Скрипт подключения списка информационных баз 1С в зависимости от контролера домена авторизации

Администрирование - Распределенная БД (УРИБ, УРБД)

1CEStart.cfg Контролер Домен Политика Список информационных баз Автоматическая установка платформы

3
Многие давно и успешно используют файл "1CEStart.cfg" для подключения списка информационных баз "1С Предприятия" на терминальных серверах и рабочих станциях. На сайте ИТС 1С (также как и в "желтой библии" "Руководство администратора") в "Приложение 3. Описание и расположение служебных файлов" достаточно подробно описаны настройки этого файла. Но ни на ИТС, ни в других статьях в интернете не описано каким образом изменять этот файл, чтобы подключался список баз (РИБов) того территориального офиса, в котором находится компьютер. В этой статье я опишу способ подключения списка ИБ в зависимости от контролера домена авторизации пользователя при помощи скрипта cmd и групповой политики.

Преамбула: Статья была написано от лица программиста 1С для программистов 1С, которые отвечают за формирование списка ИБ 1С.

Цель: Сделать выбор необходимой пользователю ИБ 1С более простой и универсальной. Снизить необходимость участия системных администраторов при настройки системы формирования списка ИБ. Упростить настройку силами программистов 1С системы формирования списка ИБ в условиях изменения сетевой и серверной инфраструктуры.

Дано: Имеется главный офис и несколько обособленных подразделений (далее "ОП"), в каждом из которых есть свой контролер домена (далее "КД") и свой сервер "1С Предприятия". Между офисами постоянно перемещаются и работают в локальных РИБах сотрудники с личных или рабочих лэптопов. Системные администраторы гарантируют выбор локального КД при авторизации.

Задача: При авторизации пользователя в домене ему необходимо подключить список РИБов, развёрнутых в том ОП, в КД которого произошла авторизация.

Неудачное решение: Такие варианты решения, как указывать все РИБы в одном списке или делать на рабочем столе разные v8i списки баз для каждого ОП приводят пользователей к путанице и периодическим ворчанием вида:

"Ваша 1С [главного офиса] тормозит в ОП1"

"- Я всегда работал в этой 1С, а в ОП2 эта 1Ска тормозит.

- [объяснение].

- Какую другую 1Ску запускать? Вы меня запутали."

Оптимальное (на мой взгляд) решение:

Для автоматического изменения (по факту - пересоздания) файла "1CEStart.cfg" был сделан скрипт Set1CBases.cmd, который размещается в папке "\\КонтролерДоменаГл\netlogon\". Чтобы этот скрипт запускался при входе пользователя в систему была создана [глобальная] групповая политика для конфигурации пользователя (единственное требуемое от системных администраторов действие).

Листинг Set1CBases.cmd:

@echo off > Nul
@rem CMD скрипт для подключения списка баз 1С в зависимости от контролера домена, на котором пользователь прошёл авторизацию.
@rem Описание параметров взято с its.1c.ru компании ООО "1С-Софт" (с).
@rem Зломанов Глеб 07.2016.

@rem Установка кодовой страницы UTF-8 со скрытием вывода на экран.
@chcp 65001 > Nul

@rem Удаляем знаки \\ из переменной среды LogonServer.
@set LogonServerName=%LogonServer:\=%
@rem Наименование каталога на контролере домена где находятся (одноименные с контролерами домена) каталоги со списками информационных баз (файлами ibases.v8i).
set IBasesFolderName=ibases
@rem Наименование каталога с дистрибутивами платформ "1С Предприятия» на контролере домена.
set PlatformFolderName=Platform

@rem Заполнение общего файла 1CEStart.cfg.
@rem Первая строка с одним символом > для затирания существующего файла.
@rem Параметр содержит указание на каталоги, в которые выполнены установки «1С:Предприятия».
echo InstalledLocation=C:\Program Files (x86)\1cv82>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
echo InstalledLocation=C:\Program Files (x86)\1cv8>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
echo InstalledLocation=C:\Program Files\1cv82>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
echo InstalledLocation=C:\Program Files\1cv8>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
@rem Параметр содержит указание на каталог, в котором будет производиться поиск новой версии для автоматической установки.
echo DistributiveLocation=%LogonServer%\Sysvol\%UserDnsDomain%\%PlatformFolderName%>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
@rem Параметр указывает путь и имя файла со списком общих информационных баз [текущего пользователя].
echo CommonInfoBases=%LogonServer%\Sysvol\%UserDnsDomain%\%IBasesFolderName%\%LogonServerName%\ibases.v8i>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
@rem В конфигурационном файле содержится перечень установленных компонент.
@echo InstallComponents=DESIGNERALLCLIENTS=1 THINCLIENT=1 THINCLIENTFILE=0 SERVER=0 WEBSERVEREXT=0 CONFREPOSSERVER=0 SERVERCLIENT=0 CONVERTER77=0 LANGUAGES=RU>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
@rem Параметр управляет поиском ключа защиты при запуске «1С:Предприятия».
@rem Символ ^ используется для экранирования числа.
echo UseHWLicenses=^1>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"
@rem Автоустановка новой версии «1С:Предприятия».
echo AppAutoInstallLastVersion=^1>>"%APPDATA%\1C\1CEStart\1CEStart.cfg"

Вместо текущего КД "%LogonServer%\Sysvol\%UserDnsDomain%" можно указать сам домен "\\%UserDnsDomain%\Sysvol\%UserDnsDomain%", который переправит на ближайший КД, но по личному опыту - не советую.

Листинг генерируемого 1CEStart.cfg:

InstalledLocation=C:\Program Files (x86)\1cv82
InstalledLocation=C:\Program Files (x86)\1cv8
InstalledLocation=C:\Program Files\1cv82
InstalledLocation=C:\Program Files\1cv8
DistributiveLocation=\\DC-SPB\sysvol\ZZZZ.LOCAL\Platform
CommonInfoBases=\\DC-SPB\Sysvol\ZZZZ.LOCAL\ibases\DC-SPB\ibases.v8i
InstallComponents=DESIGNERALLCLIENTS=1 THINCLIENT=1 THINCLIENTFILE=0 SERVER=0 WEBSERVEREXT=0 CONFREPOSSERVER=0 SERVERCLIENT=0 CONVERTER77=0 LANGUAGES=RU
UseHWLicenses=1
AppAutoInstallLastVersion=1

В каталоге корневого КД "\\КонтролерДоменаК\Sysvol\Домен" был сделан каталог ibases, внутри которого сделаны каталоги одноименные с наименованием серверов КД. Внутри каждого каталога был помещён файл "ibases.v8i" со списком баз того ОП, в котором физически располагается КД. Получились такие пути файлов:

"\\КонтролерДоменаК\Sysvol\Домен.СуфиксДомена\ibases\КонтролерДоменаК\ibases.v8i"

"\\КонтролерДоменаК\Sysvol\Домен.СуфиксДомена\ibases\КонтролерДомена1\ibases.v8i"

"\\КонтролерДоменаК\Sysvol\Домен.СуфиксДомена\ibases\КонтролерДомена2\ibases.v8i"

"\\КонтролерДоменаК\Sysvol\Домен.СуфиксДомена\ibases\КонтролерДомена3\ibases.v8i

Положительные свойства решения.

У всех КД каталог "...\Sysvol\Домен" [по умолчанию] синхронизируется (реплицируется) автоматически службой DFS-R, поэтому в кратчайшие сроки все файлы "ibases.v8i" были скопированы на другие КД, включая вложенную структуру каталогов и права доступа. При изменений в файлах или каталогах на любом из КД служба DFS-R реплицирует изменения на другие КД, что сильно упрощает поддержку актуальности версий списка баз на разных КД. Ещё одним из плюсов этого решения является то, что в любом ОП список баз всегда будет локальным и актуальным (при наличии связи между КД).

Настройка автоматического обновление платформы.

Также этим скриптом вы можете настроить автоматическое обновление платформы через дистрибутив, расположенный на КД. Для этого в "...\Sysvol\Домен" необходимо сделать каталог (в скрипте у него наименование "Platform"), поместить в него все используемые дистрибутивами платформы "1С Предприятие" и указать название этого каталога в параметре "PlatformFolderName", а для параметра "AppAutoInstallLastVersion" выставите значение 1. Только не забудьте в соответствии с "Главой 10. Обновление системы" установить политику AlwaysInstallElevated для компьютера и пользователя, чтобы пользователь, не обладающий правами локального администратора смогли установить платформу. Также следует знать, что 1СEStart.exe при запуске попытается автоматически установить самую последнюю версию платформы, даже если она не будет использоваться. Предупреждение: репликация между КД большого объёма дистрибутивов платформы, расположенных в системной папке "sysvol" может замедлить репликацию групповых политик.

 

P.S. Если Вы захотите изменять вместо пользовательского файла "%APPDATA%\1C\1CEStart\1CEStart.cfg" общий для всех пользователей компьютера файл %ProgramData%\1C\1CEStart\1CEStart.cfg", то заранее продумайте как предоставить не локальному админу права на изменение этого файла. Возможно Вам пригодится утилита icacls.exe.

Во вложении сам файл Set1CBases.cmd для тех, кто хочет отблагодарить за статью. 

3

Скачать файлы

Наименование Файл Версия Размер
Скрипт подключения списка информационных баз 1С в зависимости от контролера домена авторизации:
.cmd 2,86Kb
29.03.18
1
.cmd 1.0 2,86Kb 1 Скачать

См. также

Комментарии
Избранное Подписка Сортировка: Древо
2. blackhole321 769 29.03.18 21:52 Сейчас в теме
Microsoft не рекомендует пользоваться системными папками для репликации своих данных, тем более для репликации и хранения дистрибутивов платформы. Ввиду ее большого размера это может привести к нарушению репликации групповых политик. Если Вы хотите использовать dfs для репликации данных - установите соответствующую роль, создайте доменный корень dfs, папку и определите набор репликации, а также его топологию.
Для того, чтобы Ваши пользователи подключались к локальным ресурсам, на мой взгляд более правильным будет создать сайты Active Directory, для каждого сайта создать "дочернюю" зону и добавить туда cname записи Ваших локальных серверов, затем для каждого сайта создать политику, где Вы определите основной dns суффикс подключения. Таким образом, если в строке подключения будет написано srv=appsrv, то в офисе1 это имя будет разрешаться как appsrv.office1.domainname.domainsuffix, а в офисе 2 appsrv.office2.domainname.domainsuffix etc.
Ну и для распространения списка баз попробуйте расширение групповой политики https://www.forum.mista.ru/topic.php?id=726279
С его помощью Вы сможете создавать списки баз на основе групп windows т.е. Вам будет достаточно добавить пользователя в соответствующую группу.
Вот как то так.
3. Glebis 9 30.03.18 10:11 Сейчас в теме
Для начала: статья была написано от лица программиста 1С для программистов 1С с целью минимизировать ["зависимость"] необходимость кантовать админов, при условии, что за список баз отвечают программисты.

(2)
Microsoft не рекомендует пользоваться системными папками для репликации своих данных, тем более для репликации и хранения дистрибутивов платформы. Ввиду ее большого размера это может привести к нарушению репликации групповых политик.

С учетом того, что файлы v8i не большого размера, на репликацию политик эти файлы точно не повлияют. Платформа, действительно, может повлиять на репликацию, статью сегодня дополню. Но если платформа меняется не часто, то вариант вполне рабочий.

(2)
Если Вы хотите использовать dfs для репликации данных - установите соответствующую роль, создайте доменный корень dfs, папку и определите набор репликации, а также его топологию
Да, можно, отдельный каталог со списком баз сделать реплицируемым через dfs-r, но какое имя компьютера указывать для универсализации этого пути во всех офисах? Даже обращение по универсальному имени через "Пространства имен DFS" не даёт стабильный результат. К тому же, все эти манипуляции требуют права админа домена, а за список в этой конторе отвечают программисты. Следовательно, при добавлении нового АД приходиться идти с челобитной к админам и напоминать, что нужно настроить новую репликацию.

(2)
Для того, чтобы Ваши пользотели подключались к локальным ресурсам, на мой взгляд более правильным будет создать сайты Active Directory, для каждого сайта создать "дочернюю" зону и добавить туда cname записи Ваших локальных серверов, затем для каждого сайта создать политику, где Вы определите основной dns суффикс подключения. Таким образом, если в строке подключения будет написано srv=appsrv, то в офисе1 это имя будет разрешаться как appsrv.office1.domainname.domainsuffix, а в офисе 2 appsrv.office2.domainname.domainsuffix etc.
Вот этот совет абсолютно методологически правильный, и в статье, наверное, тоже должен быть рассмотрен. Но на практике у главного админа (который всегда занят более важными делами, чем Ваши) должен всегда помнить, что если будет создан новый КД, то все эти манипуляции ему нужно будет повторять. А если appsrv переименуют, КД перевезут в другой оффис? Куча чего, что нужно будет отслеживать админам.
Есть ещё один более крупный недостаток: если в офисе1 нужно использовать базу из офиса2 (или в офисе1 вообще нет РИБа, как в офисе2), то нужно будет делать отдельный список, где указан appsrv с конкретным суффиксом office2. Это опять путаница и геморрой. Единственное, за чем 100% следит главный админ - это за правильный выбор КД в каждом офисе при авторизации.

(2)
Ну и для распространения списка баз попробуйте расширение групповой политики https://www.forum.mista.ru/topic.php?id=726279
С его помощью Вы сможете создавать списки баз на основе групп windows т.е. Вам будет достаточно добавить пользователя в соответствующую группу.
Практиковали этот способ, когда СЗ на подключение к ИБ 1С проходило через корпоративный СЭД и её отрабатывали и программисты, добавляя пользователя ИБ, и админы, добавляя в группу доступа. Даже список баз формировался "персональный", согласно доступа групп к папкам БУХ, ЗУП, СЭД с хранящимися в них v8i. На практике же (например бигбоссу) могли сделать пользователя ИБ "по письму" или "по звонку", а админы могли и не добавить в группу. И много чего ещё случалось. В итоге отказались от привлечения админов вообще.
4. blackhole321 769 30.03.18 10:34 Сейчас в теме
(3)

статья была написано от лица программиста 1С для программистов 1С с целью минимизировать ["зависимость"] необходимости кантовать админов

Дык админы для того и нужны, чтобы администрировать, это их работа, настроить инфраструктуру так, чтобы работало как часы, а Вы пытаетесь минимизировать зависимость :)

Но если платформа меняется не часто, то вариант вполне рабочий.

Ну можно и микроскопом гвозди забивать, работать будет. Наверное не зря MS придумала DFS и дала Вам возможность ей пользоваться.

Но на практике у главного админа (который всегда занят более важными делами, чем Ваши) должен всегда помнить, что если будет создан новый КД, то все эти манипуляции ему нужно будет повторять

А кто у вас создает новые контроллеры доменов, программисты 1С, чтобы не беспокоить админов?

Есть ещё один более крупный недостаток: если в офисе1 нужно использовать базу из офиса2 (или в офисе1 вообще нет РИБа, как в офисе2), то нужно будет делать отдельный список, где указан appsrv с конкретным суффиксом office2. Это опять путаница и геморрой.

Вывод как мне кажется неверный. Если в определенном офисе у Вас нет КД или нет своих баз - вопрос решается опять-таки dns-суффиксом, который будет одинаковым с тем сайтом, где расположена база.

А если appsrv переименуют, КД перевезут в другой оффис и ещё куча чего, что нужно будет мониторить.

Это происходит без участия админов?

Единственное, за чем 100% следит главный админ - это за
за правильный выбор КД в каждом офисе при авторизации.

Это и есть управление сайтами.

На практике же (например бигбоссу) могли сделать пользователя ИБ "по письму" или "по звонку", а админы могли и не добавить в группу.

Для этого существует делегирование прав на изменение членства в группе.

Я понимаю, что Вы не админ и знать этих вещей не обязаны. В связи с этим могу лишь сказать, что с админами надо дружить и нормально взаимодействовать.
5. Glebis 9 30.03.18 12:37 Сейчас в теме
(4)
Дык админы для того и нужны, чтобы администрировать, это их работа, настроить инфраструктуру так, чтобы работало как часы, а Вы пытаетесь минимизировать зависимость :)
Свою работы они делают исправно, но список ИБ 1С НЕ входит в инфраструктуру, которую они должны поддерживать. Поэтому при изменении сетевой инфраструктуры админов не заботит, как будет работать создание списка "вашей 1С", потому что это полностью ответственность программистов. Зависимость программистов от админов это уже политический вопрос.
В итоге, для того "чтобы работало как часы" нужно большее количество знаний передаваться между админами, а в условиях территориальной распределенности, текучки кадров и различия в квалификации админов это становится проблематично. Кантовать главного админа можно только челобитной СЗ.

(4)
Вывод как мне кажется неверный. Если в определенном офисе у Вас нет КД или нет своих баз - вопрос решается опять-таки dns-суффиксом, который будет одинаковым с тем сайтом, где расположена база.
Нет, проблема в другом. Допустим в офисе1 есть база1 и база2, а в офисе2 только база1, а база2 должна быть подключена из офиса1.

(4)
Ну можно и микроскопом гвозди забивать, работать будет. Наверное не зря MS придумала DFS и дала Вам возможность ей пользоваться.
Если микроскопом можно забить гвоздь со 100% вероятностью в любое время, а чтобы воспользоваться молотком нужно идти к админу, то я выбираю микроскоп. А админ доволен, что его молоток не кантуют лишний раз.

(4)
Для этого существует делегирование прав на изменение членства в группе.
Опять вопрос политический: зачем нам, программистам, отвечать за "ваши ОЮщки и АДшки", у нас без этого работы хватает.
6. A_Max 16 01.04.18 22:23 Сейчас в теме
(5)Для этого существует делегирование прав на изменение членства в группе.
Опять вопрос политический: зачем нам, программистам, отвечать за "ваши ОЮщки и АДшки", у нас без этого работы хватает.

Так именно что даются права на администрирование конкретной группы (типа "Пользователи 1С", в которой уже могут быть ещё подгруппы) отдельному пользователю и можно самим программистам (даже из 1с) рулить этими правами не трогая админов.

Ещё пять лет назад так делали и список баз формировался просто включением пользователей в какую-то из групп ("1С Бухгалтерия", "1С Продажи"...)
Оставьте свое сообщение