Нарушение прав доступа: какую группу доступа добавить пользователю

30.09.26

Администрирование - Роли и права

Внешняя обработка читает отказы доступа из журнала регистрации (объект и право туда пишет сама платформа) и для каждого называет группу доступа БСП с самым узким профилем, которая его снимет. Отдельно разбирает неудачное открытие внешних обработок (нет права, защита от опасных действий, безопасный режим) и отказы, которые правами не лечатся. Выгрузка в Markdown для нейросети, имена пользователей заменяются. Ничего не меняет, только читает.

Файлы

ВНИМАНИЕ: Файлы из Базы знаний - это исходный код разработки. Это примеры решения задач, шаблоны, заготовки, "строительные материалы" для учетной системы. Файлы ориентированы на специалистов 1С, которые могут разобраться в коде и оптимизировать программу для запуска в базе данных. Гарантии работоспособности нет. Возврата нет. Технической поддержки нет.

Наименование Скачано Купить файл
Нарушение прав доступа: что добавить, чтобы заработало
.epf 33,33Kb
0 6 200 руб. Купить

Подписка PRO — скачивайте любые файлы со скидкой до 85% из Базы знаний

Оформите подписку на компанию для решения рабочих задач

Оформить подписку и скачать решение со скидкой

Вы можете заказать платную доработку или адаптацию этой разработки под вашу конфигурацию на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

Внешняя обработка для администратора, которому пользователь прислал голое "Нарушение прав доступа!" и больше ничего. В этот момент платформа сама пишет в журнал регистрации, на каком объекте и каком праве отказала. Обработка читает эти события и для каждого отказа называет группу доступа, после добавления в которую он пропадёт.

Зачем это нужно: обычная реакция на отказ - выдать роль пошире или полные права "на время". Это снимает жалобу и открывает пользователю лишнее. Здесь ответ другой: какое право не сработало, какие роли его дают, в каких профилях эти роли лежат и какая группа из подходящих самая узкая.

 

Что показывает

  • Итог одной строкой. Сколько отказов у скольких пользователей, сколько снимается одной правкой и сколько требует решения администратора.
  • Таблица отказов. Повторы свёрнуты в строку "пользователь + объект + право", у каждой строки цветной вердикт: "Добавить в группу", "Право уже есть", "Чинить код", отдельные вердикты для внешних обработок.
  • Разбор выбранной строки. Что сделать крупно, путь по шагам ("Администрирование - Настройки пользователей и прав - Группы доступа - ..."), подходящие группы с числом ролей в профиле, роли с этим правом, что записано в журнале.
  • Замечания там, где решение неочевидно. Если предложенная группа даёт только чтение, обработка назовёт группу на запись. Для документа проверит, даст ли группа и проведение.
  • Внешние обработки. Неудачное открытие платформа пишет отдельным событием с причиной. Обработка различает нет права на открытие, защиту от опасных действий, безопасный режим и профиль безопасности кластера.
  • Выгрузка в Markdown для нейросети. Файл с разбором всех отказов, имена пользователей заменены на "Пользователь 1", "Пользователь 2", путей к файлам нет.

 

Как работает

  1. Проверяет журнал регистрации: выключен, пишет только ошибки или отключено событие отказа - говорит об этом красным.
  2. Читает события отказа доступа и неудачного подключения внешних обработок за период.
  3. Для каждой строки проверяет, есть ли право у пользователя сейчас, какие роли его дают, какие профили групп доступа БСП содержат эти роли и какие группы построены на этих профилях.
  4. Предлагает группу с самым узким профилем. Группы администраторов, личные группы и служебные роли не предлагает.
  5. Если право дают только административные и служебные роли, пишет "Чинить код": такой отказ лечится в модуле, а не в правах.

Ничего в базе не меняет, только читает журнал, роли и справочники доступа. Запускать под администратором.

 

Частые вопросы

Откуда обработка знает объект и право, если пользователь видит только "Нарушение прав доступа!"?
Платформа сама пишет событие "Доступ. Отказ в доступе" в журнал регистрации: объект в колонке "Метаданные", имя права в данных события. Настраивать ничего не надо, так по умолчанию.

Почему отказов нет, хотя пользователь жалуется?
Журнал пишет только ошибки (отказ записывается уровнем "Информация", обработка предупредит), отказ был раньше периода или журнал сократили. Либо это вообще не отказ: ограничение на уровне записей в списках молча прячет строки и ничего не пишет.

Как выбирается группа доступа?
Роли с нужным правом, профили с этими ролями, группы с этими профилями. Побеждает группа, у профиля которой меньше всего ролей: пользователь получает нужное и минимум лишнего.

Обработка сама добавит пользователя в группу?
Нет. Только читает и говорит, что сделать. Права меняет администратор, осознанно.

Что значит "Право уже есть"?
Право выдали после отказа, пользователю надо перезапустить программу: роли применяются при входе. Если в базе включено ограничение на уровне записей, причина может быть в значениях доступа групп.

Что значит "Чинить код"?
Право дают только административные или служебные роли. Так отказывает код, который обращается к таблице или к списку пользователей без привилегированного режима. Выдавать пользователю администрирование нельзя, искать надо модуль из стека ошибки.

Не открывается внешняя обработка: что покажет?
Причину из журнала: нет права, защита от опасных действий, безопасный режим или профиль безопасности. С выбранным пользователем скажет, может ли он вообще открывать внешние обработки, даже когда событий нет.

Работает без БСП?
Да, тогда вместо группы предлагает роль: ту, что даёт чтение меньшего числа справочников и документов.

 

На чём проверялась

Управление торговлей 11.5.22, БСП 3.1.11, платформа 8.3.27, клиент-серверный вариант. Отказы вызывались под урезанным тестовым пользователем. Пять отказов, для которых обработка предложила группу, после добавления в неё пропали и из ответа сеанса пользователя, и из журнала; отказы, которые правами не лечатся, получили "Чинить код". Событие отказа в журнале есть и на платформе 8.3.20. На скриншотах рабочий журнал, имена пользователей закрыты.

 

Что в файле

Внешняя обработка (.epf) на управляемых формах, собрана и проверена на платформе 8.3.27. Открывается через "Файл - Открыть", встраивать в конфигурацию не нужно. Код открыт.

Как устроено событие отказа, что пишется в журнал и что нет, как от права дойти до группы доступа и почему отказы приходят слоями - в статье-паровозе к этой обработке: "Нарушение прав доступа: где платформа записала, чего именно не хватило".

Проверено на следующих конфигурациях и релизах:

  • Управление торговлей, редакция 11, релизы 11.5.22.67

Вступайте в нашу телеграмм-группу Инфостарт

нарушение прав доступа 1С недостаточно прав отказ в доступе журнал регистрации группы доступа БСП профили групп доступа какую роль дать пользователю ПравоДоступа внешняя обработка не открывается защита от опасных действий безопасный режим права пользователей 1С УТ 11 БСП 3.1

См. также

Инструментарий разработчика Роли и права Запросы СКД Разработчик Руководитель проекта 1С:Предприятие 8 Платные (руб)

Инструменты для разработчиков 1С 8.3 и 8.5: Infostart Toolkit. Автоматизация и ускорение разработки на управляемых формах. Легкость работы с 1С.

16500 руб.

02.09.2020    279778    1583    423    

1209

Зарплата Роли и права Системный администратор Бухгалтер 1С:Предприятие 8 1С:ERP Управление предприятием 2 1С:Бухгалтерия 3.0 1С:Комплексная автоматизация 2.х Молдова Россия Казахстан Бухгалтерский учет Платные (руб)

Расширение позволяет максимально полно ограничить доступ пользователей к данным по заработной плате, а именно закрывает доступ к документам начисления и выплаты заработной платы, не позволяет просматривать бухгалтерские отчеты по счету учета зарплаты а также убирает зарплатные проводки из журнала проводок. Расширение запрещает просматривать платежные документы на выплату зарплаты, так же не доступны регламентные отчеты в ПФР и ИФНС. Расширение предлагает готовые настроенные профили "Бухгалтер без зарплаты", "Только просмотр без зарплаты".

9675 руб.

27.05.2021    59574    531    129    

372

Инструменты администратора БД Инструментарий разработчика Роли и права Разработчик 1С:Предприятие 8 1C:Бухгалтерия Россия Платные (руб)

Расширение позволяет без изменения кода конфигурации выполнять проверки при вводе данных, скрывать от пользователя недоступные ему данные, выполнять код в обработчиках. Не изменяет данные конфигурации, легко устанавливается практически на любую конфигурацию на управляемых формах.

17000 руб.

10.11.2023    27984    101    46    

107

SALE! 20%

Роли и права 1С:Предприятие 8 1С:Управление нашей фирмой 1.6 1С:Бухгалтерия государственного учреждения 1С:ERP Управление предприятием 2 1С:Бухгалтерия 3.0 1С:Управление торговлей 11 1С:Управление холдингом 1С:Комплексная автоматизация 2.х 1С:Зарплата и Управление Персоналом 3.x Платные (руб)

Универсальная обработка по настройке прав доступа пользователей в 1СЗУП, КА, УТ, ЕРП, ERP, УНФ, Розница, Управление холдингом) и разграничений позволяет в несколько кликов настроить даже самые нестандартные права.

5750 4600 руб.

22.12.2021    38166    208    78    

239

SALE! 10%

Инструменты администратора БД Роли и права Системный администратор Разработчик Пользователь 1С 8.3 1С:Розница 2 1С:Управление нашей фирмой 1.6 1С:Документооборот 1С:Зарплата и кадры государственного учреждения 3 1С:Бухгалтерия 3.0 1С:Управление торговлей 11 1С:Комплексная автоматизация 2.х 1С:Зарплата и Управление Персоналом 3.x 1С:Управление нашей фирмой 3.0 1С:Розница 3.0 Платные (руб)

Роли… Вы тратите много времени и сил на подбор ролей среди около 2400 в ERP или 1500 в Рознице 2, пытаясь понять какими правами они обладают? Вы все время смотрите права в конфигураторе или отчетах чтоб создать нормальные профили доступа? Вы хотите наглядно видеть какие права дает профиль и редактировать все в простом виде? А может хотите просто указать подсистему и дать права на просмотр и добавление на объекты и не лезть в дебри прав и чтоб обработка сама подобрала нужные роли? Все это теперь стало возможно! Обновление от 17.04.2026, версия 1.4.1, работает в 1С:ФРЕШ!

23180 20862 руб.

06.12.2023    24570    83    14    

116

Журнал регистрации Системный администратор 1С:Предприятие 8 1C:Бухгалтерия Платные (руб)

Конфигурация LogiCH эффективно решает проблему хранения и анализа записей журналов регистрации. Разработка использует столбцовую СУБД ClickHouse, одну из самых быстрых Big Data OLAP СУБД. Любой анализ журнала можно выполнить в одном отчете, в котором доступны все возможности СКД с учетом ограничений RLS. Количество подключаемых баз не ограничено и не влияет на скорость построения анализа.

6100 руб.

28.11.2018    24839    24    9    

49

Логистика, склад и ТМЦ Роли и права Разработчик Бухгалтер Пользователь 1С:Предприятие 8 1С:Бухгалтерия 3.0 Россия Бухгалтерский учет Управленческий учет Платные (руб)

Расширение для 1С:Бухгалтерия 3.0, которое позволяет использовать отдельные роли для доступа к складским документам, для доступа к документам раздела "Производство" и для доступа к документам раздела "Покупки".

5084 руб.

21.05.2019    1703483    604    197    

151

Роли и права Системный администратор Бухгалтер Пользователь 1С:Предприятие 8 1С:Бухгалтерия 3.0 Россия Бухгалтерский учет Платные (руб)

Расширение предназначено для Бухгалтерии предприятия (версии ПРОФ и КОРП). Типовая конфигурация остается на поддержке. С помощью расширения менеджер по продажам будет иметь доступ к контрагентам и списку их документов только в случае, если он является для них ответственным. Пользователю с полными правами также доступна обработка «Назначение ответственных» для группового добавления/удаления ответственного в карточке контрагента. Есть версия данного расширения для клиентов Fresh - в магазине расширений (Fresh)

9516 руб.

14.09.2022    9242    16    6    

18
Комментарии
Подписаться на ответы Инфостарт бот Сортировка: Древо развёрнутое
Свернуть все
1. Ninel_S 41 30.09.26 13:50 Сейчас в теме
Уважаемый Коллега, спасибо за инструмент, который наконец-то избавляет администратора от гадания и хаотичной раздачи ролей. Вместо широких прав «на всякий случай» мы получаем точный, минимальный и безопасный ответ — что именно нужно добавить пользователю. Это Ваше уважительное отношение к безопасности, к порядку и к людям, которые каждый день держат систему в рабочем состоянии заслуживает "плюс".
2. nedomolkov.ivan 265 30.09.26 14:07 Сейчас в теме
( 1 ) Спасибо. Ровно за этим и делал: роль "на всякий случай" выдаётся за минуту, а снять её потом никто не решается, потому что непонятно, что отвалится. Гонял на УТ 11.5, в других конфигурациях набор ролей свой. Если где-то обработка промолчит, хотя отказ в журнале точно был, пришлите текст события, посмотрю.
Для отправки сообщения требуется регистрация/авторизация