Настройка профилей безопасности (Security Profiles) в 1С:Предприятие
- Ошибка
Нарушение безопасности при выполнении внешнего модуля или расширения. - Несанкционированный доступ внешнего кода (внешние отчеты/обработки epf/erf) к файловой системе сервера или COM-объектам.
- Блокировка отправки HTTP/HTTPS запросов из прикладного кода внешних интеграций.
- Требование регуляторов (ФСТЭК / ISO 27001) по изоляции среды исполнения стороннего кода в 1С.
1. Концепция профилей безопасности 1С
Профиль безопасности — это набор политик кластера серверов 1С, определяющий жесткие ограничения на ресурсы операционной системы для конкретной информационной базы или внешнего кода. Профиль может ограничивать:
- Доступ к каталогам файловой системы (чтение/запись);
- Доступ к COM-объектам Windows;
- Инициализацию внешних компонент (Native API / C++ библиотеки);
- Сетевые соединения (доступ к внешним IP, доменам, портам);
- Вызов внешних исполняемых файлов ОС (команды типа
ЗапуститьПриложение()).
2. Включение поддержки профилей безопасности в кластере
- Откройте консоль MMC администрирования кластера (или подключитесь через RAC).
- В свойствах кластера серверов установите флаг Профили безопасности в состояние Разрешены или Принудительно для всех баз.
3. Создание профиля безопасности через RAC
# 1. Создание профиля безопасности с именем 'IsolatedProfile'
rac security-profile --cluster=<CLUSTER_ID> create \
--name="IsolatedProfile" \
--read-only-virtual-dirs=off \
--full-access-virtual-dirs=off \
localhost:1545
# 2. Разрешение доступа только к конкретному каталогу на чтение/запись
rac security-profile --cluster=<CLUSTER_ID> add-virtual-directory \
--profile="IsolatedProfile" \
--name="TempDir" \
--path="/opt/1c_temp_data/" \
--full-access=on \
localhost:1545
# 3. Разрешение исходящих HTTP запросов строго к API платежного шлюза
rac security-profile --cluster=<CLUSTER_ID> add-internet-resource \
--profile="IsolatedProfile" \
--name="BankAPI" \
--protocol="HTTPS" \
--host="api.bank-gateway.ru" \
--port=443 \
localhost:15454. Назначение профиля информационной базе
rac infobase --cluster=<CLUSTER_ID> update \
--infobase=<INFOBASE_ID> \
--security-profile-name="IsolatedProfile" \
--external-modules-security-profile-name="IsolatedProfile" \
localhost:1545 Частые вопросы (FAQ)
Нужна ли лицензия КОРП для использования профилей безопасности?
Да, полноценное использование и принудительное включение профилей безопасности является функционалом корпоративной лицензии 1С:Предприятие 8 КОРП.
Как разрешить внешним обработкам доступ к сетевому диску?
В правилах профиля добавьте виртуальную директорию (Virtual Directory), указав сетевой UNC путь (например, \\storage\share\) и выставив флаг full-access=on.
Что означает профиль безопасного режима по умолчанию?
В безопасном режиме (Safe Mode) платформа полностью запрещает внешним обработкам доступ к файлам, внешним компонентам, COM и веб-ресурсам, если для них явно не настроен разрешающий профиль.
Можно ли логировать попытки нарушения политик безопасности?
Да, все инциденты нарушения политик профилей безопасности фиксируются в системном Журнале Регистрации 1С и в технологическом журнале (событие SECPROFDENY).