Права доступа в Битрикс24: как настроить, чтобы сотрудник видел только своё
Как устроены права доступа в Битрикс24: роли в CRM, уровни доступа к сделкам и контактам, оргструктура, доступ к задачам, диску и отчётам. Пошаговая настройка и типовые схемы.
Чтобы менеджер видел только свои сделки, нужно создать для него роль в правах доступа CRM и выставить уровень «Свои» по сущностям «Лид», «Сделка», «Контакт», «Компания». Настройка живёт в разделе CRM, в настройках, в пункте «Права доступа». Дальше роль назначается либо конкретным сотрудникам, либо целому отделу из оргструктуры. На этом закрывается 80% задач по разграничению доступа в компании.
Оставшиеся 20% - это доступ к задачам, файлам на Диске, отчётам, звонкам и настройкам портала. Разбираем всё по порядку.
Как устроены права доступа в Битрикс24
Права в портале раздаются не одним общим механизмом, а несколькими независимыми. Это главная причина путаницы: администратор настроил CRM, а сотрудник всё равно видит чужие данные, потому что доступ пришёл с другой стороны.
Основные слои:
Администраторы портала. Видят и могут всё, любые ограничения на них не действуют. Администраторов должно быть минимум - один основной и один резервный.
Оргструктура. Отделы и подчинённость. Руководитель отдела по умолчанию получает расширенный доступ к данным подчинённых во многих модулях. Если оргструктура заполнена неверно, права разъезжаются даже при корректных настройках.
Роли в CRM. Отдельная система именно для лидов, сделок, контактов, компаний, счетов, смарт-процессов. Работает по матрице «роль - сущность - действие - уровень».
Права в задачах и проектах. Определяются участием: постановщик, ответственный, соисполнитель, наблюдатель. Плюс права рабочей группы.
Права на Диске. Отдельные настройки для общего диска, дисков групп и папок.
Права модулей. Телефония, отчёты, база знаний, настройки портала - у каждого свой набор.
Проверять доступ надо во всех слоях. Типичный провал: в CRM у сотрудника уровень «Свои», но он состоит в рабочей группе, где лежит выгрузка всей базы в Excel.
Настройка прав в CRM: пошагово
Шаг 1. Откройте матрицу прав
Перейдите в раздел CRM, откройте настройки CRM и найдите пункт «Права доступа». Вы увидите таблицу: строки - это сущности и действия, столбцы - уровни доступа.
Шаг 2. Разберитесь с уровнями доступа
Для каждого действия доступны варианты:
| Уровень | Что означает |
|---|---|
| Нет доступа | Действие полностью запрещено |
| Свои | Только объекты, где сотрудник указан ответственным |
| Свои и своего отдела | Плюс объекты коллег из того же отдела |
| Свои и подчинённых отделов | Плюс объекты нижестоящих отделов по оргструктуре |
| Все открытые | Все объекты, кроме помеченных как доступные ограниченному кругу |
| Все | Полный доступ ко всем объектам сущности |
Действия настраиваются отдельно: чтение, добавление, изменение, удаление, экспорт, импорт, автоматизация.
Шаг 3. Создайте роли под реальные должности
Не пытайтесь описать всех одной ролью. Минимальный рабочий набор для отдела продаж:
Менеджер. Чтение, изменение, добавление - уровень «Свои». Удаление - «Нет доступа». Экспорт - «Нет доступа». Это критично: без запрета на экспорт менеджер выгрузит базу одним нажатием.
Руководитель отдела продаж. Чтение и изменение - «Свои и подчинённых отделов». Удаление - «Свои и подчинённых отделов» либо запрет, если удаление вообще запрещено политикой. Экспорт - по решению компании.
Маркетолог. Чтение лидов и контактов - «Все». Изменение сделок - «Нет доступа». Такой человек анализирует, но не правит воронку.
Финансист или бухгалтер. Чтение сделок и счетов - «Все». Изменение - только по счетам и оплатам. Лиды - «Нет доступа», они ему не нужны.
Директор. Обычно «Все» на чтение, ограниченное изменение. Делать директора администратором портала не обязательно.
Шаг 4. Назначьте роли
Роль назначается сотруднику, отделу целиком или группе. Практичнее назначать на отдел: приняли нового менеджера, добавили в отдел - права он получил автоматически, вручную ничего трогать не надо.
Шаг 5. Проверьте результат
Битрикс24 позволяет администратору посмотреть портал глазами сотрудника. Но надёжнее старый способ: попросите менеджера открыть список сделок и назвать количество записей. Если видит больше своих - где-то доступ пришёл со стороны.
Ответственный, наблюдатели и передача сделки
Уровень «Свои» опирается на поле «Ответственный». Отсюда следуют практические нюансы, о которых узнают в самый неудачный момент.
Смена ответственного = потеря доступа. Менеджер передал сделку коллеге и перестал её видеть. Если он должен сохранить доступ, добавьте его наблюдателем или используйте поле с доступом для группы.
Увольнение сотрудника. Уволенный сотрудник остаётся ответственным по десяткам сделок. Пока не переназначите ответственного, эти сделки не видит никто, кроме руководителя. Заведите правило: при увольнении массово переназначаются лиды, сделки, контакты, задачи и права на файлы.
Отпуск и замещение. На период отсутствия либо временно переназначайте ответственного, либо давайте замещающему роль с уровнем «Свои и своего отдела».
Доступ к задачам и проектам
В задачах права работают иначе. Здесь нет матрицы уровней, доступ определяется ролью в конкретной задаче.
- Постановщик видит задачу всегда, может менять всё.
- Ответственный видит и выполняет, может менять описание и сроки, если это разрешено настройками задачи.
- Соисполнители видят задачу и участвуют в работе.
- Наблюдатели видят задачу, но не меняют её.
- Руководитель видит задачи подчинённых по оргструктуре.
Задачи внутри рабочей группы видны всем участникам группы. Это самая частая утечка: чтобы дать человеку доступ к одному проекту, его добавляют в группу, а он получает доступ ко всем задачам, файлам и обсуждениям этой группы.
Правило простое: если нужен доступ к одной задаче - добавьте наблюдателем. Если к проекту целиком - тогда в группу.
Про то, как выстроить систему задач, чтобы права были логичными, есть отдельный разбор в статье про управление задачами в Битрикс24.
Доступ к файлам на Диске
Диск - самое недооценённое место с точки зрения безопасности. Прайсы, договоры, кадровые документы, выгрузки базы обычно лежат именно там.
Что настроить:
- Общий диск компании. Откройте раздел Диск, перейдите в общий диск компании и настройте права на каждую папку верхнего уровня. Раздайте доступ отделам, а не отдельным людям.
- Уровни доступа к папке. Чтение, добавление, изменение, полный доступ. Для большинства отделов достаточно чтения плюс добавления в свою папку.
- Внешние ссылки. Любой сотрудник с доступом к файлу может создать публичную ссылку. Проверьте политику по внешним ссылкам в настройках портала и объясните команде, что публичная ссылка работает без авторизации.
- Диски рабочих групп. Наследуют состав группы. Добавили человека в группу - он получил доступ ко всем файлам группы, включая старые.
Отдельно проверьте папки, куда роботы и приложения складывают сгенерированные документы. Они часто создаются с правами по умолчанию, то есть доступны широкому кругу.
Доступ к отчётам и аналитике
Аналитика CRM показывает данные в рамках прав сотрудника: менеджер с уровнем «Свои» видит отчёты только по своим сделкам. Это работает автоматически и обычно не требует настройки.
Проблема возникает в двух местах:
Сводные отчёты и дашборды. Если вы построили дашборд по всей компании и дали на него ссылку, доступ определяется правами на данные. Проверьте на реальном сотруднике, что он видит.
Выгрузки в Excel. Экспорт - отдельное действие в матрице прав CRM. Даже если сотрудник видит только свои сделки, при разрешённом экспорте он выгружает всё, что видит. Для менеджеров экспорт чаще всего стоит закрыть.
Про сборку управленческой отчётности подробнее написано в материале про отчёты и аналитику в Битрикс24.
Типовые схемы доступа
Небольшая компания до 20 человек
Обычно избыточное разграничение только мешает. Рабочая схема:
- Все сотрудники видят все сделки на чтение.
- Изменение - только свои.
- Экспорт закрыт всем, кроме директора.
- Удаление закрыто всем, кроме администратора.
- Кадровые и финансовые документы вынесены в отдельную папку Диска с доступом двух-трёх человек.
Отдел продаж с несколькими группами
- Каждая группа продаж - отдельный отдел в оргструктуре.
- Менеджер: «Свои».
- Руководитель группы: «Свои и подчинённых отделов».
- Коммерческий директор: «Все» на чтение.
- Клиентская база защищена запретом экспорта и удаления для менеджеров.
Компания с филиалами
- Оргструктура повторяет географию: головной офис, филиалы отдельными подразделениями.
- Роль «Менеджер филиала»: «Свои и своего отдела».
- Роль «Директор филиала»: «Свои и подчинённых отделов».
- Общие справочники (товары, шаблоны документов) доступны всем на чтение.
Работа с подрядчиками и внештатниками
Внешнего исполнителя лучше не пускать в CRM вообще. Варианты: экстранет-группа для совместной работы по конкретному проекту либо отдельная роль с доступом к одному смарт-процессу и без доступа к контактам и компаниям.
Что проверить после настройки: чек-лист
- Количество администраторов портала - не больше двух-трёх, все известны поимённо.
- Оргструктура актуальна: у каждого сотрудника указан отдел и руководитель.
- Экспорт из CRM закрыт для всех, кому он не нужен по работе.
- Удаление сущностей CRM закрыто для рядовых сотрудников.
- Проверены права в рабочих группах: нет групп, где половина компании «на всякий случай».
- Просмотрены папки Диска верхнего уровня и их права.
- Проверен список установленных приложений и выданные им права.
- Есть регламент действий при увольнении: переназначение ответственных, отключение доступа, смена паролей от общих сервисов.
- Проверка проведена не в теории, а входом под учётной записью рядового сотрудника.
- Настройки задокументированы: кто какую роль имеет и почему.
Частые ошибки
Делают всех администраторами. Быстро решает любые проблемы с доступом и полностью убивает разграничение. Администратор нужен для настройки портала, а не для работы в CRM.
Настраивают права после утечки. Разграничение доступа - это профилактика. После того как база ушла к конкуренту, настройка уже ничего не вернёт.
Ограничивают слишком сильно. Если менеджер не видит контакт компании, с которой работает коллега, он заведёт дубль. Через полгода в базе три карточки одного клиента. Избыточные ограничения порождают теневой учёт в личных таблицах.
Забывают про роботов и бизнес-процессы. Автоматизация выполняется от имени системы или от имени создателя процесса и может обходить ограничения. Проверьте, что робот не рассылает отчёт по всей базе тем, кому база не положена.
Не пересматривают права. Компания меняется: люди переходят между отделами, проекты закрываются. Раз в полгода проходите по ролям, группам и папкам заново.
Частые вопросы
Как сделать, чтобы менеджер видел только свои сделки
Откройте настройки CRM, раздел «Права доступа», создайте роль и выставьте по сущностям «Лид», «Сделка», «Контакт», «Компания» уровень «Свои» для чтения и изменения. Назначьте роль отделу продаж. Дополнительно закройте экспорт и удаление, иначе ограничение на просмотр легко обходится выгрузкой.
Почему сотрудник видит чужие сделки, хотя права настроены
Чаще всего доступ приходит из другого места: человек состоит в рабочей группе с общими данными, является руководителем отдела по оргструктуре, назначен наблюдателем или имеет права администратора портала. Проверьте все четыре варианта по очереди, начиная со списка администраторов.
Можно ли скрыть от сотрудника отдельные поля в карточке
Штатно права в CRM настраиваются на уровне сущностей и действий, а не отдельных полей. Скрыть поле от конкретной роли средствами базовых настроек нельзя, но задача решается через доработку портала или через вынесение чувствительных данных в отдельную сущность с собственными правами.
Как ограничить экспорт клиентской базы
В матрице прав CRM есть отдельное действие «Экспорт». Поставьте по нему «Нет доступа» для всех ролей, кроме тех, кому выгрузка нужна по работе. Помните, что данные можно скопировать и вручную, поэтому техническое ограничение имеет смысл сочетать с подписанным соглашением о конфиденциальности.
Что делать с доступами при увольнении сотрудника
Заранее подготовьте регламент: переназначить ответственного по лидам, сделкам, контактам и задачам, перевести владение файлами и рабочими группами, отключить учётную запись, а не удалять её (иначе история переписки и действий может стать нечитаемой). Отдельно отзовите доступы к внешним сервисам, которые были привязаны к его учётной записи.
Как часто пересматривать права доступа
Раз в полгода для планового аудита и каждый раз при структурных изменениях: новый отдел, слияние подразделений, запуск нового направления. Полный аудит занимает пару часов и обычно вскрывает несколько забытых рабочих групп с лишними участниками и пару приложений, которыми давно не пользуются.
Настройка прав кажется разовой задачей, но на практике она упирается в то, как устроены процессы: кто за что отвечает, что происходит при передаче клиента, как оформляется замещение. Мы в Aventra выстраиваем эту связку целиком - от оргструктуры и ролей до автоматизации переназначений при отпуске и увольнении. Смотрите внедрение и доработку Битрикс24 и автоматизацию процессов. Если нужны ограничения тоньше штатных, например права на уровне отдельных полей или собственная логика видимости, это решается через разработку приложений и внутренних систем. И отдельно рекомендуем разобрать онбординг новичка в Битрикс24 - именно в момент выхода нового сотрудника права выдаются быстрее всего и обычно с запасом.