Права доступа в 1С-Битрикс строятся на связке группа пользователя → уровень доступа к модулю. Правильная настройка позволяет дать каждому сотруднику ровно те полномочия, которые нужны, и не открыть лишнего.
Как устроена модель прав доступа
В 1С-Битрикс права выдаются не отдельному пользователю, а группе пользователей. Каждый пользователь может входить в несколько групп; итоговые полномочия определяются как максимальные среди всех его групп.
Внутри группы для каждого модуля задаётся свой уровень доступа — от полного запрета до полного управления. Уровни у модулей разные, но подчиняются общей логике: чем выше уровень, тем шире полномочия.
- Группа — набор пользователей со схожими задачами (администраторы, контент-менеджеры, менеджеры магазина).
- Уровень доступа — что группе разрешено в конкретном модуле.
- Роль — в ряде модулей (например, документооборот, CRM в редакциях с Битрикс24) роль задаёт готовый набор прав, который назначается группе.
Особый случай — группа Администраторы (ID 1): её участники имеют полный доступ ко всему и не ограничиваются настройками уровней.
Уровни доступа к модулям
Уровни доступа задаются на вкладке «Доступ» в карточке группы: Настройки → Пользователи → Группы пользователей → выбрать группу → вкладка «Доступ». Для каждого установленного модуля в выпадающем списке выбирается свой уровень.
Типовые уровни для модуля управления структурой сайта:
| Уровень | Что разрешено |
|---|---|
| Доступ закрыт | Модуль недоступен, пункт меню скрыт |
| Просмотр | Чтение данных без изменения |
| Изменение | Редактирование существующих объектов |
| Полный доступ | Создание, изменение, удаление и настройка модуля |
Названия и число уровней зависят от модуля: у «Информационных блоков», «Интернет-магазина» и «Главного модуля» они свои. Всегда сверяйтесь со списком уровней конкретного модуля, а не полагайтесь на память.
Создание группы и назначение прав
Чтобы завести новую группу с ограниченными правами:
- Откройте
Настройки → Пользователи → Группы пользователейи нажмите «Добавить группу». - На вкладке «Параметры» задайте название, символьный код (
CODE) и при необходимости приоритет сортировки. - Перейдите на вкладку «Доступ» и для каждого модуля выберите нужный уровень. Модули, к которым доступ не нужен, оставьте на «Доступ закрыт».
- При необходимости на вкладке «Безопасность» настройте политику: время жизни сессии, ограничение по IP, требование смены пароля.
- Сохраните группу.
Затем в карточке пользователя (Настройки → Пользователи → Список пользователей) на вкладке «Группы» добавьте сотрудника в созданную группу. Изменения вступают в силу при следующей авторизации пользователя.
Права на файлы и разделы сайта
Помимо доступа к модулям, есть права на файловую структуру — они определяют, какие разделы и страницы сайта группа может просматривать и редактировать через публичную часть и «Управление структурой».
Права на папку задаются в её свойствах: в административном файловом менеджере или через меню «Доступ» раздела. Уровни файлового доступа:
- Нет доступа — раздел не виден и недоступен.
- Чтение — просмотр страниц раздела.
- Запись — редактирование содержимого через публичную часть.
- Полный доступ — включая изменение прав на раздел.
Права наследуются от родительского каталога. Чтобы задать особые права на вложенную папку, снимите флажок наследования и укажите свои значения. Файл .access.php в каталоге хранит эти настройки.
Роли и шаблоны прав для разных сотрудников
На практике удобно проектировать группы под конкретные роли, а не выдавать права по одному человеку. Базовый набор для типового сайта:
| Роль (группа) | Модули | Уровень |
|---|---|---|
| Контент-менеджер | Инфоблоки, Структура сайта | Изменение / Запись |
| Менеджер магазина | Интернет-магазин, Инфоблоки (каталог) | Обработка заказов |
| SEO-специалист | Структура, Инфоблоки, Веб-аналитика | Изменение |
| Администратор | Все модули | Полный доступ |
Не давайте контент-менеджерам доступ к Главному модулю и Проактивной защите — это фактически открывает полный контроль над сайтом. Полный доступ к главному модулю приравнивается к правам администратора.
Частые ошибки при настройке прав
Типичные проблемы, из-за которых доступ работает не так, как ожидалось:
- Пользователь в нескольких группах. Итоговые права — максимальные из всех групп. Если сотрудник неожиданно видит лишнее, проверьте все его группы, а не только целевую.
- Изменения не применились. Права пересчитываются при авторизации. Попросите пользователя выйти и войти заново.
- Полный доступ к главному модулю по невнимательности. Это делает группу администраторами. Проверяйте уровень именно «Главного модуля».
- Забытое наследование прав на файлы. Особые права на вложенный раздел не работают, если не снят флажок наследования от родителя.
- Кеширование меню админки. После смены прав пункты меню могут появиться/исчезнуть не сразу — сбросьте кеш меню.
- Группа «Все пользователи». Права, выданные ей, распространяются на всех, включая анонимных. Будьте осторожны с этой группой.
Итог
Модель прав в 1С-Битрикс держится на трёх понятиях: группа, уровень доступа к модулю и права на файловую структуру. Проектируйте группы под роли сотрудников, выдавайте минимально необходимые уровни и отдельно контролируйте доступ к главному модулю.
Придерживайтесь принципа минимальных привилегий, регулярно проверяйте состав групп и напоминайте пользователям перелогиниваться после изменения прав. Это убережёт от случайного открытия лишнего и упростит аудит доступа.