AI-команда NEW
Для клиентов →
Позвонить
Главная/База знаний/1С-Битрикс/Права доступа в 1С-Битрикс: как раздать доступы и ничего не сломать
Навигация по базе знаний
Все статьи базы
Разделы
По решению
Интернет-магазины
Корпоративные сайты
Модули и сервисы
Платформа
Документация по решениям

Пошаговые руководства по настройке решений Аспро — от установки до запуска.

Открыть документацию
Не нашли ответ?

Разберём вашу задачу и добавим статью.

Написать нам
1С-Битрикс

Права доступа в 1С-Битрикс: как раздать доступы и ничего не сломать

Создана 27 авг 2026Чтение ~2 мин

Раздавать всем администратора — самый быстрый способ получить взлом и случайно удалённый раздел. Разбираем, как выдать ровно те права, которые нужны для работы.

Актуально для1С-Битрикс: Управление сайтом всех редакций, включая сайты на решениях Аспро.
Содержание

Права в 1С-Битрикс раздаются на нескольких уровнях, и понимание этой структуры экономит время: почти всегда нужный доступ можно дать точечно.

Уровни прав

  1. Группы пользователей. Основной инструмент: пользователь входит в одну или несколько групп, права суммируются.
  2. Права на модули. Каталог, магазин, инфоблоки, статистика — у каждого модуля свои уровни доступа.
  3. Права на разделы файлов. Доступ к папкам сайта в файловой структуре.
  4. Права на инфоблоки. Кто может читать, изменять, публиковать элементы конкретного инфоблока.

Типовые роли и что им нужно

Контент-менеджер. Доступ к инфоблокам с контентом, право изменять и публиковать. Не нужен доступ к настройкам, модулям, пользователям и файловой структуре целиком.

Менеджер заказов. Доступ к модулю магазина: заказы, покупатели, статусы. Не нужен доступ к каталогу на изменение и к настройкам оплаты.

Маркетолог. Доступ к статистике, рекламным настройкам, инфоблокам с акциями. Часто — только чтение каталога.

Разработчик подрядчика. Отдельная учётка с доступом к нужным разделам файлов и модулям, с фиксированным сроком работ.

Администратор. Полный доступ. Таких людей должно быть мало.

Порядок настройки

  1. Создайте группы под роли, а не под конкретных людей.
  2. Настройте права групп на модули и инфоблоки.
  3. Проверьте доступ к разделам файлов: контент-менеджеру не нужен доступ к /bitrix/.
  4. Заведите пользователей и включите их в группы.
  5. Проверьте под каждой ролью, что нужное доступно, а лишнее — нет.

Что настроить обязательно

  • Журнал событий. Минимум: вход, ошибка входа, добавление файла, изменение прав. Без него разбор инцидента невозможен.
  • Двухфакторная аутентификация для администраторов.
  • Ограничение доступа к админке по IP, если команда работает из фиксированных мест.
  • Регулярная сверка списка администраторов — раз в месяц или автоматическим оповещением.

Ошибки, которые дорого стоят

Всем выдали администратора. Через полгода никто не знает, кто и что менял, а любая утечка пароля означает полный доступ.

Общая учётка на подрядчиков. История действий обезличена, а после окончания работ доступ обычно остаётся.

Журнал выключен. Разбирать инцидент придётся по косвенным признакам — это дольше и не всегда результативно.

Учётки уволенных активны. Классический вектор: человек ушёл, доступ остался.

Файловый менеджер админки доступен всем. Через него загружают веб-шеллы — именно так это произошло в разобранном нами инциденте.

Быстрая проверка прав на вашем сайте

  1. Откройте список пользователей с правами администратора — все ли вам знакомы?
  2. Посмотрите даты создания учётных записей — нет ли созданных «непонятно когда»?
  3. Проверьте, включён ли журнал событий.
  4. Проверьте, у скольких учёток включена двухфакторная аутентификация.
  5. Посмотрите, есть ли активные учётки людей, которые больше не работают.

Если хотя бы один пункт вызывает вопросы, стоит навести порядок до того, как он превратится в инцидент.

Частые вопросы

Сколько администраторов должно быть на сайте?

Минимум — обычно один-два человека, которые действительно администрируют. Остальным хватает прав контент-менеджера или менеджера заказов.

Как дать доступ подрядчику?

Отдельной учётной записью с нужными правами и с датой окончания работ в календаре. Общий аккаунт «admin» на всех — прямой путь к тому, что через год вы не будете знать, кто и что менял.

Что делать с учётками уволенных?

Отключать в день увольнения, а не «когда дойдут руки». Отключать, а не удалять: история действий должна сохраниться.

Зачем включать журнал событий?

Чтобы при инциденте было по чему разбираться. У нас был случай, когда единственная запись в журнале за всю историю сайта показала момент входа злоумышленника и загрузку файла.

Нужна ли двухфакторная аутентификация?

Для администраторов — да. Это самая дешёвая мера против кражи пароля.

Нужна помощь

Не хотите разбираться сами?

Настроим, обновим и почистим сайт на 1С-Битрикс. Официальный партнёр Битрикс и Аспро, 20 лет в разработке.

Оставить заявку 8 (800) 555-31-56

Мы используем cookie и Яндекс.Метрику для работы сайта и анализа поведения. Нажмите «Принять», чтобы разрешить аналитику. Условия — в политике обработки персональных данных. «Отклонить» — аналитика будет выключена.

Используем cookie и Метрику. Подробнее