права Запросы СКД Разработчик Руководитель проекта 1С:Предприятие 8 Платные (руб)

Инструменты для разработчиков 1С 8.3 и 8.5: Infostart Toolkit. Автоматизация и ускорение разработки на управляемых формах. Легкость работы с 1С.

16500 руб.

02.09.2020    278885    1581    423    

1208

Зарплата Роли и права Системный администратор Бухгалтер 1С:Предприятие 8 1С:ERP Управление предприятием 2 1С:Бухгалтерия 3.0 1С:Комплексная автоматизация 2.х Молдова Россия Казахстан Бухгалтерский учет Платные (руб)

Расширение позволяет максимально полно ограничить доступ пользователей к данным по заработной плате, а именно закрывает доступ к документам начисления и выплаты заработной платы, не позволяет просматривать бухгалтерские отчеты по счету учета зарплаты а также убирает зарплатные проводки из журнала проводок. Расширение запрещает просматривать платежные документы на выплату зарплаты, так же не доступны регламентные отчеты в ПФР и ИФНС. Расширение предлагает готовые настроенные профили "Бухгалтер без зарплаты", "Только просмотр без зарплаты".

9675 руб.

27.05.2021    59492    528    129    

369

Инструменты администратора БД Инструментарий разработчика Роли и права Разработчик 1С:Предприятие 8 1C:Бухгалтерия Россия Платные (руб)

Расширение позволяет без изменения кода конфигурации выполнять проверки при вводе данных, скрывать от пользователя недоступные ему данные, выполнять код в обработчиках. Не изменяет данные конфигурации, легко устанавливается практически на любую конфигурацию на управляемых формах.

17000 руб.

10.11.2023    27903    101    46    

107

Инструменты администратора БД Роли и права Системный администратор Разработчик Пользователь 1С 8.3 1С:Розница 2 1С:Управление нашей фирмой 1.6 1С:Документооборот 1С:Зарплата и кадры государственного учреждения 3 1С:Бухгалтерия 3.0 1С:Управление торговлей 11 1С:Комплексная автоматизация 2.х 1С:Зарплата и Управление Персоналом 3.x 1С:Управление нашей фирмой 3.0 1С:Розница 3.0 Платные (руб)

Роли… Вы тратите много времени и сил на подбор ролей среди около 2400 в ERP или 1500 в Рознице 2, пытаясь понять какими правами они обладают? Вы все время смотрите права в конфигураторе или отчетах чтоб создать нормальные профили доступа? Вы хотите наглядно видеть какие права дает профиль и редактировать все в простом виде? А может хотите просто указать подсистему и дать права на просмотр и добавление на объекты и не лезть в дебри прав и чтоб обработка сама подобрала нужные роли? Все это теперь стало возможно! Обновление от 17.04.2026, версия 1.4.1, работает в 1С:ФРЕШ!

23180 руб.

06.12.2023    24518    83    14    

116

SALE! 20%

Роли и права 1С:Предприятие 8 1С:Управление нашей фирмой 1.6 1С:Бухгалтерия государственного учреждения 1С:ERP Управление предприятием 2 1С:Бухгалтерия 3.0 1С:Управление торговлей 11 1С:Управление холдингом 1С:Комплексная автоматизация 2.х 1С:Зарплата и Управление Персоналом 3.x Платные (руб)

Универсальная обработка по настройке прав доступа пользователей в 1СЗУП, КА, УТ, ЕРП, ERP, УНФ, Розница, Управление холдингом) и разграничений позволяет в несколько кликов настроить даже самые нестандартные права.

5750 4600 руб.

22.12.2021    38127    208    78    

239

Логистика, склад и ТМЦ Роли и права Разработчик Бухгалтер Пользователь 1С:Предприятие 8 1С:Бухгалтерия 3.0 Россия Бухгалтерский учет Управленческий учет Платные (руб)

Расширение для 1С:Бухгалтерия 3.0, которое позволяет использовать отдельные роли для доступа к складским документам, для доступа к документам раздела "Производство" и для доступа к документам раздела "Покупки".

5084 руб.

21.05.2019    1703448    604    197    

151

Роли и права Системный администратор Бухгалтер Пользователь 1С:Предприятие 8 1С:Бухгалтерия 3.0 Россия Бухгалтерский учет Платные (руб)

Расширение предназначено для Бухгалтерии предприятия (версии ПРОФ и КОРП). Типовая конфигурация остается на поддержке. С помощью расширения менеджер по продажам будет иметь доступ к контрагентам и списку их документов только в случае, если он является для них ответственным. Пользователю с полными правами также доступна обработка «Назначение ответственных» для группового добавления/удаления ответственного в карточке контрагента. Есть версия данного расширения для клиентов Fresh - в магазине расширений (Fresh)

9516 руб.

14.09.2022    9234    16    6    

18

Ценообразование, анализ цен Роли и права Системный администратор 1С:Предприятие 8 1С:Управление нашей фирмой 1.6 1С:Управление нашей фирмой 3.0 Россия Платные (руб)

Расширение возможностей программы 1С:УНФ 1.6 и 3.0. Функционал расширения - разграничение всевозможных прав пользователей и контроль при совершении различных действий.

5100 руб.

23.02.2018    68818    181    264    

169
Комментарии
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
1. coollerinc 189 25.09.26 13:13 Сейчас в теме
У нас такая же проблема с ЗУПом, правильно я понимаю, что доступ будет у тех сотрудников, у кого есть доступ к подразделениям в которых был перемещен сотдрудник. Грубо говоря, если сотрудик был перемещен в Подразделение1, потом в подразделение 2 и потом в подразделение 3, то его будут видеть те пользователи у которых есть доступ к одному из этих подразделений?

Есть документ пересчеты НДФЛ, там по кнопке заполнить, в запросе определения физлиц, вообще попадают люди с отбором по налоговому органу и головной организации. Т.е. в теории попасть сотрудник из недоступного подразделения. Вот как это корректно обойти, вообще пока не разобрался
Для отправки сообщения требуется регистрация/авторизация