Политика паролей — это базовый рубеж защиты сайта на 1С-Битрикс. Слабые и вечные пароли остаются самой частой причиной компрометации административного доступа, поэтому требования к ним стоит настроить до передачи проекта в эксплуатацию.
Где находится политика паролей
В 1С-Битрикс требования к паролям задаются индивидуально для каждой группы пользователей, а не одной общей настройкой. Это позволяет предъявлять жёсткие требования к администраторам и более мягкие — к обычным зарегистрированным пользователям.
Чтобы открыть настройки, перейдите в административной панели:
- Откройте Настройки → Пользователи → Группы пользователей.
- Наведите на нужную группу (например,
Администраторы) и выберите Изменить. - Перейдите на вкладку Безопасность — здесь и находится блок «Групповая политика безопасности».
Если пользователь входит в несколько групп, платформа применяет наиболее строгие из заданных требований. Это важно помнить при проектировании структуры групп.
Основные параметры
На вкладке Безопасность доступен набор параметров, из которых складывается политика паролей группы. Ниже — их назначение.
| Параметр | Назначение |
|---|---|
| Минимальная длина пароля | Наименьшее допустимое число символов. Для администраторов рекомендуется не менее 12. |
| Обязательны заглавные буквы | Требует хотя бы один символ в верхнем регистре. |
| Обязательны строчные буквы | Требует хотя бы один символ в нижнем регистре. |
| Обязательны цифры | Требует хотя бы одну цифру. |
| Обязательны спецсимволы | Требует хотя бы один знак вроде ! @ # $ %. |
| Срок действия пароля | Через сколько дней система потребует сменить пароль. |
| Число уникальных паролей | Сколько прошлых паролей нельзя использовать повторно. |
| Блокировка при попытках подбора | Временная блокировка учётной записи после серии неверных вводов. |
Все включённые требования проверяются как при регистрации, так и при смене пароля пользователем.
Пошаговая настройка для администраторов
Разберём рекомендуемую конфигурацию для группы Администраторы — самой критичной с точки зрения безопасности.
- Откройте свойства группы Администраторы и перейдите на вкладку Безопасность.
- Задайте минимальную длину пароля — 12 символов и более.
- Включите требования к заглавным, строчным буквам, цифрам и спецсимволам одновременно.
- Установите срок действия пароля, например 90 дней.
- Задайте число уникальных паролей (3–5), чтобы запретить возврат к старым паролям.
- Включите блокировку по числу неудачных попыток входа и укажите период блокировки.
- Нажмите Сохранить.
После сохранения новые требования применяются немедленно. Пользователям, чей текущий пароль не удовлетворяет условиям, система предложит сменить его при следующем входе.
Срок действия и принудительная смена
Ограничение срока действия пароля снижает риск использования утёкших учётных данных. Когда срок истекает, при входе пользователь автоматически перенаправляется на форму смены пароля и не может продолжить работу без обновления.
Рекомендации по срокам:
- Администраторы и разработчики — 60–90 дней.
- Контент-менеджеры — 90–180 дней.
- Обычные зарегистрированные пользователи — как правило, срок не ограничивают, чтобы не ухудшать конверсию.
Не задавайте слишком короткий срок (например, 7–14 дней): частая принудительная смена приводит к тому, что пользователи начинают выбирать простые пароли по шаблону и записывать их в незащищённых местах. Баланс важнее максимальной строгости.
Блокировка при подборе пароля
Даже сложный пароль уязвим для перебора, если атакующий может делать неограниченное число попыток входа. В 1С-Битрикс за это отвечает механизм блокировки учётной записи после серии неверных вводов.
Что стоит настроить:
- Порог попыток — после скольких неудач срабатывает блокировка (обычно 5–10).
- Время блокировки — на сколько минут учётная запись становится недоступной.
Дополнительно защиту от автоматического перебора усиливает проактивная защита и модуль Веб-антивирус, а также ограничение доступа к /bitrix/admin/ по IP. Механизм блокировки паролей — лишь один из слоёв, и в связке с проактивным фильтром (WAF) он работает заметно надёжнее.
Частые ошибки
При настройке политики паролей чаще всего допускают следующие ошибки:
- Настройка одной группы вместо всех. Требования заданы для
Администраторы, но забыта группа с фактическими правами на редактирование. Проверьте, в какие группы реально входят привилегированные пользователи. - Ожидание глобального применения. Политика не задаётся «на весь сайт» — она всегда привязана к группам. Пользователь получает объединённые (самые строгие) требования из своих групп.
- Слишком короткий срок действия. Принудительная смена каждые 1–2 недели провоцирует слабые предсказуемые пароли.
- Отсутствие блокировки при подборе. Требования к сложности есть, но число попыток входа не ограничено — перебор остаётся возможным.
- Смена настроек без предупреждения пользователей. После ужесточения политики часть пользователей неожиданно упирается в форму принудительной смены пароля. Предупредите команду заранее.
- Отказ от OTP для администраторов. Сильный пароль не заменяет двухфакторную аутентификацию — для критичных учётных записей включайте одноразовые пароли.
Итог
Политика паролей в 1С-Битрикс настраивается на уровне групп пользователей через вкладку Безопасность, а к пользователю применяются самые строгие требования из его групп.
Минимальный разумный набор для рабочего проекта:
- длина пароля администраторов от 12 символов с обязательными буквами разного регистра, цифрами и спецсимволами;
- ограниченный срок действия (60–90 дней) с запретом повтора прошлых паролей;
- блокировка учётной записи при подборе;
- двухфакторная аутентификация (OTP) для привилегированных учётных записей.
Политика паролей — обязательная, но не единственная мера. Её эффективность раскрывается только вместе с проактивной защитой, ограничением доступа к админке и регулярным аудитом безопасности.