В УНФ права раздаются не ролями напрямую, а через профили групп доступа. Пользователь входит в группу доступа, группе назначен профиль, профиль собран из ролей. Понимание этой цепочки экономит массу времени, когда нужно объяснить, почему менеджер видит чужие заказы.
Базовая настройка
Всё живёт в разделе «Настройки → Пользователи и права доступа». Порядок при заведении нового сотрудника:
- Создать пользователя, указать физическое лицо, задать вход по паролю.
- Включить в подходящую группу доступа — типовые профили закрывают большинство ролей: продажи, закупки, склад, деньги, производство, бухгалтерия.
- Проверить дополнительные права пользователя — в УНФ часть возможностей регулируется настройками, а не ролями.
Отдельная учётная запись администратора обязательна, и работать под ней ежедневно не нужно. Полные права выдаются одному-двум людям, всё остальное — через профили.
Свой профиль вместо правки типового
Типовой профиль менять нельзя: обновление конфигурации вернёт его в исходное состояние, а ваши изменения потеряются. Правильный путь — скопировать типовой профиль, переименовать понятно («Менеджер по продажам без цен закупки») и снять или добавить роли в копии.
Работающий приём: начинайте с минимума и добавляйте роли по мере появления ошибок доступа, а не наоборот. Профиль, собранный «на всякий случай» из десятка ролей, через полгода никто не сможет объяснить.
Ограничение доступа на уровне записей
Когда нужно, чтобы менеджер видел только свои документы, а филиал — только свою организацию, включается ограничение доступа на уровне записей (RLS). В УНФ оно настраивается в тех же настройках прав и работает по видам доступа: организации, склады, подразделения, контрагенты.
О чём стоит знать заранее:
- RLS заметно нагружает систему: каждый запрос дополняется условиями. На больших базах разница ощутима;
- ограничения действуют и на отчёты, поэтому «отчёт пустой» — частое следствие корректной, но забытой настройки;
- проверять настройку нужно под учётной записью самого пользователя, а не под администратором.
Дата запрета изменения
Самый недооценённый инструмент. «Даты запрета изменения» перекрывают правку документов в закрытых периодах: после сдачи отчётности никто не проведёт задним числом накладную и не сломает уже сданные цифры.
Настраивается общая дата и исключения по пользователям или организациям. Ставьте её сразу после закрытия периода — это дешевле любых разборов «почему съехала себестоимость за прошлый квартал».
Ошибка «Недостаточно прав»
Порядок разбора:
- Прочитать сообщение полностью — там обычно указан объект метаданных и вид права (чтение, изменение, просмотр).
- Посмотреть журнал регистрации: событие «Ошибка доступа» с пользователем, объектом и временем.
- Определить, чего не хватает — роли или настройки RLS. Если под администратором действие проходит, а под пользователем нет, но роль есть, дело почти всегда в ограничении на уровне записей.
- Добавить нужную роль в свой профиль, а не выдавать полные права «пока разберёмся». Такое «пока» живёт годами.
Что проверять раз в полгода
- уволенные сотрудники: доступ закрыт, а не просто «пароль забыт»;
- лишние пользователи с полными правами;
- пустые пароли и совпадающие пароли у нескольких сотрудников;
- журнал регистрации: настроен ли, не переполнен ли, есть ли вообще записи о входах;
- актуальность даты запрета изменения.
Регламент, который стоит записать одной строкой: новые права выдаются только через профиль, полные права — только администратору, дата запрета ставится сразу после сдачи отчётности.