B2BPRO.KZ | Рекламное агентство в Алматы

Как настроить права доступа сотрудников в Битрикс24

Схема уровней прав доступа сотрудников в Битрикс24: центральный узел и карточки с замками

Пока в отделе продаж работают три человека, вопрос доступа никого не беспокоит: все видят всё, и так даже удобнее. Проблемы приходят позже. Менеджер уходит к конкуренту и уносит с собой выгруженную базу клиентов. Стажёр удаляет чужую сделку, которая стояла на стадии оплаты. Руководитель филиала открывает воронку соседнего города и начинает задавать вопросы, на которые ему отвечать не должны. Каждая такая история заканчивается одинаково: кто-то в панике лезет в настройки и пытается закрутить гайки, плохо понимая, как вообще устроена система разграничения.

Права доступа в Битрикс24 построены на ролевой модели. Вы не раздаёте разрешения каждому сотруднику лично, а собираете роль, описываете в ней разрешённые действия и назначаете эту роль людям, отделам или командам. Подход экономит время на дистанции: новый менеджер не требует индивидуальной настройки, он просто попадает в свой отдел и наследует его права.

Разберём настройку по разделам портала: CRM, задачи, структура компании, Диск. И отдельно поговорим про администраторов, потому что именно на них чаще всего разваливается аккуратно выстроенная схема ограничений.

Где лежат права доступа в CRM

Путь такой: CRM → Ещё → Настройки → Права доступа к CRM. Открыть этот раздел может администратор портала или сотрудник, которому выдали право «Разрешить изменять настройки» в CRM. Если пункт не отображается, значит прав не хватает, и дело не в тарифе и не в браузере.

По умолчанию в системе живут две роли. «Администратор» с полным доступом ко всем элементам и настройкам CRM и «Менеджер», который видит, создаёт и правит только свои элементы. Компании из пяти человек этого набора хватает надолго. Дальше начинается ручная работа: стандартные роли копируют, переименовывают и правят под реальную структуру отдела продаж.

Роль назначается через плюс под её названием. В выпадающем списке доступны последние контакты, отделы, команды, группы пользователей, должностные роли, а также группы и проекты. Привязывайте роли к отделам, а не к конкретным фамилиям. Люди приходят и уходят, отдел «Продажи Алматы» переживёт их всех, и вам не придётся вспоминать, кому вы что открывали два года назад.

Восемь уровней доступа и что они значат на практике

Для каждого действия внутри роли выбирается свой уровень. Их в системе восемь:

  • Полный доступ
  • Свои
  • Своего отдела
  • Подотделов отдела
  • Своих команд
  • Своих команд и команд в подчинении
  • Все открытые (элементы с включённой опцией «Доступен для всех»)
  • Всех сотрудников

Уровень «Свои» означает буквально то, что написано: сотрудник видит элементы, где он указан ответственным. Как только сделку переназначили на коллегу, она исчезает из его списка. Для рядового менеджера это нормальная рабочая настройка, но у неё есть побочный эффект: человек перестаёт видеть историю по клиенту, с которым раньше работал другой сотрудник. Если у вас длинный цикл сделки и клиент возвращается через полгода, подумайте про уровень «Своего отдела» хотя бы на чтение.

«Все открытые» стоит особняком. Это не «всё подряд», а только те элементы, где кто-то вручную включил галочку «Доступен для всех». Механика удобная для общих клиентов, но требует дисциплины: если менеджеры начнут ставить эту галочку по привычке, ограничение перестанет работать само собой.

Какие действия можно настраивать

Внутри роли настраивается не только просмотр. Список действий выглядит так: Чтение, Добавление, Изменение, Удаление, Экспорт, Импорт, «Разрешить свой вид карточки», Роботы, Просмотр суммы на стадиях канбана, Перемещение на стадию.

Экспорт заслуживает отдельного абзаца. Это самое недооценённое право во всей CRM. Пока оно открыто, любой менеджер выгружает контакты в файл за три клика, и никакие ограничения на чтение чужих сделок ситуацию не спасают. Если вы ставите задачу ограничить доступ сотрудникам в CRM всерьёз, начинайте именно с экспорта, а не с красивой схемы отделов.

«Просмотр суммы на стадиях канбана» закрывает цифры в шапке колонок. Менеджер продолжает работать со своими сделками, но не видит общий оборот компании по стадиям. Для отделов, где зарплата завязана на процент, это снимает половину неудобных разговоров.

«Перемещение на стадию» ограничивает свободу таскать карточки по воронке. Право настраивается по стадиям, и это рабочий способ сделать так, чтобы сделка не переезжала в успешное закрытие мимо стадии согласования договора. Роботы и бизнес-процессы при этом действуют по своим правилам, ограничение касается ручного перетаскивания.

«Разрешить свой вид карточки» отвечает за то, может ли сотрудник перестраивать поля в карточке под себя. Мелочь, но если карточку настраивал внедренец под конкретный регламент, лучше это право оставить закрытым.

Как права конфликтуют между собой

Самый частый вопрос при настройке: что будет, если у сотрудника несколько ролей одновременно. Например, он и в отделе продаж, и в проектной группе.

В документации Битрикс24 правило сформулировано однозначно: при пересечении нескольких ролей у пользователя действуют права, предоставляющие больше возможностей. То есть если в одной роли просмотр лидов закрыт, а в другой открыт, сотрудник лиды увидит. Логика «запрет сильнее разрешения» здесь не работает, и это регулярно ломает планы тем, кто пытается закрыть доступ, добавив человеку ещё одну ограничивающую роль. Ограничение придётся снимать в той роли, которая права выдаёт.

Отдельно работает пара «детализированные и наследуемые права». Здесь приоритет обратный: детализированные права важнее наследуемых, а среди наследуемых применяются те, у которых больше разрешений. Если детализированные права запрещают сотруднику доступ к сделкам, а наследуемые разрешают, доступ будет закрыт. А среди персональных и групповых прав применяются те, что дают больше полномочий: когда персональные наследуемые запрещают, а групповые наследуемые разрешают, доступ откроется.

Практический вывод простой. Прежде чем добавлять новую роль поверх старых, посмотрите, что у человека уже есть. Иначе вы будете добавлять ограничения, а доступ будет расширяться.

Права в задачах и проектах

Задачи живут по отдельной ветке настроек: Задачи и проекты → Ещё → Права доступа. Ролей по умолчанию три. «Полный доступ» отдан администраторам и позволяет управлять всеми параметрами. «Руководитель» автоматически назначается начальникам отделов. «Менеджер» присваивается всем сотрудникам по умолчанию.

Настраивать можно редактирование и удаление задач, делегирование и смену исполнителей, работу с чек-листами, просмотр задач отделов, шаблоны задач, а также потоки и роботов. Стандартные роли, как и в CRM, копируются и правятся.

Две оговорки, о которые спотыкаются чаще всего. Первая: настройка прав доступа в задачах доступна на тарифах «Профессиональный» и «Энтерпрайз». На младших тарифах раздела просто не будет, и это не повод искать его в других меню. Вторая: руководители видят задачи своих подчинённых даже тогда, когда соответствующее право отключено в настройках. Спрятать задачу от собственного начальника через ролевую модель не получится.

Структура компании: кто может двигать людей по отделам

Права на саму оргструктуру настраиваются в разделе Сотрудники → Структура компании → Меню (≡), где выбирается «Права доступа к отделам» или «Права доступа к командам». Обычно этим занимается администратор портала, но право можно передать кадровику или директору по персоналу, чтобы не дёргать айтишника при каждом приёме на работу.

Для отделов настраиваются просмотр отделов компании, добавление и удаление отделов, редактирование информации об отделе, добавление и удаление сотрудников, приглашение сотрудников, управление правами доступа и увольнение сотрудников. Уровни ограничения такие: вся компания, свой отдел и подчинённые, только свой отдел, либо доступа нет вовсе.

Для команд список свой: просмотр команд, добавление и удаление команд, редактирование названия и описания, управление участниками, редактирование полномочий руководителей, управление правами доступа.

Право на увольнение сотрудников звучит буднично, но по факту это самое чувствительное разрешение на портале после админского. Уволенный сотрудник теряет доступ ко всему, а его задачи и сделки остаются в системе. Если это право лежит у пяти человек на всякий случай, рано или поздно кого-то уволят по ошибке.

Диск: где обычно утекают документы

CRM можно закрутить идеально, а прайс с закупочными ценами будет спокойно лежать в общей папке. Права на файлы настраиваются отдельно: Диск → Мой диск → Настройки (⚙) → Настройки прав доступа.

Уровни доступа к диску отличаются от тех, что действуют в CRM: Чтение (только просмотр содержимого), Добавление (просмотр и добавление файлов), Редактирование (все действия, кроме изменения настроек и прав), обмен файлами через общий доступ и Полный доступ.

Если нужно закрыть не весь диск, а конкретную папку, в настройках прав включается опция «Включить расширенное управление правами для отдельных файлов и папок». После этого права выдаются точечно. Чтобы поделиться папкой, её выбирают, открывают Меню (≡) → Поделиться → Общий доступ, нажимают «Добавить ещё», выбирают сотрудников или отделы, ставят уровень доступа и сохраняют.

Администраторы: слабое место любой схемы

Всё вышеописанное перестаёт иметь значение, если у половины офиса есть права администратора. Администратор Битрикс24 обладает полным доступом ко всем настройкам, управляет правами других сотрудников, настраивает CRM и бизнес-процессы. Ролевая модель на него не распространяется.

Выдаёт права действующий администратор: открывает профиль сотрудника, нажимает «Действия» и выбирает выдачу прав администратора, затем подтверждает назначение. Список всех администраторов виден в разделе «Сотрудники».

Количество администраторов ограничено тарифом. По документации Битрикс24 на бесплатном и базовом тарифе администратор один, на стандартном их пять, на профессиональном десять, на энтерпрайз-тарифах счёт идёт на десятки. Тарифная сетка периодически меняется, поэтому актуальные цифры лучше сверять с описанием своего тарифа перед тем, как планировать структуру.

Чего администратор не может, так это читать личные чаты сотрудников. Ограничение стоит знать заранее, потому что запрос «дайте посмотреть переписку менеджера» приходит в поддержку регулярно.

И предупреждение, которое Битрикс24 выносит в документацию отдельным блоком: не выдавайте права администратора посторонним людям. Человек с такими правами может уволить остальных сотрудников и получить полный контроль над порталом. Подрядчику на время внедрения обычно достаточно роли с правом менять настройки CRM, а не полного админства.

Коробочная версия устроена иначе

Если у вас коробка, логика ближе к классическому корпоративному порталу. По умолчанию там шесть групп пользователей: «Сотрудники» как самая массовая и самая низкая по уровню прав группа, «Отдел кадров», «Руководство», «Маркетинг» для работы в CRM, «Администратор корпоративного портала» с ограниченными правами на управление порталом и «Администратор системы», у которого есть права на всё, что есть на портале.

Ролевая модель CRM в коробке работает так же, но поверх неё лежит групповая система доступа самого продукта, и настраивать приходится в двух местах. Это одна из причин, по которым коробочные порталы чаще требуют участия внедренца при изменении оргструктуры.

Как это выглядит в компании на сорок человек

Иллюстративный пример, собранный из типовых задач, а не описание конкретного клиента. Компания продаёт оборудование, есть два офиса, склад и бухгалтерия.

Для рядовых менеджеров создаётся роль на базе стандартного «Менеджера»: чтение и изменение на уровне «Свои», добавление разрешено, удаление закрыто полностью, экспорт закрыт, просмотр суммы на канбане закрыт, перемещение на финальные стадии запрещено. Роль назначается на отдел, а не на людей.

Руководителям офисов собирается вторая роль: чтение и изменение на уровне «Своего отдела», удаление на уровне «Свои», экспорт открыт, суммы на канбане видны. Каждый видит свой офис и не видит соседний.

Коммерческому директору выдаётся роль с уровнем «Всех сотрудников» на чтение и экспорт, но без прав на настройки CRM. Он видит всё, но не может случайно перестроить воронку.

Бухгалтерии вся CRM не нужна. Ей открывают счета и документы, а лиды и сделки закрывают. Складу чаще всего хватает доступа к товарному каталогу.

Разбор занимает пару часов вместе с обсуждением, а дальше система живёт сама: новый сотрудник попадает в отдел и получает ровно тот доступ, который положен его должности.

Порядок действий, чтобы не сломать работающий отдел

Права доступа опасно менять на живой системе в один заход. Утром вы закрутили гайки, к обеду у пяти менеджеров пропали сделки, а к вечеру вам объясняют, что план сорван из-за айтишников. Порядок, который снимает большую часть таких историй, выглядит так.

Сначала соберите на бумаге, кто что должен видеть. Не в терминах системы, а по-человечески: менеджер видит своих клиентов, руководитель офиса видит свой офис, коммерческий директор видит всё. Пока эта таблица не сходится в голове у собственника, лезть в настройки бессмысленно, вы просто перенесёте неразбериху из жизни в портал.

Дальше заведите тестового сотрудника. Обычный пользователь, посаженный в нужный отдел, на котором проверяются все новые роли до того, как их увидит реальный отдел продаж. Это дешевле, чем откатывать настройки задним числом.

Следующий шаг: сначала закрыть удаление и экспорт, и только потом сужать видимость. Удаление и выгрузка приводят к невосстановимым потерям, а лишняя видимость чужих сделок неприятна, но не смертельна. Сузить показ можно и через неделю, а удалённую базу восстанавливать уже нечем.

И последнее: предупредите людей заранее. Половина обращений в поддержку после смены прав звучит как «у меня всё пропало», хотя пропало ровно то, что и планировали убрать. Одно сообщение в общий чат экономит день переписки.

Ошибки, из-за которых настройка не срабатывает

Первая и самая частая: права закрыли, а экспорт оставили. Полдня работы уходит в никуда.

Вторая: роли назначили на конкретных людей вместо отделов. Через год никто не помнит логику, а при найме доступ выдают копированием прав «как у Айгуль», и ошибки размножаются.

Третья: забыли, что права суммируются. Человеку добавили ограничивающую роль, а доступ вместо этого расширился, потому что применяется вариант с большими возможностями.

Четвёртая: настроили CRM и не тронули Диск, задачи и структуру компании. Данные утекают там, где их не искали.

Пятая: раздали админство. Пять администраторов на компанию в тридцать человек означают, что ролевой модели фактически нет.

Как проверить, что всё работает

Настройку прав нельзя считать законченной, пока её не проверили изнутри. Самый надёжный способ: попросить рядового сотрудника открыть портал и пройтись по списку. Видит ли он чужие сделки в общем списке и через поиск. Доступна ли кнопка выгрузки в файл. Открываются ли карточки клиентов по прямой ссылке, если ссылку прислали в чате. Виден ли отчёт по компании целиком. Лежат ли в общей папке на Диске документы, которых там быть не должно.

Прямая ссылка проверяется отдельно, потому что элемент может не отображаться в списке, но открываться, если человек знает адрес. Это стандартная ситуация, когда права настраивали частично: закрыли отображение, но не закрыли чтение.

Настройка прав редко делается один раз и навсегда. Оргструктура меняется, появляются филиалы, кто-то переходит из продаж в маркетинг, и схему приходится править. Если разбираться в ролях самостоятельно некогда или после изменений что-то перестало открываться у половины отдела, наша техподдержка Битрикс24 работает 24/7: разберём текущие права, соберём роли под вашу структуру и проверим результат на живых сотрудниках, а не на словах.

Частые вопросы

Можно ли скрыть от менеджера сделки, которые он раньше вёл сам?
Да. Если ответственного за сделку сменили, а у роли стоит уровень «Свои», сделка пропадёт из его списка. Проверьте при этом право на чтение по уровню отдела: если оно открыто, элемент останется видимым.

Почему сотрудник видит сделки, хотя я закрыл ему доступ?
Скорее всего, у него несколько ролей. При пересечении применяются права, которые дают больше возможностей, поэтому одна разрешающая роль перекрывает все запрещающие. Найдите её и уберите доступ там. Вторая возможная причина: у человека есть права администратора, а на администратора ролевая модель не действует.

Можно ли запретить выгружать базу клиентов в Excel?
Да, за это отвечает право «Экспорт» в настройках роли CRM. Закройте его для всех ролей, кроме тех, где выгрузка действительно нужна по работе.

У меня не открывается раздел прав доступа в задачах, что не так?
Настройка прав в задачах доступна на тарифах «Профессиональный» и «Энтерпрайз». Если у вас младший тариф, раздела не будет. Второй вариант: у вас нет прав администратора.

Увидит ли руководитель задачи подчинённого, если отключить это право?
Нет, отключение не сработает. Руководители видят задачи своих подчинённых даже при выключенном праве в настройках, это заложено в логику раздела.

Кто может настраивать права доступа к CRM, кроме администратора?
Сотрудник, которому выдали право «Разрешить изменять настройки» в CRM. Это удобный способ передать настройку руководителю отдела продаж, не выдавая ему администраторские права на весь портал.

Прокрутить вверх