Настройка прав доступа и ролей на Битрикс: каждый видит только то, что положено
Наводим порядок в правах 1С-Битрикс: группы пользователей и роли, права на модули, инфоблоки, файлы и разделы, доступ в админку по операциям. Внедряем принцип минимальных привилегий, разделяем контент-менеджеров и администраторов, проводим аудит прав и при необходимости связываем доступ с LDAP и AD.
Что мы настраиваем в правах Битрикс
Мы выстраиваем доступ так, чтобы каждый сотрудник видел и менял только то, что относится к его работе: роли вместо личных настроек, права на модули и инфоблоки, разделение контент-менеджеров и администраторов, аудит и понятная матрица доступа.
Путь запроса: где проверяются права в Битрикс
Когда сотрудник открывает раздел или элемент, система последовательно проверяет его группы, роль, права на модуль, инфоблок и операцию. Если хотя бы один уровень закрыт — доступа нет, и человек видит только то, что положено его роли.
Настройка прав доступа и ролей на Битрикс: что и зачем разграничиваем
Права доступа в 1С-Битрикс — это про то, кто и что может видеть и менять на сайте. Когда они настроены правильно, каждый сотрудник работает только со своим участком: контент-менеджер правит каталог и страницы, менеджер видит свои заказы, администратор управляет настройками, а редактор соседнего раздела при этом не может случайно или намеренно влезть в чужое. Настройка прав доступа и ролей наводит в этом порядок: мы заводим понятные роли под реальные должности, раздаём права через группы пользователей, разграничиваем доступ к модулям, инфоблокам, файлам и разделам и внедряем принцип минимальных привилегий, при котором по умолчанию не открыто ничего лишнего.
Беспорядок в правах накапливается незаметно. Сначала всем для скорости выдают права администратора, потом доступы раздают по одному под конкретную задачу, забывают отозвать их у уволенных сотрудников и подрядчиков, копируют чужие настройки, не разбираясь, что в них. Через год-два никто уже не может ответить, у кого что открыто и почему. В итоге половина команды сидит с избыточными правами, редакторы ломают настройки, к которым их вообще нельзя было пускать, а одна скомпрометированная учётная запись даёт доступ к гораздо большему, чем нужно было её владельцу. Каждая такая мелочь по отдельности кажется безобидной, но вместе они превращают сайт в систему, где границы доступа размыты, а риск — высокий.
Из чего складывается разграничение доступа в Битрикс
Мы рассматриваем права как несколько связанных уровней, которые проверяются вместе. Группы пользователей и роли задают, к каким должностям относится сотрудник и какой базовый набор прав ему положен. Права на модули определяют доступ к разделам административной панели по операциям: кто может только читать, кто менять, кто публиковать, а кто управлять настройками модуля. Права на инфоблоки, разделы и элементы разграничивают работу с данными: редактор каталога не трогает новости, а редактор новостей не лезет в каталог. Права на файлы и папки закрывают служебные каталоги и файлы ядра, оставляя сотрудникам только нужные папки загрузок. Все эти уровни работают сообща, поэтому доступ открывается лишь там, где разрешён на каждом из них.
Основные узлы, которые мы настраиваем:
- группы пользователей и роли под реальные должности вместо личных настроек каждому;
- права на модули и разделы админки по операциям — чтение, изменение, публикация, настройка;
- права на инфоблоки, разделы и элементы, чтобы каждый работал только со своими данными;
- права на файлы и папки с закрытием служебных каталогов и файлов ядра;
- разделение ролей контент-менеджеров и администраторов;
- принцип минимальных привилегий, аудит прав и при необходимости интеграцию с LDAP и Active Directory.
Кому нужна настройка прав доступа и ролей
Работа окупается там, где над сайтом трудится не один человек. Это интернет-магазины и B2B-порталы, где над каталогом, заказами и контентом работают разные люди, и важно, чтобы каждый видел только своё. Это корпоративные порталы с десятками сотрудников и разными должностями, где доступ должен соответствовать роли. Это проекты, где права раздавали годами и теперь никто не понимает, у кого что открыто, а также сайты, которые готовятся к аудиту безопасности или к требованиям по защите персональных данных, где разграничение доступа обязательно. Чем больше людей работает с админкой и чем дольше права настраивались стихийно, тем заметнее эффект от наведения порядка.
Отдельная история — компании с корпоративным каталогом пользователей. Когда у вас есть домен с учётными записями сотрудников в LDAP или Active Directory, держать отдельный список доступов в Битрикс вручную неудобно и опасно: про увольнения забывают, и доступы висят месяцами. Мы связываем группы и вход Битрикс с корпоративным каталогом, чтобы приём, перевод и увольнение сотрудника автоматически меняли его доступ к сайту, а вход шёл по единым учётным данным.
Как устроена работа
Сначала мы проводим аудит текущих прав: выгружаем группы, роли и фактические доступы, находим лишние и забытые права, дубли и учётные записи администраторов, которым полные права на самом деле не нужны. По итогу получаем картину доступа с приоритетами: что закрыть немедленно, что переразметить под роли, а что заложить в план. Затем составляем карту реальных должностей и сценариев работы и сопоставляем каждую роль с минимально необходимым набором прав, согласовывая её с вами, чтобы доступ соответствовал тому, как люди действительно работают.
Принцип работы — раздавать права через роли и от минимума, а не латать доступ по одному обращению. Мы заводим группы и роли, настраиваем права на модули, инфоблоки, файлы и операции, отделяем контент-менеджеров от администраторов и срезаем избыточные привилегии. Все изменения вносим аккуратно и проверяемо, прогоняя каждую роль на реальных задачах, чтобы сотрудники продолжали работать без сбоев, а лишний доступ при этом исчез. По завершении передаём матрицу прав, отчёт и инструкцию по сопровождению, а при необходимости берём проект на регулярный аудит доступа.
Результат — понятная и управляемая система прав, где каждый видит только то, что положено его роли. Контент-менеджеры не трогают настройки, менеджеры работают со своими данными, администраторы управляют сайтом, лишние и забытые доступы убраны, а одна скомпрометированная учётная запись больше не открывает доступ ко всему сразу. Это снижает риск ошибок и утечек и делает доступ прозрачным как для вас, так и для аудита безопасности.
Кому доверить настройку прав в Битрикс
| Критерий | Своими силами | Универсальный фрилансер | Студия B2Bsite |
|---|---|---|---|
| Подход к раздаче прав | Права раздают по одному | Скопировал чужие права | Роли и минимум привилегий |
| Гарантии и SLA | Нет гарантий | Обычно нет | Гарантия и отчёт |
| Прозрачность | Не ведётся | Без матрицы | Матрица прав и аудит |
| Компетенции | Поверхностные | Узкие, без Битрикс | Глубокие по Битрикс |
| Риски | Высокие — лишние доступы | Средние — закрывает частично | Низкие — каждый видит своё |
Как мы наводим порядок в правах
Сколько занимает настройка прав
Частые ситуации с правами в Битрикс — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проектов по безопасности Битрикс. Каждый ответ — позиция нашей команды.
Сколько стоит настройка прав доступа и ролей
Стоимость зависит от числа ролей и сотрудников, текущего беспорядка в правах и нужды в интеграции с LDAP или AD. Ниже — ориентиры; точную смету присылаем после короткого аудита прав, бесплатно.
Ревизия групп, ролей и фактических прав с картой лишних доступов.
- Выгрузка групп и ролей
- Поиск лишних и забытых доступов
- Список администраторов и прав
- Отчёт с рекомендациями
Настройка ролей, прав на модули, инфоблоки и разделение доступа.
- Группы и роли под должности
- Права на модули и операции
- Права на инфоблоки и файлы
- Разделение контент-менеджеров и админов
- Минимум привилегий и матрица прав
Полная настройка прав плюс интеграция с LDAP/AD и регулярный аудит.
- Все возможности «Роли и доступ»
- Интеграция с LDAP или Active Directory
- Единый вход и синхронизация групп
- Регулярный аудит прав по SLA
- Отчётность по доступу
Аудит прав от 20 000 ₽
Ревизия групп, ролей и фактических прав с картой лишних доступов.
- Выгрузка групп и ролей
- Поиск лишних и забытых доступов
- Список администраторов и прав
- Отчёт с рекомендациями
Популярный Роли и доступ от 55 000 ₽
Настройка ролей, прав на модули, инфоблоки и разделение доступа.
- Группы и роли под должности
- Права на модули и операции
- Права на инфоблоки и файлы
- Разделение контент-менеджеров и админов
- Минимум привилегий и матрица прав
Доступ + контроль от 95 000 ₽
Полная настройка прав плюс интеграция с LDAP/AD и регулярный аудит.
- Все возможности «Роли и доступ»
- Интеграция с LDAP или Active Directory
- Единый вход и синхронизация групп
- Регулярный аудит прав по SLA
- Отчётность по доступу
Дополнительные опции
| Интеграция с LDAP или Active Directory | от 35 000 ₽ |
| Дополнительная роль со своим набором прав | от 8 000 ₽ |
| Журнал изменений прав и оповещения | от 12 000 ₽ |
Во что обходятся лишние права, если не навести порядок
Прикиньте возможные потери от инцидента, который случился из-за лишнего доступа: ошибочная правка, утечка данных или захват учётки с избыточными правами. Настройка прав почти всегда дешевле одного такого инцидента.
Оценка по формуле: выручка в день × дни на разбор × доля затронутых данных. Это ориентир прямого ущерба без учёта репутации и штрафов, а не гарантия.
Подберём схему прав под вашу команду
Ответьте на несколько вопросов о ролях, числе сотрудников и текущем порядке в доступах — предложим схему групп и ролей и пришлём ориентир по стоимости и срокам.
Кейсы по настройке прав и ролей
Что говорят после наведения порядка в правах
На что можно рассчитывать по договору
Раздать права по одному или выстроить роли
Когда в команде появляется новый человек, проще всего открыть ему доступ под конкретную задачу: дать права на нужный раздел, скопировать настройки соседа, а если что — выдать побольше, чтобы не возвращаться к вопросу. На короткой дистанции это работает и кажется быстрым. Но именно так в большинстве проектов на 1С-Битрикс и накапливается беспорядок в правах: доступы раздаются стихийно, копируются вслепую, не отзываются после увольнений и со временем перестают соответствовать тому, кто и чем на самом деле занимается. Через год-два никто уже не может ответить на простой вопрос: у кого какие права и почему. Ниже разбираем, почему раздача прав по одному не работает, из чего складывается нормальная система ролей и как мы выстраиваем её так, чтобы порядок держался годами, а не рассыпался при первом же новом сотруднике.
Почему права разрастаются незаметно
Беспорядок в доступах редко появляется из-за чьей-то халатности — он накапливается из мелких разумных решений. Новому редактору для скорости дают права администратора: разбираться с тонкой настройкой некогда, а так он точно сможет работать. Подрядчику открывают доступ на время проекта и забывают закрыть после сдачи. Сотрудника переводят на другую должность, но старые права за ним остаются, а новые добавляются сверху. Кому-то выдают доступ к разделу, скопировав настройки коллеги, в которых и так уже намешано лишнее. Каждое из этих действий по отдельности выглядит безобидно, но вместе они приводят к тому, что права перестают отражать реальность.
Чем больше людей работает с сайтом, тем дороже обходится этот разнобой. Половина команды сидит с избыточными правами и может изменить то, к чему её вообще нельзя было подпускать. Уволенные сотрудники и бывшие подрядчики сохраняют вход. А главное — никто не держит в голове общую картину, поэтому при инциденте невозможно быстро понять, что мог затронуть скомпрометированный аккаунт. Разобраться в правах постфактум, когда они настраивались стихийно годами, гораздо дороже, чем выстроить их по уму с самого начала.
Что меняет система ролей и групп
Роли переворачивают логику: вместо того чтобы думать о правах каждого человека, мы описываем права должностей. Контент-менеджер, менеджер по продажам, редактор каталога, администратор — у каждой роли есть свой набор прав, привязанный к группе пользователей. Когда приходит новый сотрудник, его не настраивают с нуля и не копируют чужие доступы — его просто включают в нужную группу, и он сразу получает ровно тот доступ, который положен его должности, не больше и не меньше. Когда человек уходит или переводится, доступ меняется так же предсказуемо: убрали из группы — права исчезли.
Такой подход делает права прозрачными и управляемыми. Чтобы изменить доступ для всех сотрудников одной должности, достаточно поправить роль, а не обходить десятки учётных записей. Чтобы понять, что может конкретный человек, достаточно посмотреть его группы. И чтобы проверить систему перед аудитом безопасности, достаточно показать матрицу прав, а не реконструировать доступ каждого вручную. Роли — это не бюрократия, а способ держать доступ в порядке без героических усилий. Полную картину текущего состояния безопасности при этом удобно получить в рамках аудита и проверки безопасности, по итогам которого видно, где права проседают.
Принцип минимальных привилегий простыми словами
В основе нормальной системы доступа лежит простое правило: у сотрудника должно быть ровно столько прав, сколько нужно для его работы, и ни единого больше. По умолчанию не открыто ничего — доступ выдаётся осознанно под конкретную задачу. Это противоположно привычной логике «дадим побольше, чтобы наверняка хватило». Минимум привилегий ценен не из любви к ограничениям, а потому что снижает цену ошибки и инцидента. Если редактор каталога не имеет доступа к настройкам, он физически не сможет их сломать, даже случайно. Если менеджер видит только свои заказы, утечка его пароля не открывает всю клиентскую базу. Чем уже права, тем меньше площадь возможного ущерба.
Особенно важно разделение ролей контент-менеджеров и администраторов. Это две принципиально разные зоны: одни работают с содержимым сайта, другие управляют его настройкой и инфраструктурой. Когда редактор сидит с правами администратора, он не только может сломать то, в чём не разбирается, но и становится более ценной мишенью: взлом его аккаунта даёт злоумышленнику полный контроль. Поэтому мы выносим работу с контентом в роли без доступа к модулям, настройкам и заказам, а полные права администратора оставляем только тем, кому они действительно нужны. Если вход в саму панель при этом тоже настроен слабо, его стоит укрепить в связке — этим занимается защита admin-панели и авторизации.
Уровни прав в Битрикс: модули, инфоблоки, файлы
Разграничение доступа в 1С-Битрикс работает на нескольких уровнях, и важно настроить их согласованно. На уровне модулей задаётся доступ к разделам административной панели по операциям: кто видит модуль, кто может в нём что-то менять, а кто управляет его настройками. На уровне инфоблоков права раздаются вплоть до разделов и отдельных элементов, поэтому редактор может работать только со своим типом данных — каталогом, новостями, отзывами — и не пересекаться с чужими. На уровне файлов и папок закрываются служебные каталоги, файлы ядра и системные настройки, а сотрудникам оставляются только нужные папки загрузок.
Эти уровни нельзя настраивать в отрыве друг от друга. Можно аккуратно раздать права на инфоблоки, но оставить открытым доступ к модулю настроек — и вся аккуратность обнулится. Можно закрыть модули, но забыть про права на файлы — и через файловый менеджер откроется лазейка. Поэтому мы всегда смотрим на права целиком: какую операцию сотрудник может выполнить и через какой уровень доступа. Только согласованная настройка всех уровней даёт результат, при котором каждый действительно видит и меняет лишь то, что положено его роли.
Зачем нужен аудит прав
Нельзя навести порядок в том, чего не видишь, поэтому любая работа с правами начинается с аудита. Мы выгружаем группы, роли и фактические доступы и сводим их в понятную картину: кто к чему имеет доступ и с какими операциями. На этом этапе почти всегда всплывают сюрпризы — забытые учётные записи администраторов, доступы уволенных сотрудников и подрядчиков, дублирующиеся и противоречивые права, роли, в которых давно намешано лишнее. Аудит превращает размытую систему доступа в конкретный список того, что нужно закрыть, переразметить под роли и привести к минимуму привилегий.
Аудит важен не только в начале, но и как регулярная практика. Команда меняется: приходят новые люди, уходят старые, переводятся между отделами, подключаются подрядчики на проекты. Без периодической ревизии права снова начинают расходиться с реальностью, и через год вы возвращаетесь к тому же беспорядку. Поэтому мы предлагаем держать доступ на регулярном контроле, где отслеживаем изменения и поддерживаем соответствие прав фактическим ролям. Это не повторная оплата уже сделанного: при сопровождении мы следим именно за изменениями, а не перенастраиваем всё заново.
Интеграция с LDAP и Active Directory
Если у компании есть корпоративный каталог пользователей, держать отдельный список доступов в Битрикс вручную неудобно и рискованно. Каждое кадровое изменение приходится дублировать на стороне сайта, а про увольнения легко забыть — и доступ висит открытым месяцами. Интеграция с LDAP или Active Directory снимает эту проблему: вход в Битрикс идёт по единым корпоративным учётным данным, а группы сайта связаны с группами домена. Когда сотрудника принимают, переводят или увольняют в домене, его доступ к сайту меняется автоматически, без ручной правки прав на стороне Битрикс.
Это даёт сразу несколько выгод. Сотруднику не нужно помнить отдельный пароль для сайта — он входит так же, как в остальные корпоративные системы. Администратору не нужно вручную синхронизировать кадровые изменения с доступом к Битрикс. А безопасность повышается за счёт того, что уволенный сотрудник теряет доступ к сайту в тот же момент, что и к домену. Мы настраиваем такую интеграцию аккуратно, сохраняя при этом возможность задавать на стороне Битрикс те права, которые специфичны именно для сайта и не описаны в корпоративном каталоге.
Когда хватит аудита, а когда нужна полная перестройка
Мы не уговариваем всех подряд перестраивать систему прав целиком. Если над сайтом работает несколько человек, роли в целом понятны, а проблема в паре забытых доступов — иногда достаточно аудита и точечной чистки. Но если права раздавали годами по одному, половина команды сидит с избыточными доступами, контент-менеджеры перемешаны с администраторами, а учётные записи уволенных всё ещё активны — точечная правка почти бессмысленна, потому что система доступа в принципе не отражает реальность. В этом случае честнее выстроить роли заново, иначе вы будете бесконечно латать то, что нужно собрать по уму. Решение мы принимаем по результатам аудита и по тому, насколько права разошлись с фактическими должностями, а не по тому, что нам выгоднее продать.
Как мы ведём работу
Старт — это аудит текущих прав и составление карты ролей. Мы разбираем, кто и чем на самом деле занимается, какие должности есть в команде и какой минимальный набор прав нужен каждой из них. На основе этого фиксируем схему ролей и согласуем её с вами до начала настройки. Дальше заводим группы и роли, раздаём права на модули, инфоблоки, файлы и операции, отделяем контент-менеджеров от администраторов и срезаем избыточные привилегии до минимума. Каждую роль проверяем на реальных задачах: убеждаемся, что сотрудник может сделать всё, что нужно для работы, и не может ничего лишнего.
Особое внимание — тому, чтобы наведение порядка не парализовало работу команды. Мы согласуем сценарии и переходим на роли аккуратно, проверяя на действующих сотрудниках, что у них остался весь нужный доступ. По завершении передаём матрицу прав, где наглядно видно, какая роль к чему и с какими операциями имеет доступ, отчёт о закрытых лишних правах и инструкцию по сопровождению. Если в работе нужна интеграция с LDAP или Active Directory, настраиваем её так, чтобы доступ к сайту жил вместе с учётными записями в домене.
Гарантии и прозрачность
Состав работ и стоимость мы закрепляем после аудита, а доработки сверх согласованного объёма обсуждаем отдельно — никаких неожиданностей в счёте. По каждой роли даём понятное описание: что доступно, что закрыто и почему. После настройки перепроверяем доступ на реальных задачах, чтобы убедиться, что сотрудники работают без сбоев, а лишние права исчезли. Передаём матрицу прав, отчёт и рекомендации: поддерживать порядок в доступах сможет как наша команда, так и любая другая — без привязки к подрядчику. По желанию берём проект на регулярный аудит прав, где следим за изменениями в команде и поддерживаем соответствие доступа фактическим ролям.
Возражения, которые мы слышим чаще всего
«Нам проще выдать всем побольше прав, чтобы не тормозить работу». На короткой дистанции это и правда быстрее, но именно так копится беспорядок, который потом дорого разгребать. Минимум привилегий не тормозит работу: сотрудник получает ровно то, что нужно для задачи, и не упирается в нехватку доступа. Зато цена ошибки и инцидента резко падает, а права остаются прозрачными.
«У нас и так всё работает, зачем трогать права». Беспорядок в доступах не мешает работе ровно до первого инцидента: ошибочной правки, утечки или захвата учётки с избыточными правами. Тогда выясняется, что границы доступа размыты, и непонятно, что мог затронуть скомпрометированный аккаунт. Настройка ролей — это страховка, которая стоит несопоставимо дешевле разбора одного такого инцидента.
«Роли — это сложно и бюрократично». Наоборот, роли упрощают жизнь. Один раз описанная схема избавляет от ручной настройки каждого нового сотрудника, делает изменения прав предсказуемыми и позволяет показать аудитору матрицу доступа за минуту, а не реконструировать её по крупицам. Сложно и хаотично — это как раз раздавать права по одному без общей картины.
Что вы получаете в итоге
Итог работы — понятная и управляемая система прав на 1С-Битрикс, где каждый видит только то, что положено его роли. Контент-менеджеры правят содержимое без доступа к настройкам, менеджеры работают со своими данными, администраторы управляют сайтом, а лишние и забытые доступы убраны. Новый сотрудник попадает в нужную группу и сразу получает корректный доступ, уволенный — теряет его предсказуемо, а при интеграции с доменом это происходит автоматически. У вас на руках матрица прав, отчёт о наведённом порядке и понимание, как поддерживать систему при изменениях в команде. Доступ перестаёт быть чёрным ящиком и становится прозрачным как для вас, так и для аудита безопасности и требований по защите персональных данных.
Начните с аудита. Дайте доступ к сайту и расскажите, сколько у вас сотрудников, какие есть должности и как давно настраивались права — мы проведём аудит, покажем картину доступа с лишними и забытыми правами и пришлём смету в течение рабочего дня. Аудит прав бесплатный, и по его итогам вы получите честную картину: что закрывать в первую очередь, какие роли завести и какой это снимает риск. Обсудим ваш проект — и сделаем так, чтобы на сайте каждый видел ровно то, что ему положено.
Частые вопросы о настройке прав доступа и ролей
Что такое права доступа в Битрикс простыми словами? +
Это правила о том, кто и что может видеть и менять на сайте. Они определяют, попадёт ли сотрудник в нужный раздел админки, сможет ли он редактировать каталог, видит ли заказы и может ли менять настройки модулей. Правильно настроенные права делают так, что каждый работает только со своим участком и не пересекается с чужим.
Что такое группы пользователей и роли? +
Группа пользователей объединяет сотрудников с одинаковым набором прав, а роль — это понятное название должности с привязанным к ней доступом. Вместо того чтобы настраивать права каждому вручную, мы описываем права роли и включаем человека в нужную группу. Так доступ становится предсказуемым, а изменения вносятся сразу для всех сотрудников одной должности.
Что такое принцип минимальных привилегий? +
Это правило, по которому у сотрудника должно быть ровно столько прав, сколько нужно для его работы, и ни одного больше. По умолчанию не открыто ничего, а доступ выдаётся осознанно под конкретную задачу. Минимум привилегий снижает цену ошибки и инцидента: чем уже права, тем меньше площадь возможного ущерба при сбое или взломе учётной записи.
Что входит в настройку прав доступа и ролей? +
Аудит текущих прав, составление карты ролей под реальные должности, настройка групп и ролей, раздача прав на модули, инфоблоки, файлы и операции, разделение контент-менеджеров и администраторов, внедрение минимума привилегий и при необходимости интеграция с LDAP или Active Directory. На выходе — понятная матрица прав и порядок в доступах.
Кому нужна настройка прав в Битрикс? +
Любому сайту, над которым работает больше одного человека: интернет-магазинам, B2B-порталам, корпоративным сайтам. Особенно тем, где права раздавали годами и никто не понимает, у кого что открыто, где редакторы сидят с правами администратора или где сайт готовится к аудиту безопасности и требованиям по защите персональных данных.
Чем разграничение доступа помогает безопасности? +
Оно ограничивает площадь возможного ущерба. Если у каждого сотрудника только нужные права, то ошибка или взлом одной учётной записи затрагивают лишь её узкий участок, а не весь сайт. Лишние и забытые доступы — это лазейки, через которые инцидент масштабируется. Разграничение доступа закрывает эти лазейки и делает картину прав прозрачной.
Зачем переводить права на роли, если можно раздать вручную? +
Ручная раздача прав по одному со временем превращается в хаос: доступы копируют вслепую, не отзывают после увольнений, и через год никто не понимает, у кого что открыто. Роли убирают этот разнобой: права привязаны к должности, новый человек просто попадает в нужную группу, а изменения вносятся сразу для всех сотрудников одной роли.
Как разделить контент-менеджеров и администраторов? +
Мы выносим работу с контентом в отдельные роли без доступа к модулям, настройкам и заказам: редактор правит только каталог, страницы и свои инфоблоки. Полные права администратора остаются у тех, кому они действительно нужны для управления сайтом. Так редактор не сломает настройки, а взлом его аккаунта не даёт контроля над всем сайтом.
Можно ли завести роль под конкретную должность? +
Да, именно так мы и работаем. Под каждую реальную должность — редактор каталога, контент-менеджер, менеджер по продажам, администратор — заводится роль со своим набором прав. Если у вас появляется новая должность, добавляем дополнительную роль со своим доступом, не переделывая всю систему. Это и есть гибкость ролевой модели.
Что происходит с правами при приёме нового сотрудника? +
Нового сотрудника не настраивают с нуля и не копируют чужие доступы. Его включают в группу, соответствующую его должности, и он сразу получает ровно тот доступ, который положен этой роли. Это быстро, предсказуемо и исключает ошибки вроде случайно скопированных лишних прав от коллеги.
А что с правами при увольнении или переводе? +
При увольнении сотрудника убирают из групп, и его доступ исчезает предсказуемо. При переводе на другую должность меняется набор групп: старые права снимаются, новые добавляются согласно новой роли. Если настроена интеграция с LDAP или Active Directory, это происходит автоматически вместе с изменением учётной записи в домене.
Можно ли наводить порядок в правах без остановки работы команды? +
Да, и это наш основной принцип. Переход на роли мы делаем аккуратно, проверяя на действующих сотрудниках, что у них остался весь нужный доступ. Сценарии работы согласуем заранее, а после настройки перепроверяем, что люди продолжают делать свои задачи без сбоев. Цель — убрать лишнее, а не парализовать команду.
Как настраиваются права на модули в Битрикс? +
Доступ к разделам административной панели задаётся по операциям: кто видит модуль, кто может в нём что-то менять, а кто управляет его настройками. Мы раздаём эти права через роли, поэтому, например, контент-менеджер видит модуль управления структурой, но не имеет доступа к настройкам безопасности или платёжным модулям.
Что значит доступ в админку по операциям? +
Это когда право на раздел описывается не как простое да или нет, а как уровень операции: только чтение, изменение, публикация или полное управление. Один сотрудник может, например, редактировать контент, но не публиковать его без проверки, а другой — управлять настройками раздела целиком. Такая гранулярность и даёт точное разграничение.
Как разграничить права на инфоблоки и разделы? +
Права на инфоблоки раздаются вплоть до разделов и отдельных элементов. Редактор каталога работает только с инфоблоком каталога, редактор новостей — только с новостями, и они не пересекаются. Это исключает ситуацию, когда человек случайно или намеренно правит чужой тип данных, к которому его не должны были подпускать.
Зачем настраивать права на файлы и папки? +
Через файловый менеджер можно добраться до служебных каталогов, файлов ядра и системных настроек. Если права на файлы не настроены, аккуратное разграничение на уровне модулей и инфоблоков можно обойти. Мы закрываем доступ к служебным папкам и файлам ядра, оставляя сотрудникам только нужные каталоги загрузок, чтобы лазейки не оставалось.
Нужно ли настраивать все уровни прав сразу? +
Да, уровни прав нельзя настраивать в отрыве друг от друга. Можно аккуратно раздать права на инфоблоки, но оставить открытым модуль настроек — и вся аккуратность обнулится. Поэтому мы смотрим на доступ целиком: какую операцию сотрудник может выполнить и через какой уровень. Только согласованная настройка модулей, инфоблоков и файлов даёт надёжный результат.
Переживёт ли настройка прав обновления Битрикс? +
Да. Группы, роли и права мы строим на штатных механизмах Битрикс, не правя ядро напрямую, поэтому обновления проходят без конфликтов и настройки доступа не слетают. Если в проекте были небезопасные правки прав или ядра, мы аккуратно приводим их в порядок так, чтобы система оставалась обновляемой.
Что такое аудит прав и зачем он нужен? +
Аудит прав — это ревизия, при которой мы выгружаем группы, роли и фактические доступы и сводим их в понятную картину: кто к чему имеет доступ и с какими операциями. Он почти всегда вскрывает забытые учётные записи администраторов, доступы уволенных и подрядчиков, дубли и противоречия. Без аудита навести порядок невозможно, потому что нельзя исправить то, чего не видишь.
Как найти лишние и забытые доступы? +
Именно для этого и нужен аудит. Мы сверяем фактические права с реальными должностями и находим всё, что им не соответствует: учётки уволенных сотрудников и бывших подрядчиков, избыточные права у редакторов, дублирующиеся и противоречивые доступы. Лишнее отзываем, избыточные привилегии срезаем до минимума, и картина доступа становится прозрачной.
Что такое интеграция с LDAP и Active Directory? +
Это связь входа и групп Битрикс с корпоративным каталогом пользователей вашей компании. Вход в сайт идёт по единым корпоративным учётным данным, а группы сайта связаны с группами домена. Приём, перевод и увольнение сотрудника в домене автоматически меняют его доступ к сайту, без ручной правки прав на стороне Битрикс.
Какие выгоды даёт интеграция с доменом? +
Сотруднику не нужно помнить отдельный пароль для сайта, администратору не нужно вручную дублировать кадровые изменения, а безопасность повышается за счёт того, что уволенный теряет доступ к сайту в тот же момент, что и к домену. При этом на стороне Битрикс остаётся возможность задавать права, специфичные именно для сайта.
Нужно ли поддерживать права после настройки? +
Да, права — это состояние, а не разовое действие. Команда меняется: приходят новые люди, уходят старые, подключаются подрядчики, и без периодической ревизии доступы снова расходятся с реальностью. Поэтому мы предлагаем держать права на регулярном аудите, где следим за изменениями и поддерживаем соответствие доступа фактическим ролям, а не перенастраиваем всё заново.
Что мы получаем по итогу работы? +
Понятную систему прав, где каждый видит только то, что положено его роли: контент-менеджеры правят содержимое без доступа к настройкам, менеджеры работают со своими данными, администраторы управляют сайтом, лишние доступы убраны. Плюс матрицу прав, отчёт о наведённом порядке и инструкцию по сопровождению. Доступ становится прозрачным как для вас, так и для аудита безопасности.
Наведём порядок в правах вашего сайта?
Расскажите, сколько у вас сотрудников, какие есть должности и как давно настраивались права — проведём аудит доступа, покажем картину лишних и забытых прав и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета