Регистрация и авторизация в 1С-Битрикс настраиваются в параметрах Главного модуля и в свойствах формы регистрации. От этих настроек зависят удобство входа и защита сайта от подбора паролей и спам-регистраций.
system.auth.* на публичных страницах входа и регистрации.Где находятся настройки
Ключевые параметры регистрации и авторизации сосредоточены в двух местах.
- Административный раздел. Путь
Настройки → Настройки продукта → Настройки модулей → Главный модуль. Здесь задаются требования к регистрации, подтверждение e-mail, капча, политика паролей и защита от подбора. - Публичные страницы. Формы входа, регистрации и восстановления пароля собраны из компонентов
bitrix:system.auth.authorize,bitrix:system.auth.registrationиbitrix:system.auth.forgotpasswd. Их параметры (набор полей, редиректы, сохранение авторизации) настраиваются в визуальном редакторе страницы.
Дополнительно поведение групп пользователей задаётся в разделе Настройки → Пользователи → Группы пользователей — там же указывается группа по умолчанию для новых регистраций.
Режим регистрации и подтверждение e-mail
В настройках Главного модуля выберите модель регистрации новых пользователей.
- Откройте
Настройки → Настройки продукта → Настройки модулей → Главный модуль. - В группе параметров авторизации задайте нужный режим:
| Параметр | Назначение |
|---|---|
| Требовать подтверждение регистрации по e-mail | После регистрации пользователь получает письмо со ссылкой; до подтверждения вход заблокирован. |
| Разрешить авторизацию сразу после регистрации | Пользователь входит без подтверждения — удобно, но повышает риск спам-аккаунтов. |
| Разрешить самостоятельную регистрацию | Если снять, новых пользователей создаёт только администратор. |
Режим с подтверждением по e-mail — предпочтительный вариант для защиты от массовых регистраций ботами. Убедитесь, что почтовые события NEW_USER и USER_CONFIRM настроены и письма реально доставляются.
Капча и защита от спам-регистраций
Капча (CAPTCHA) закрывает формы от автоматических регистраций и попыток входа скриптами.
- В Главном модуле включите использование CAPTCHA при регистрации и при необходимости — при восстановлении пароля.
- Проверьте, что на публичной форме регистрации в параметрах компонента
system.auth.registrationвключено отображение капчи. - Для более надёжной защиты подключите reCAPTCHA: включите её в настройках и укажите публичный и приватный ключи.
Стандартная встроенная капча Битрикс достаточна для типовых сайтов; reCAPTCHA имеет смысл при активных атаках. Дополнительно ограничить нежелательные регистрации помогает Проактивная защита модуля веб-аналитики и черные списки e-mail.
Политика паролей и требования к учётной записи
Требования к паролям задаются на уровне групп пользователей, а не глобально — это позволяет ужесточить правила для администраторов, оставив мягкие для покупателей.
- Откройте
Настройки → Пользователи → Группы пользователейи перейдите в нужную группу. - На вкладке Безопасность задайте параметры политики паролей:
- минимальная длина пароля;
- обязательное наличие строчных и прописных букв, цифр, спецсимволов;
- срок действия пароля и запрет повтора последних N паролей;
- максимальное число неудачных попыток входа перед блокировкой.
Если пользователь входит в несколько групп, применяется самая строгая политика из всех. Для группы Администраторы рекомендуется задать длину не менее 12 символов и включить проверку сложности.
Защита от подбора пароля и сессии
Чтобы затруднить перебор паролей (brute-force), используйте связку из нескольких механизмов.
- Показ капчи после неудачных попыток. В Главном модуле включите параметр показа CAPTCHA после ошибок авторизации и задайте порог (например, 3 попытки).
- Блокировка по политике группы. В настройках группы укажите число неудачных входов, после которого учётная запись временно блокируется.
- Хранение сессий в базе данных. В Главном модуле включите хранение данных сессий в БД и ограничьте срок жизни сессии — это снижает риск угона сессии.
- Привязка сессии к маске сети. Параметр повышает защиту, но может мешать пользователям с динамическим IP.
Для административного раздела дополнительно применяйте двухфакторную аутентификацию и ограничение доступа по IP — эти механизмы описаны в соседних статьях базы знаний.
Формы входа, поля и редиректы
Внешний вид и логика форм задаются параметрами компонентов на публичных страницах (обычно /auth/ и /login/).
- Откройте страницу авторизации в режиме правки и войдите в настройки компонента
system.auth.authorize. - Настройте нужные опции:
- Сохранять авторизацию — показывать чекбокс «запомнить меня»;
- адрес страницы после успешного входа (редирект);
- показ ссылок на регистрацию и восстановление пароля.
Для формы регистрации в компоненте system.auth.registration выберите набор полей (обязательные и необязательные), а также группу, в которую попадают новые пользователи. По умолчанию это группа Пользователи, имеющие право авторизоваться; проверьте, что у неё нет лишних прав.
Частые ошибки
- Письма подтверждения не доходят. Не настроена отправка почты или письма попадают в спам. Проверьте почтовые события в
Настройки → Настройки продукта → Почтовые событияи корректность адреса отправителя. - Слишком мягкая политика паролей для администраторов. Группа
Администраторыоставлена с настройками по умолчанию — критично для безопасности сайта. - Капча отключена на публичной форме, но включена в модуле. Настройки модуля и параметр компонента не совпадают, и защита фактически не работает. Проверяйте обе точки.
- Новые пользователи попадают в группу с избыточными правами. В параметрах регистрации указана не та группа по умолчанию — пользователи получают доступ к разделам, которые им не положены.
- Слишком агрессивная привязка сессии к IP. Пользователи с мобильным интернетом постоянно вылетают из аккаунта. Ослабьте маску сети или отключите привязку.
- Разрешена самостоятельная регистрация без подтверждения и без капчи. Такой сайт быстро наполняется спам-аккаунтами.
Итог
Настройка регистрации и авторизации в 1С-Битрикс сводится к согласованию параметров Главного модуля, политики паролей на уровне групп и настроек публичных форм.
- Включите подтверждение регистрации по e-mail и капчу — это базовая защита от спам-аккаунтов.
- Задайте строгую политику паролей для группы
Администраторыи включите блокировку после серии неудачных входов. - Проверьте, в какую группу попадают новые пользователи, и уберите у неё лишние права.
- Для админки дополните защиту двухфакторной аутентификацией и ограничением по IP.
После изменения настроек обязательно проверьте полный сценарий: регистрацию, получение письма, вход и восстановление пароля на тестовой учётной записи.