Когда внешний сервис просит доступ к базе 1С, первый вопрос — что именно он сможет там делать. Хороший ответ звучит так: «читать и ничего больше». Разберём, как это устроено и что проверить.
| Уровень | Что делает | Зачем |
|---|---|---|
| Отдельный пользователь | Своя учётная запись только под сервис | Отключается одной кнопкой, не трогая других |
| Права только на чтение | Запрет на запись: документы не проводятся, справочники не меняются | Сервис не может испортить учёт |
| OData вместо прямого доступа | Обмен через опубликованный сервис по HTTPS | Не нужен доступ к серверу базы |
Заведите отдельного пользователя с правами только на чтение, дайте ему доступ лишь к нужным объектам и подключайтесь через опубликованный сервис (OData), а не напрямую к базе. Тогда сервис физически не сможет изменить данные.
Пользователь с ролью «только чтение» может смотреть данные, но не может проводить документы, менять справочники или удалять записи. Это защищает базу от случайных и намеренных правок со стороны внешнего сервиса.
Как и любому подрядчику, сервису нужен доступ к данным. Безопасность определяется тем, как он устроен: отдельный пользователь, права только на чтение, HTTPS, отсутствие записи в базу. Такой доступ можно отозвать в один клик.
Четыре вещи: под каким пользователем идёт подключение, какие у него права, по какому протоколу передаются данные и логируются ли обращения. И ещё — можно ли отключить доступ без переустановки ПО.
Нет. Достаточно опубликованного сервиса (OData) и отдельного пользователя. Прямой доступ к файлам или к серверу базы даёт сервису лишние возможности и обычно не требуется.