Настройка прав сервисного пользователя usr1cv8 в Linux и Windows
- Ошибка
Access is denied (5)илиPermission deniedпри старте служб 1С. - Служба 1С запускается от имени
rootилиLocalSystem, создавая критическую уязвимость безопасности. - Рабочие процессы не могут создавать временные файлы или дампы памяти при сбоях.
- Сбои чтения файлов лицензий из общесистемных каталогов.
1. Принцип наименьших привилегий (Least Privilege)
Сервер 1С никогда не должен работать под суперпользователем (root в Linux или LocalSystem / Administrator в Windows). Для работы создается выделенный сервисный пользователь без прав интерактивного входа в систему.
2. Настройка пользователя и прав в Linux
# 1. Создание сервисной группы и пользователя без командной оболочки
sudo groupadd -r grp1cv8
sudo useradd -r -g grp1cv8 -d /home/usr1cv8 -m -s /bin/false usr1cv8
# 2. Назначение прав на рабочий каталог данных кластера
sudo chown -R usr1cv8:grp1cv8 /home/usr1cv8
sudo chmod 750 /home/usr1cv8
# 3. Назначение прав на общесистемный каталог лицензий
sudo mkdir -p /var/1C/licenses
sudo chown -R usr1cv8:grp1cv8 /var/1C/licenses
sudo chmod 755 /var/1C/licenses
# 4. Назначение прав на каталог исполняемых файлов платформы
sudo chown -R root:root /opt/1cv8
sudo chmod -R 755 /opt/1cv83. Настройка пользователя в Windows Server
- Создайте локального пользователя
USR1CV8со сложным постоянным паролем. - В оснастке Локальная политика безопасности (secpol.msc) назначьте пользователю права:
- Вход в качестве службы (Log on as a service);
- Настройка квот памяти для процесса (Adjust memory quotas for a process);
- Замена маркера уровня процесса (Replace a process level token).
- Выдайте полные права (Full Control) на каталоги:
C:\ProgramData\1C\1cv8\ C:\ProgramData\1C\licenses\ C:\Windows\Temp\
4. Назначение учетной записи службе 1С
# Изменение пользователя службы в Windows через sc config
sc config "1C:Enterprise 8.3 Server Agent" obj= ".\USR1CV8" password= "StrongPassword123" Частые вопросы (FAQ)
Почему опасно запускать сервер 1С под учетной записью root / LocalSystem?
Любая уязвимость в платформе 1С или вредоносный код во внешней обработке (epf) позволит злоумышленнику получить полный контроль над хостом, зашифровать диски или удалить базу данных.
Нужно ли пользователю usr1cv8 давать доступ к файлам базы данных СУБД (PostgreSQL/MSSQL)?
Нет. Сервер 1С взаимодействует с СУБД исключительно по сетевому протоколу TCP/IP (порты 5432, 1433) и не должен иметь прав доступа к физическим каталогам файлов таблиц СУБД.
Как проверить права доступа к файлам лицензий от имени usr1cv8 в Linux?
Выполните тестовую команду: sudo -u usr1cv8 ls -la /var/1C/licenses/.
Почему служба 1С в Windows падает с ошибкой 1069 при старте?
Ошибка 1069 (The service did not start due to a logon failure) означает, что указан неверный пароль пользователя USR1CV8 или у него отозвано право 'Log on as a service'.