Безопасное подключение к 1С: доступ только на чтение

Когда внешний сервис просит доступ к базе 1С, первый вопрос — что именно он сможет там делать. Хороший ответ звучит так: «читать и ничего больше». Разберём, как это устроено и что проверить.

Три уровня защиты

УровеньЧто делаетЗачем
Отдельный пользовательСвоя учётная запись только под сервисОтключается одной кнопкой, не трогая других
Права только на чтениеЗапрет на запись: документы не проводятся, справочники не меняютсяСервис не может испортить учёт
OData вместо прямого доступаОбмен через опубликованный сервис по HTTPSНе нужен доступ к серверу базы

Что проверить перед подключением

  1. Пользователь. Отдельный, с понятным именем — не администратор и не «по умолчанию».
  2. Права. Только чтение нужных объектов. Проверить можно опытным путём: попробовать записать что-то от его имени — должно не получиться.
  3. Обмен. Через опубликованный сервис, по HTTPS, желательно с ограничением по IP.
  4. Журнал. Обращения должны быть видны: кто и когда читал данные.
  5. Отключение. Надо уметь отозвать доступ за минуту — снять публикацию или отключить пользователя.
Подготовка базы описана отдельно: как включить OData в 1С. Совместимость конфигураций — таблица совместимости.

Чего избегать

Отдельно про демо-режим. Пробовать сервис безопаснее на демонстрационной базе: там нет ваших данных, и доступ можно дать без риска. Рабочую базу подключают, когда всё проверено.

Частые вопросы

Как безопасно подключить внешний сервис к 1С?

Заведите отдельного пользователя с правами только на чтение, дайте ему доступ лишь к нужным объектам и подключайтесь через опубликованный сервис (OData), а не напрямую к базе. Тогда сервис физически не сможет изменить данные.

Что такое доступ только на чтение и зачем он нужен?

Пользователь с ролью «только чтение» может смотреть данные, но не может проводить документы, менять справочники или удалять записи. Это защищает базу от случайных и намеренных правок со стороны внешнего сервиса.

Безопасно ли отдавать данные 1С наружу?

Как и любому подрядчику, сервису нужен доступ к данным. Безопасность определяется тем, как он устроен: отдельный пользователь, права только на чтение, HTTPS, отсутствие записи в базу. Такой доступ можно отозвать в один клик.

Что проверить перед подключением?

Четыре вещи: под каким пользователем идёт подключение, какие у него права, по какому протоколу передаются данные и логируются ли обращения. И ещё — можно ли отключить доступ без переустановки ПО.

Нужен ли прямой доступ к серверу базы?

Нет. Достаточно опубликованного сервиса (OData) и отдельного пользователя. Прямой доступ к файлам или к серверу базы даёт сервису лишние возможности и обычно не требуется.

Читайте также