Начните с рабочих действий сотрудников
Менеджер не видит нужный контакт и просит администратора открыть доступ. Самое быстрое решение — выдать больше прав. Через несколько таких просьб сотрудник начинает видеть чужие сделки, выгружать базу и менять настройки, хотя для работы ему требовалась одна связанная карточка. Исправлять накопившиеся разрешения сложнее, чем заранее описать задачи.
Права доступа в Битрикс24 стоит обсуждать через действия: какие клиенты нужны сотруднику, что он может читать, изменять, удалять и передавать наружу. Названия должностей недостаточно. Два менеджера могут работать с разными подразделениями, продуктами или этапами, а руководителю иногда нужен обзор отдела без права менять настройки всей CRM.
Сначала составьте правила компании, затем поручите специалисту сопоставить их с возможностями портала. Если нужное ограничение не поддерживается выбранным способом, это должно стать известным до приёмки. Не заменяйте требование обещанием «пользователи так делать не будут».
В официальной документации Битрикс24 описаны роли для сотрудников и отделов; доступность ролевой модели зависит от тарифа. Перед настройкой проверьте текущие возможности именно своего портала. Роль администратора всей системы не должна становиться универсальным ответом на отсутствие нужного пункта.
Разделите данные, действия и область доступа
Для каждой группы данных определите действия отдельно. Возможность прочитать контакт не обязательно должна сопровождаться удалением, экспортом или изменением правил обработки. То же касается сделок, компаний и других используемых элементов. Список должен соответствовать вашей работе, а не включать все функции продукта ради полноты.
Затем укажите область: собственные записи, записи отдела, отдельная группа клиентов или иной согласованный набор. Избегайте формулировок «нужное» и «по необходимости». Они понятны в разговоре, но не превращаются в проверяемое правило. Пример конкретного сотрудника и чужой карточки помогает устранить двусмысленность.
Отдельно рассмотрите этапы работы. Сотруднику может быть нужно создавать и менять обращение на начальном этапе, но после завершения — только читать результат. Если такое требование есть, попросите подтвердить техническую возможность и проверить переход между состояниями. Не считайте, что правило автоматически следует из названия этапа.
Сведите договорённости в матрицу: роль, элемент, действие, область, исключение, утверждающий. Эта таблица становится основой задания и приёмки. Она не должна содержать клиентские данные или пароли; для примеров достаточно условных записей.
Как выглядит матрица для небольшой команды
Условный отдел состоит из менеджеров, руководителя, маркетолога и администратора. Менеджеру нужны назначенные обращения и сведения для общения. Руководителю — обзор и управление работой отдела. Маркетологу — информация об источниках и результатах в согласованном объёме. Администратору — определённые функции обслуживания. Это начало обсуждения, а не готовая универсальная настройка.
Проверьте, какие исключения действительно нужны. Замещение в отпуске, совместная работа над крупным клиентом и передача между отделами могут требовать дополнительных разрешений. Исключение должно иметь основание, срок или условие завершения. Иначе временно открытая база останется доступной навсегда.
Не переносите структуру компании в роли механически. Отдел в организационной схеме не всегда совпадает с кругом клиентов, с которыми работает сотрудник. Если использовать подразделения удобно, согласуйте, как изменение состава повлияет на доступ, и включите перевод сотрудника в контрольные случаи.
Что указывать вместо расплывчатой роли
Менеджер
Читает и ведёт назначенные обращения; отдельно определено, что происходит при передаче клиента.
Руководитель
Видит работу согласованного подразделения и выполняет нужные управленческие действия.
Маркетолог
Получает данные для своей задачи; доступ к контактам и выгрузкам обсуждается отдельно.
Администратор
Меняет утверждённые настройки; полномочия и порядок согласования зафиксированы.
Что проверить у сотрудника с несколькими ролями
Пользователь может получать права лично, через отдел или другую группу. Видимое правило одной роли не всегда объясняет итоговый доступ. Перед исправлением соберите все назначения сотрудника и проверьте, какие из них участвуют в конкретном действии.
В справке Битрикс24 о конфликтах прав описаны правила сочетания детализированных и наследуемых разрешений. Они сложнее простой идеи «любой запрет сильнее разрешения». Поэтому не делайте вывод о закрытии доступа по одной ячейке: попросите специалиста показать итог для выбранного пользователя и стадии.
Для сотрудника, который совмещает несколько ролей, подготовьте отдельный тест. Например, человек временно выполняет функции руководителя и остаётся менеджером в другом подразделении. После завершения замещения лишние возможности должны исчезнуть. Проверка роли по её названию не подтверждает этот результат.
Сохраняйте основание изменения: кто запросил, кто утвердил, что выдали и когда пересмотреть. История помогает разобраться, почему разрешение появилось, и не восстановить его случайно после очередной жалобы. Документировать нужно смысл, а не только положение переключателя в интерфейсе.
Почему экспорт и подключения требуют отдельного решения
Просмотр карточек и выгрузка большого набора данных имеют разные последствия. Сотруднику может быть необходимо общаться со своими клиентами, но не переносить базу в сторонний файл. Обсудите право экспорта отдельно: кому оно нужно, для какой задачи и как используется полученный результат.
Уточните импорт, массовые изменения и удаление. Ошибка в этих действиях может затронуть много записей сразу. Если сотрудник выполняет такую работу редко, не обязательно оставлять расширенные полномочия постоянно. Возможны согласованный временный доступ или выполнение операции ответственным специалистом.
Проведите учёт приложений, интеграций и других подключений, которые читают или меняют данные. Они не должны теряться в таблице ролей сотрудников. Для каждого нужны назначение, владелец, используемые полномочия и порядок отключения. Секреты подключения хранятся отдельно от описания.
Ограничение экспорта не делает видимые данные невозможными для копирования любым способом. Не представляйте одну настройку как абсолютную защиту клиентской базы. Задача матрицы — предоставить необходимый доступ, уменьшить лишние возможности и сделать их использование управляемым.
Как провести разрешающие и запрещающие проверки
Разрешающая проверка показывает, что сотрудник способен выполнить нужную работу. Запрещающая — что недопустимое действие недоступно. Нужны оба вида. Если проверить только создание своей сделки, вы не узнаете, можно ли открыть чужую или выгрузить всю базу.
Используйте обычную роль пользователя и тестовые записи. Администратор часто обладает дополнительными полномочиями, поэтому демонстрация под его учётной записью не подходит для проверки ограничений менеджера. Способ тестирования выберите так, чтобы не передавать чужие пароли и не открывать лишние реальные данные.
Для одного пользователя проверьте список, поиск, прямой переход к карточке и рабочие действия, где это предусмотрено вашим сценарием. Отсутствие пункта в меню само по себе не доказывает запрет. Критерий — фактическая невозможность получить или изменить данные недопустимым для роли способом.
Пара проверок для каждого требования
Разрешённый сценарий
Менеджер открывает назначенную сделку и выполняет согласованное изменение.
Запрещённый сценарий
Чужая закрытая для роли сделка и запрещённая операция действительно недоступны.
Связанная работа
Нужный контакт доступен ровно в объёме, который позволяет продолжить действие.
Изменение роли
После снятия временного назначения расширенные возможности больше не действуют.
Что делать при переводе, отпуске и увольнении
Смена подразделения влияет не только на новые обращения. У сотрудника остаются прежние сделки, назначенные задачи, подписки и возможные дополнительные роли. Опишите, какие записи передаются, какие сохраняются для просмотра и кто проверяет результат после изменения структуры.
Во время отпуска задайте способ замещения: кому передаются дела, какие сведения доступны и когда разрешение прекращается. Передача ответственности за клиентов не должна зависеть от того, знает ли коллега пароль отсутствующего сотрудника. Рабочий доступ предоставляют штатным согласованным способом.
При увольнении проверьте отключение входа пользователя, передачу открытых обязательств, снятие лишних ролей и состояние связанных подключений. Не ограничивайтесь удалением человека из одной группы, если у него были дополнительные назначения. Порядок зависит от конфигурации, поэтому завершение подтверждает ответственный специалист по вашему перечню.
После организационных изменений повторите выборочные проверки. Особенно полезны переход из одного отдела в другой и снятие временной роли руководителя. Если доступ оказался шире ожидаемого, сначала установите источник разрешения, затем исправьте правило и снова проверьте связанные действия.
Что принять у исполнителя и хранить у себя
Результат настройки — утверждённая матрица, перечень реализованных ограничений и протокол проверок. В протоколе нужны пользовательская роль, условие, ожидаемое и фактическое поведение, найденные замечания и их исправление. Общая фраза «права настроены» недостаточна для последующего сопровождения.
Отдельно сохраните ограничения решения. Если часть требований нельзя реализовать выбранной конфигурацией, компания должна понимать это и принять альтернативу осознанно. Нельзя считать ограничение закрытым только потому, что сотрудникам устно запретили пользоваться доступной функцией.
Назначьте периодический пересмотр и события, после которых он обязателен внутри вашего процесса: новый отдел, интеграция, изменение воронки, массовый перенос данных. Частоту выбирайте по масштабу изменений. Важно, чтобы матрица описывала нынешнюю работу, а не состояние на день внедрения.
Начните с двух ролей и набора контрольных карточек. ШТАБ ИТ помогает настраивать Битрикс24 под обязанности сотрудников. Если порядок решений пока не определён, полезно сначала назначить владельца CRM: он согласует, какой доступ действительно нужен компании.
Источники и полезные ссылки
Интерфейсы и возможности сервисов могут меняться. Перед настройкой сверяйтесь с актуальной документацией.


