Клиент входит в 1С, но не получает права сотрудника. Он видит свои заказы, остатки и корзину, а затем создаёт «Заказ клиента» в рабочей базе.

Такая схема уже работает в 1С:УТ 11.5 через штатных внешних пользователей. Поэтому администратору мало узнать, что 1С и АКАМ открыли доступ внешним пользователям. Нужно выяснить, чем новое решение отличается от штатного механизма и какие компоненты придётся открыть в интернет.

Подробной технической документации совместного решения среди доступных материалов нет. Не опубликованы схема размещения, состав компонентов, лицензии и требования к защите. До появления этих данных новость нельзя считать основанием для публикации рабочей базы.

Отдельные внешние пользователи уже есть в 1С

1С:Библиотека стандартных подсистем ведёт отдельные списки сотрудников и внешних пользователей. Для последних предусмотрены специализированные рабочие места: «Мои заказы», «Анкеты респондента» и «Оформление заявок».

Права назначают через профили и группы доступа. Ограничения на уровне записей отделяют документы одного клиента от данных другого. Администратор может проверить итоговые права пользователя или доступ к выбранному объекту.

Это точка отсчёта для оценки нового решения. Слово «портал» ещё не говорит, что появился новый способ авторизации, отдельный шлюз или дополнительный контур защиты.

Уже есть в 1СЧто запросить по решению 1С и АКАМЗачем это администратору
Отдельный список внешних пользователейГде создаётся учётная запись: в рабочей базе, портале или отдельном каталогеПонять, сколько мест придётся закрывать при увольнении сотрудника клиента
Привязка пользователя к объекту авторизацииС чем связан клиент: партнёром, контактным лицом или записью порталаИсключить доступ от имени другой организации
Специализированное рабочее местоГде исполняется интерфейс и какой компонент обращается к базеОпределить, принимает ли рабочая база входящий трафик
Профили, группы и ограничения записейКакие роли создаёт решение и меняет ли типовые профилиПроверить, не получит ли клиент права внутреннего пользователя
Блокировка входаКак отключить одну учётную запись без остановки порталаБыстро отозвать доступ у конкретного человека
Просмотр и завершение сеансовГде видны активные подключения внешних пользователейНайти забытый сеанс и завершить его до смены прав

Новизну покажут отличия от БСП, а не название продукта. Пока эти отличия не описаны, администратор видит лишь ещё один возможный интерфейс к знакомому механизму.

В УТ 11.5 клиент связан с партнёром или контактным лицом

Учебный материал Coderstar по 1С:УТ 11.5 подробно показывает штатную механику. Внешние пользователи хранятся отдельно от обычных учётных записей. Доступ включают в разделе «НСИ и администрирование» — «Настройки пользователей и прав».

Главное поле учётной записи — объект авторизации. Им может быть партнёр либо контактное лицо партнёра. Без этого объекта запись сохранить нельзя.

Выбор определяет границу доступа. Учётная запись партнёра действует от имени компании-клиента. Запись контактного лица закрепляет вход за конкретным человеком этой компании.

После записи объект авторизации нельзя заменить. Если администратор связал пользователя не с тем партнёром, безопаснее создать новую запись. Попытка переиспользовать старую учётную запись скрывает ошибку в правах.

Роли в карточке внешнего пользователя не редактируют. Их выдаёт группа доступа, которая связывает профиль, список пользователей и ограничения данных.

В поставке УТ 11.5 есть профиль «Клиент, имеющий доступ к подсистеме самообслуживания». Он открывает просмотр заказов и остатков, корзину и оформление новых заказов. Отдельный профиль респондента предназначен для анкет, а не для торговли.

Ограничения на уровне записей включаются для всей базы. После включения платформа проверяет их и для внешних пользователей, и для менеджеров. Поэтому такую настройку нельзя испытывать только под клиентской учётной записью.

Проверка должна охватить минимум три сеанса: клиент, менеджер и администратор. Клиент не должен видеть чужие документы. Менеджер после изменения ограничений не должен потерять свой рабочий список.

Заказ клиента попадает в ту же информационную базу

Самообслуживание в УТ 11.5 работает не как отдельная витрина с последующим обменом. По описанию Coderstar, корзина использует номенклатуру и цены из соглашения с клиентом. Мастер создаёт обычный документ «Заказ клиента» в базе.

Для работы требуется соглашение с признаком «Доступно внешним пользователям». Без него клиент не сможет выбрать условия заказа. Остатки показываются только по разрешённым ему складам.

Такая связь сокращает путь документа до менеджера. Одновременно ошибка в ограничениях сразу затрагивает рабочие данные. Между клиентским действием и базой нет обязательной промежуточной копии.

До пилота проверьте сценарий целиком:

  1. Создайте отдельного тестового партнёра и контактное лицо.
  2. Назначьте им профиль самообслуживания через группу доступа.
  3. Разрешите одно тестовое соглашение и один склад.
  4. Оформите заказ под внешней учётной записью.
  5. Проверьте документ под менеджером и отчёт по правам под администратором.

Не используйте для этой проверки карточку действующего клиента. Ошибка в соглашении или группе доступа попадёт в рабочий заказ и исказит результат пилота.

Публичный вход требует отдельной защиты

Корректные роли внутри базы не защищают форму входа снаружи. После публикации появляются перебор паролей, перехват соединения и забытые учётные записи бывших сотрудников клиента.

Инструкция Lineris по защите веб-доступа указывает на ограничения платформы. В 1С:Предприятии нет встроенной капчи, автоматической задержки после неверного пароля и штатной двухэтапной проверки. Второй фактор приходится добавлять в прикладном решении или перед входом в него.

Та же инструкция описывает доступ по HTTPS, клиентским сертификатам, VPN и фильтрацию по IP на веб-сервере. Это разные барьеры. Шифрование защищает соединение, но само по себе не останавливает перебор паролей.

РискЧто запросить у поставщикаПриемлемый ответ
Перебор паролейКак ограничиваются повторные попытки входаВнешний шлюз задерживает или блокирует попытки, события попадают в журнал
Перехват соединенияГде завершается HTTPS и кто управляет сертификатомВесь внешний маршрут проходит по HTTPS, порядок продления сертификата задокументирован
Лишние праваКак права портала сопоставляются с профилями и ограничениями 1СПоставщик показывает профиль, группу доступа и тест на данные двух разных клиентов
Забытый пользовательКак отключить конкретного человека и завершить его сеансыУчётная запись блокируется отдельно, активные подключения видны администратору
Отсутствие следов действийГде фиксируются вход, отказ, создание заказа и смена правЗаписи содержат пользователя, время, действие и результат; журнал доступен для проверки

Одной настройки ролей для внешнего контура мало. Приемлемая схема соединяет ограничения внутри 1С с защитой точки входа и журналом событий.

Архитектуру нужно получить до пилота

Страница АКАМ описывает компанию как интегратора 1С и CRM, который работает с 2009 года. Компания создаёт решения на базе 1С:CRM и клиентские порталы на 1С:Предприятие.Элемент. Эти сведения подтверждают профиль разработчика, но не раскрывают устройство нового решения.

Запросите у 1С или АКАМ архитектурный документ. В нём должны быть показаны портал, веб-сервер, кластер 1С, СУБД и все соединения между ними. Отдельно нужны точки авторизации и хранения журналов.

По схеме должно быть видно, обращается ли портал прямо к рабочей базе. Если между ними есть сервис или обмен, запросите его права и порядок обработки ошибок. Название промежуточного компонента без перечня его полномочий ничего не доказывает.

Уточните, какой узел принимает входящий трафик из интернета. Для прямой веб-публикации пригодится отдельная настройка публикации базы через Apache. Она показывает, где возникают URL базы, конфигурация веб-сервера и доступ к кластеру.

Не смешивайте клиентский портал с удалённым рабочим столом для сотрудников. RDP открывает человеку рабочую среду на сервере, а портал должен давать узкий набор клиентских действий. Разницу между этими контурами видно в сопоставлении RDP и запуска клиента на рабочем компьютере.

У поставщика также нужно запросить порядок обновления. Из документа должно быть понятно, какие компоненты обновляют вместе с платформой и конфигурацией. Нужен и способ отката без сохранения старого публичного входа.

Нагрузку пока считать не из чего. Нет описания компонентов, числа запросов, профиля сеанса и результатов испытаний. Любая оценка пользователей или требуемых ядер сейчас выглядела бы придуманной.

Пилот отделяют от рабочей публикации

Первый запуск проводите в отдельной копии базы с вымышленными клиентами. Копия должна повторять роли, соглашения и ограничения рабочей системы, но не содержать действующие персональные данные и пароли.

Пилот обязан проверить изоляцию клиентов. Создайте двух партнёров, два контактных лица, разные соглашения и разные разрешённые склады. Затем попробуйте открыть прямую ссылку на документ другого партнёра, а не только пройти штатное меню.

Проверьте отзыв доступа во время активного сеанса. Отключите право входа, завершите подключение и повторите запрос из браузера. После смены прав старый сеанс не должен сохранять доступ неопределённое время.

Отдельно проверьте журнал. Найдите успешный вход, отказ авторизации, просмотр данных и создание заказа. Если события приходится собирать вручную из нескольких систем, документируйте этот маршрут до запуска.

Решение зависит от устройства конкретного контура: версии платформы, конфигурации, веб-сервера и внешнего шлюза. Если схема от поставщика не отвечает на эти вопросы, закажите проверку клиентского доступа к вашей базе до публикации.

Четыре условия допуска к рабочей базе

Пилот можно переводить в рабочий контур после четырёх подтверждений:

Каждый пункт нужно показать на тесте, а не подтвердить письмом поставщика. Нет архитектуры, модели прав или порядка отзыва доступа — оставьте решение в пилотном контуре.

Новость о 1С и АКАМ пока даёт повод запросить техническую документацию. Она не даёт оснований открывать рабочую базу внешним пользователям.

1с ут веб-доступ 1с внешние пользователи информационная безопасность права доступа