Стандартні ролі
1.1. Якщо в конфігурації є розмежування прав доступу користувачів до даних інформаційної бази, то налаштування доступу слід виконувати за допомогою ролей. Ролі повинні створюватися розробником конфігурації виходячи із завдання обмеження доступу користувачів до даних.Див. також
1.1. Якщо в конфігурації є розмежування прав доступу користувачів до даних інформаційної бази, то налаштування доступу слід виконувати за допомогою ролей. Ролі повинні створюватися розробником конфігурації виходячи із завдання обмеження доступу користувачів до даних.
1.2. У найпростішому випадку ролі в конфігурації можуть безпосередньо відповідати посадовим обов'язкам користувачів (Директор, Бухгалтер, Комірник тощо).
Для можливості більш тонкого налаштування прав доступу адміністратором ролі можуть відповідати більш «дрібним» окремим функціям, сукупність яких утворює набір прав для конкретної категорії користувачів. У цьому випадку користувачам призначається комбінація ролей (наприклад, ЧтениеПроизводственныхДокументов, ДобавлениеИзменениеСкладскихДокументов, ЧтениеНСИ тощо). Для спрощення адміністрування рекомендується постачати у складі конфігурації типові комбінації таких ролей (наприклад, готовий профіль для директора, бухгалтера, комірника тощо). У разі використання в конфігурації Бібліотеки стандартних підсистем для цього можна скористатися засобами підсистеми «Керування доступом».
2.1. У конфігурації мають бути визначені дві обов'язкові ролі, які призначені для «прикладного» та системного адміністрування інформаційної бази:
ПолныеПрава (синонім «Повні права») і АдминистраторСистемы (синонім «Адміністратор системи»).
2.1.2. ПолныеПрава - обов'язкова роль, яка надає необмежений доступ до всіх «прикладних» даних інформаційної бази, але не надає прав доступу для адміністрування інформаційної бази загалом (оновлення конфігурації, робота в конфігураторі тощо).
Ця роль повинна:
- дозволяти самостійне використання (може бути призначена користувачам);
- надавати необмежений доступ до всіх даних області (до розділених даних), крім права інтерактивного видалення (див. також п.5);
- дозволяти виконувати всі адміністративні дії з областю даних (адміністрування користувачів, налаштування програми, видалення позначених об'єктів тощо);
- містити лише перелічені права:
- Адміністрування даних
- Активні користувачі
- Журнал реєстрації
- Тонкий клієнт
- Веб-клієнт
- Збереження даних користувача
- Виведення
У разі якщо конфігурація розрахована на роботу в моделі сервісу, то роль ПолныеПрава призначається адміністраторам абонентів (адміністраторам областей даних).
Під час роботи конфігурації в локальному режимі роль ПолныеПрава призначається користувачам спільно з роллю АдминистраторСистемы, оскільки в цьому режимі функції системного та «прикладного» адміністрування інформаційної бази, як правило, поєднані.
2.1.3. АдминистраторСистемы – обов'язкова роль, що надає додаткові права на адміністрування інформаційної бази загалом (оновлення конфігурації, робота в конфігураторі тощо).
Ця роль повинна:
-
призначатися користувачам лише спільно з роллю ПолныеПрава;
-
надавати необмежений доступ до всіх нерозділених даних інформаційної бази;
-
містити всі права доступу до об'єктів (крім права інтерактивного видалення - див. нижче п.5);
-
містити всі права до кореня конфігурації (права Адміністрування, Адміністрування даних та всі інші).
У разі якщо конфігурація розрахована на роботу в моделі сервісу, то ролі АдминистраторСистемы і ПолныеПрава призначаються адміністраторам сервісу.
2.2. Винятком із п. 2.1 можуть бути базові версії конфігурацій, інші випадки однокористувацьких конфігурацій, а також конфігурації, які не розраховані на роботу в моделі сервісу.
У цьому випадку роль АдминистраторСистемы може бути відсутня в конфігурації, а для адміністраторів може бути передбачена одна обов'язкова роль ПолныеПрава, яка надає необмежений доступ до даних і конфігурації інформаційної бази.
Ця роль повинна:
- мати можливість використовуватися самостійно.
- містити всі права доступу (крім права інтерактивного видалення - див. нижче п.5).
- встановлюватися як основна роль конфігурації (властивість Основна роль). Це необхідно для однокористувацького режиму роботи, коли список користувачів порожній (наприклад, у базовому постачанні 1С:Підприємства 8). Інакше користувач матиме більші права, ніж адміністратор системи (тобто право інтерактивного видалення).
Право видалення рекомендується залишити лише в цій ролі.
|
Методична рекомендація (корисна порада) За потреби надати можливість видалення об'єктів «неповноправним» користувачам рекомендується додати окрему роль УдалениеПомеченныхОбъектов з правами видалення об'єктів. Така роль не призначена для самостійного використання, її слід призначати користувачам спільно з іншими ролями конфігурації. |
3. Ролі для налаштування загальних прав на інформаційну базу. У разі якщо в конфігурації для користувачів необхідно налаштовувати загальні права роботи з інформаційною базою (такі як «Тонкий клієнт», «Товстий клієнт», «Інтерактивне відкриття зовнішніх обробок» тощо), то в конфігурації мають бути визначені окремі ролі для надання цих прав. Такі ролі не призначені для самостійного використання, їх слід призначати користувачам спільно з іншими ролями конфігурації.
Конфігурація повинна бути однаково розрахована на роботу як за наявності цих ролей, так і за відсутності будь-якої з цих ролей у користувача.
3.1. Адміністрування - надає право «Адміністративні функції» та «Активні користувачі».
3.2. ВыводНаПринтерФайлБуферОбмена - надає право «Виведення».
3.3. Запускautomation - надає право «automation».
3.4. ЗапускВебКлиента - надає право «Тонкий клієнт».
3.5. ЗапускВнешнегоСоединения - надає право «Зовнішнє з'єднання»
3.6. ЗапускТолстогоКлиента - надає право «Товстий клієнт».
3.7. ЗапускТонкогоКлиента - надає право «Тонкий клієнт».
3.8. ИнтерактивноеОткрытиеВнешнихОтчетовИОбработок - надає права «Інтерактивне відкриття зовнішніх обробок» та «Інтерактивне відкриття зовнішніх звітів».
3.9. ОбновлениеКонфигурацииБазыДанных - надає право «Оновлення конфігурації бази даних».
3.10. ПросмотрЖурналаРегистрации - надає право «Журнал реєстрації».
3.11. РежимВсеФункции - надає право «Режим "Усі функції"». Цей режим призначений лише для розробників/упроваджувачів і для розбору нештатних ситуацій, тому конфігурація повинна забезпечувати роботу користувачів без використання цього режиму. Наприклад, усі стандартні обробки (видалення позначених, керування підсумками й агрегатами тощо) мають бути доступні відповідним користувачам у розділах інтерфейсу програми.
3.12. СохранениеДанныхПользователя - надає право «Збереження даних користувача». Рекомендується надавати цю роль усім категоріям користувачів, за рідкісним винятком, коли потрібно явно заборонити налаштування користувацького інтерфейсу та будь-які інші персональні налаштування таким чином, щоб робота користувача не залишала жодних «слідів» в інформаційній базі. Як правило, такий режим роботи потрібен для зовнішніх або тимчасових користувачів (респонденти, аудитори тощо) або для користувачів, які з тих чи інших причин працюють під одним обліковим записом.
Конфігурація повинна бути розрахована на роботу користувачів без ролі (права) СохранениеДанныхПользователя. У разі якщо конфігурація звертається з коду
- до користувацьких налаштувань (збереження та завантаження з різних сховищ налаштувань: ХранилищеОбщихНастроек, ХранилищеВариантовОтчетов, ХранилищеНастроекДанныхФорм, ХранилищеПользовательскихНастроекОтчетов, ХранилищеСистемныхНастроек)
- до історії роботи користувача (ИсторияРаботыПользователя) і обраного (ИзбранноеРаботыПользователя)
- до користувацьких налаштувань звітів (метод УстановитьТекущиеПользовательскиеНастройки розширення керованої форми для звіту)
то за відсутності у користувача права СохранениеДанныхПользователя, цей код має бути пропущений таким чином, щоб це не впливало на основні сценарії роботи користувача. Крім того, якщо в конфігурації передбачені користувацькі інтерфейси або окремі елементи форм для роботи з користувацькими налаштуваннями (історія введених значень, прапорці «Запам'ятати мій вибір» тощо), то вони не повинні бути доступні користувачам без права СохранениеДанныхПользователя.
У разі використання в конфігурації Бібліотеки стандартних підсистем можна також скористатися функціями ХранилищеОбщихНастроекЗагрузить і ХранилищеОбщихНастроекСохранить загального модуля ОбщегоНазначения.
Див. також: Робота з користувацькими налаштуваннями
4.1. У тих випадках, коли певним користувачам потрібен тимчасовий або постійний доступ для перегляду всіх даних інформаційної бази без обмежень, рекомендується постачати у складі конфігурації окремі ролі. Наприклад, це може бути тимчасовий доступ для аудитора, постійний – для власника або директора організації.
4.2. У найпростішому випадку, коли ролі в конфігурації відповідають посадовим обов'язкам користувачів (Директор, Бухгалтер, Комірник тощо), має бути додана окрема роль ТолькоПросмотр.
Роль ТолькоПросмотр повинна містити права Чтение, Использование, Просмотр, Ввод по строке (якщо застосовно) для більшості об'єктів метаданих (за винятком тих даних, які ніколи не виводяться користувачеві, а використовуються в конфігурації лише в технологічних цілях, і тому доступ до них завжди здійснюється в привілейованому режимі).
4.3. У конфігураціях, у яких ролі відповідають більш «дрібним» окремим функціям (сукупність яких утворює набір прав для конкретної категорії користувачів), рекомендується призначати користувачам комбінацію ролей, які надають доступ лише на читання (наприклад, ЧтениеПроизводственныхДокументов, ЧтениеСкладскихДокументов, ЧтениеКассовыхДокументов тощо). Рекомендується постачати у складі конфігурації типові комбінації таких ролей (наприклад, готовий профіль для аудитора, власника, директора тощо)
При цьому для необмеженого доступу для перегляду всіх даних інформаційної бази для таких користувачів потрібно вимикати (не задавати) умови обмеження доступу на рівні записів (RLS).
5. У жодній ролі, включаючи ПолныеПрава і АдминистраторСистемы, не повинні бути встановлені (крім окремих обґрунтованих випадків) такі права:
- Право інтерактивного видалення
- Інтерактивне видалення визначених даних
- Інтерактивне позначення видалення визначених даних
- Інтерактивне зняття позначення видалення визначених даних
- Інтерактивне видалення позначених визначених даних
Див. також
-
Обмеження на використання логічного АБО в умовах запитів