Подробный гайд по диагностике и устранению ошибки «Отказано в доступе» в 1С
Важно понимать: в 1С такая ошибка почти никогда не означает одну конкретную поломку. Это общий признак того, что какому-то компоненту не хватило прав.
Проблема может быть на уровне:
- операционной системы и файловой системы;
- сетевой папки;
- сервера 1С;
- СУБД: MS SQL Server, PostgreSQL;
- веб-сервера: IIS, Apache, Nginx;
- COM/DCOM;
- прав пользователя внутри самой конфигурации 1С;
- RLS и разделения данных;
- лицензий, антивируса, политик безопасности, переноса сервера и т.д.
1. Первое, что нужно понять: где именно возникает ошибка
Перед тем как менять права, ответьте на 5 вопросов:
1. Ошибка у одного пользователя или у всех?
- У одного — чаще права пользователя, профиль, сеть, браузер, клиент.
- У всех — сервер 1С, СУБД, веб-сервер, служба, файловые права, сеть.
2. Ошибка появляется при запуске базы или при конкретном действии?
- При запуске — доступ к файлу базы, серверу 1С, SQL, веб-публикации.
- При открытии документа/отчета — права в 1С, RLS, роли.
- При сохранении файла — права на каталог ОС.
- при печати, выгрузке, обмене — права на файлы, сеть, внешние компоненты.
3. База файловая или клиент-серверная?
- Файловая — чаще права на файл
1Cv8.1CDи папку. - Серверная — сервер 1С, кластер, SQL, служба агента сервера.
4. Как подключаются пользователи?
- Тонкий клиент;
- толстый клиент;
- веб-клиент;
- мобильный клиент;
- COM/внешнее соединение;
- OData/HTTP-сервис;
- фоновые задания, регламентные задания, обмены.
5. Что менялось перед ошибкой?
- Обновление платформы или конфигурации;
- перенос базы;
- смена пароля сервисной учетки;
- смена домена;
- антивирус/EDR;
- обновление Windows/Linux;
- изменение прав на папку;
- восстановление из резервной копии;
- публикация на веб-сервере.
2. Быстрая таблица симптомов
| Симптом | Вероятная причина | Что проверять в первую очередь |
|---|---|---|
| Ошибка при запуске файловой базы | Нет прав на папку или файл базы | NTFS, сетевой доступ, атрибут «только чтение», блокировка файла |
| Ошибка у одного пользователя, у остальных работает | Нет прав в 1С, доменном профиле, сетевой папке | Пользователь, роли, сетевые учетные данные |
| Ошибка у всех в клиент-серверной базе | Служба 1С, SQL, кластер, права сервисной учетки | Служба агента сервера, доступ к SQL, журналы |
| Ошибка при подключении к кластеру 1С | Нет прав администратора кластера | Администраторы кластера, служба, порты |
| Ошибка в веб-клиенте | Права веб-сервера, публикация, аутентификация | IIS/Apache, папка публикации, .vrd, права приложения |
| HTTP 401 / 403 | Проблема аутентификации или прав веб-доступа | Тип аутентификации, роли пользователя, веб-сервер |
| Ошибка при COM-подключении | DCOM, права пользователя, разрядность | DCOM, регистрация COM, права на базу |
| Ошибка при записи файла из кода 1С | Нет прав у процесса клиента или сервера 1С | Кто выполняет код: клиент или сервер, путь, права |
| Ошибка только на определенных документах/контрагентах | RLS, разделение данных | Роли, RLS, ограничения доступа |
| Ошибка после восстановления базы из бэкапа | Потеряны сопоставления SQL-пользователей, права ОС | SQL login/user mapping, владелец файлов |
| Ошибка после переноса сервера | Права служб, сетевой доступ, лицензии, DNS | Служебные учетки, сеть, время, Kerberos/NTLM |
3. Универсальный алгоритм диагностики
Шаг 1. Определите слой ошибки
Ошибка «Отказано в доступе» может быть:
1. На уровне Windows/Linux
Например, 1С не может открыть файл базы, временный файл, папку обмена.
2. На уровне сетевой папки
Например, база лежит на сервере в общей папке, а у пользователя нет прав на SMB-шару.
3. На уровне сервера 1С
Например, агент сервера не может подключиться к SQL, кластер не принимает администратора.
4. На уровне СУБД
Например, у учетной записи службы 1С нет доступа к базе данных.
5. На уровне веб-сервера
Например, IIS или Apache не может прочитать папку публикации или передать запрос в 1С.
6. На уровне прав внутри 1С
Например, пользователю не назначены роли или действует RLS.
7. На уровне COM/DCOM
Например, внешняя программа подключается через V83.COMConnector, но у учетной записи нет прав активации или доступа к базе.
Шаг 2. Проверьте масштаб
Если ошибка у одного пользователя
Проверьте:
- пользователь существует и не заблокирован в домене;
- пароль не истек;
- пользователь может открыть сетевую папку;
- у него есть права на файл базы или веб-ресурс;
- в 1С пользователь активен;
- у пользователя есть нужные роли;
- не включен RLS, который режет данные;
- профиль пользователя не поврежден;
- антивирус/политики не блокируют запуск 1С.
Быстрая проверка:
- войти под другим пользователем на том же ПК;
- войти этим же пользователем на другом ПК;
- запустить 1С от имени администратора только для теста.
Если от администратора работает, а от обычного пользователя нет — почти наверняка права ОС, профиль, сеть или права 1С.
Если ошибка у всех пользователей
Проверьте:
- запущены ли службы 1С и СУБД;
- доступен ли сервер 1С;
- доступен ли SQL/PostgreSQL;
- доступны ли сетевые папки;
- не изменился ли пароль сервисной учетки;
- не было ли обновлений;
- не блокирует ли антивирус исполняемые файлы 1С;
- не закончилось ли место на диске;
- не повреждена ли база после сбоя.
4. Файловая информационная база
Файловая база — самая частая причина ошибки «Отказано в доступе», особенно если база лежит на сетевой папке.
4.1. Признаки
Ошибка появляется:
- при запуске базы;
- при открытии списка пользователей;
- при сохранении данных;
- при выгрузке/загрузке;
- при обновлении конфигурации;
- при монопольном доступе.
Типовые сообщения:
- «Отказано в доступе»;
- «Недостаточно прав»;
- «Файл доступен только для чтения»;
- «Не удалось открыть файл базы данных»;
- «Ошибка доступа к файлу».
4.2. Что проверить
1. Права NTFS
Пользователям нужно как минимум:
- Чтение и выполнение — для запуска;
- Запись/Изменение — для нормальной работы;
- Удаление — в некоторых сценариях обновления и временных файлов.
На практике для файловой базы группе пользователей обычно дают Изменение, а не только чтение.
Важно: если база сетевая, права проверяются дважды:
- права общего доступа, то есть Share;
- права безопасности файла/папки, то есть NTFS.
Итоговые права — пересечение этих двух наборов.
2. Сетевой доступ
Если база на сервере по пути вида:
\\server\1cbase\zup
Проверьте:
- пользователь может открыть эту папку в проводнике;
- есть ли права на шару;
- не требуется ли отдельная сетевая аутентификация;
- не используется ли старый протокол или отключенный SMB-диалект;
- не блокирует ли доступ сетевой экран.
Быстрая проверка через командную строку:
net use \\server\1cbase
Если диск подключается с другими учетными данными, можно проверить:
net use \\server\1cbase /user:DOMAIN\User
3. Атрибут «Только чтение»
Проверьте файл базы, обычно это:
1Cv8.1CD
Если у него стоит атрибут «Только чтение», 1С не сможет нормально писать данные.
4. Блокировка файла после копирования
Если базу копировали или скачивали, Windows может пометить файл как заблокированный.
В свойствах файла на вкладке «Общие» может быть кнопка:
Разблокировать
5. База в неподходящем месте
Плохие места для файловой базы:
C:\Program Files
C:\Program Files (x86)
C:\Windows
папки пользователя с синхронизацией
OneDrive
Google Drive
Yandex Disk
Dropbox
Причины:
- UAC;
- виртуализация доступа;
- синхронизация файлов;
- блокировки облачного клиента;
- особые права системных каталогов.
Рекомендация:
D:\1C\Base\MyBase
или отдельный сетевой ресурс с правильными правами.
6. Антивирус и EDR
Антивирус может:
- блокировать доступ к файлу базы;
- сканировать файл в момент открытия и удерживать его;
- запрещать процессу
1cv8.exeдоступ к папке; - удалять временные файлы.
Для диагностики можно временно отключить защиту, но только в тестовом режиме и с возвратом настроек.
Правильнее — добавить исключения:
- папка базы;
- процессы 1С;
- файлы
1Cv8.1CD, временные файлы, файлы блокировок.
7. Недостаточно места или дисковая квота
Проверьте:
- свободное место на диске;
- квоту пользователя;
- свободное место на сервере, если база сетевая.
5. Клиент-серверная база: сервер 1С и SQL
Если база работает через сервер 1С, ошибка «Отказано в доступе» может возникать между:
Клиент 1С → Сервер 1С → СУБД → Данные
5.1. Основные компоненты
В клиент-серверном варианте обычно участвуют:
- клиент 1С;
- агент сервера 1С, служба
ragent; - рабочий сервер/процессы
rmngr,rphost; - СУБД: MS SQL Server или PostgreSQL;
- административная консоль кластера;
- лицензии.
5.2. Если ошибка при подключении к кластеру 1С
Возможные причины:
- не запущена служба агента сервера 1С;
- неправильный логин/пароль администратора кластера;
- пользователь не входит в список администраторов кластера;
- неверные порты;
- брандмауэр блокирует порты;
- служба запущена от учетной записи без нужных прав;
- повреждены настройки кластера;
- несовпадение версий платформы.
Что делать:
1. Проверить службы:
- Агент сервера 1С:Предприятия;
- если используется центральный сервер — его службу.
- Попробовать подключиться локально с сервера.
- Проверить список администраторов кластера.
4. Проверить порты. Типовые порты 1С:
1540— агент сервера;1541— менеджер кластера;1560–1591— рабочие процессы, но диапазон может быть другим.
5. Проверить брандмауэр и сетевую доступность.
Команда для проверки порта:
Test-NetConnection -ComputerName Server1C -Port 1541
5.3. Если сервер 1С не имеет доступа к SQL
В клиент-серверной базе пользователи обычно не подключаются напрямую к SQL. Подключение к СУБД выполняет сервер 1С. Поэтому важно, чтобы сервисная учетная запись сервера 1С имела доступ к SQL.
Для MS SQL Server
Проверьте:
- существует ли логин в SQL;
- активен ли логин;
- не истек ли пароль;
- сопоставлен ли логин с пользователем базы данных;
- есть ли нужные права на базу;
- не был ли логин удален после восстановления базы.
После восстановления базы из бэкапа часто возникает ситуация:
SQL login есть, пользователь базы есть, но связь между ними потеряна
В этом случае пользователь базы может быть «осиротевшим».
В SQL Server обычно проверяют:
Server logins;Database users;User mapping;- членство в ролях базы.
Важно:
Не следует давать сервисной учетке sysadmin, если это не требуется для администрирования. Но для работы 1С у службы должны быть достаточные права на базу данных.
Для PostgreSQL
Проверьте:
- существует ли роль;
- может ли роль подключиться к базе;
- правильные ли права на схему;
- владельца базы;
pg_hba.conf;- пароль;
- доступ по сети;
- журнал PostgreSQL.
Пример проверки доступности:
psql -h postgres-server -U user1c -d base1c
Если подключение не проходит, смотрите:
/var/log/postgresql/
или соответствующий каталог логов вашей системы.
5.4. Если ошибка после смены пароля сервисной учетки
Если сервер 1С или SQL использует доменную службу, после смены пароля нужно обновить его:
- в свойствах службы 1С;
- в свойствах службы SQL, если используется доменная учетка;
- в запланированных заданиях;
- в DCOM/COM-подключениях;
- в веб-пулах, если используется IIS;
- в заданиях обмена;
- в службах лицензирования, если они есть.
После смены пароля обязательно перезапустите службы.
5.5. Права на каталоги сервера 1С
Сервисная учетная запись сервера 1С должна иметь доступ:
- к каталогу установки платформы;
- к рабочему каталогу сервера 1С;
- к временным папкам;
- к папкам лицензий, если используются файловые лицензии;
- к папкам публикуемых веб-ресурсов, если веб-публикация связана с этим сервером.
Для Windows обычно проверяют:
%ProgramFiles%\1cv8
%ProgramData%\1C
AppData служебной учетной записи
%TEMP%
Для Linux:
- пользователь службы, например
usr1cv8; - права на каталог установки;
- права на рабочие каталоги;
/tmp;- SELinux/AppArmor.
6. Ошибка «Отказано в доступе» внутри самой 1С: роли и права пользователя
Если пользователь может подключиться к базе, но не может открыть определенный объект, справочник, документ, отчет или выполнить действие, причина часто в правах 1С.
6.1. Признаки
Ошибка появляется:
- при открытии конкретного документа;
- при запуске отчета;
- при записи элемента;
- при проведении документа;
- при открытии обработки;
- при работе с определенными данными;
- у одного пользователя или группы пользователей.
6.2. Что проверить
1. Пользователь активен
В 1С:
Администрирование → Пользователи
Проверьте:
- пользователь не заблокирован;
- указан правильный способ аутентификации;
- если используется 1С:Аутентификация, логин корректен;
- если используется домен, имя пользователя корректно;
- пользователь не задублирован.
2. Назначены роли
Проверьте роли пользователя.
Частые причины:
- роль забыли назначить после обновления;
- пользователь входит не в тот профиль;
- роль изменена в конфигурации;
- после обновления конфигурации появились новые права;
- роль не включает нужное право на объект.
3. Права на объект
В конфигураторе у объектов есть права, например:
- чтение;
- добавление;
- изменение;
- удаление;
- просмотр;
- использование;
- интерактивное открытие;
- сохранение;
- режим «все права» и т.д.
Если у роли нет права на объект, пользователь получит отказ.
4. Права на использование
Для некоторых объектов мало права «Чтение».
Например, нужно:
- право использования;
- право на запуск обработки;
- право на просмотр;
- право на выполнение на сервере;
- право на сохранение.
5. RLS и разделение данных
Если включены ограничения на уровне записей, пользователь может видеть не все данные.
Типовая ситуация:
- пользователь открывает документ по прямой ссылке;
- документ относится к организации, к которой у пользователя нет доступа;
- 1С отказывает в доступе.
Что проверить:
- включено ли разделение данных;
- настроены ли группы доступа;
- привязан ли пользователь к нужной организации, подразделению, складу;
- не изменились ли правила RLS после обновления;
- нет ли пустых значений в ключах доступа.
6. Внешние пользователи
Если база используется через веб-клиент, мобильное приложение или портал, обратите внимание на:
- внешних пользователей;
- сервисных пользователей;
- пользователей с ограниченными правами;
- срок действия доступа;
- разрешение доступа из интернета, если это настроено.
6.3. Быстрая проверка прав
Сделайте временную диагностику:
- Проверьте действие под администратором.
- Если администратором работает — проблема в правах.
- Дайте пользователю временно полные права только для проверки.
- Если с полными правами заработало — ищите роль/объект/RLS.
- После диагностики верните минимально необходимые права.
Не оставляйте полные права всем пользователям — это небезопасно.
7. Веб-клиент, веб-сервисы, OData, HTTP-сервисы
Если ошибка появляется в браузере или при обращении к веб-сервису, нужно разбирать веб-слой.
7.1. Возможные источники
Ошибка может быть:
- от веб-сервера;
- от модуля расширения 1С;
- от сервера 1С;
- от аутентификации;
- от прав пользователя в 1С;
- от настроек публикации;
- от обратного прокси.
7.2. Основные статусы
| HTTP-статус | Что обычно означает |
|---|---|
| 401 | Не прошло проверку подлинности |
| 403 | Доступ запрещен |
| 500 | Внутренняя ошибка сервера/обработчика |
| 502/504 | Проблемы между прокси и сервером 1С |
7.3. IIS
Проверьте:
- Установлено ли расширение веб-клиента 1С нужной версии.
- Соответствует ли разрядность IIS/модулей платформе.
- Правильно ли создан виртуальный каталог.
- Существует ли файл публикации
.vrd. - Есть ли права у пула приложений на папку публикации.
- Есть ли права на каталог файловой базы, если база файловая.
- Настроена ли аутентификация:
- анонимная;
- Windows;
- базовая;
- форма 1С;
- OpenID и другие варианты, если используются.
Типовые ошибки IIS:
HTTP Error 401.2 - Unauthorized
HTTP Error 403 - Forbidden
HTTP Error 500.0 - Internal Server Error
Для пула приложений права можно дать, например, так:
icacls "C:\inetpub\wwwroot\1c" /grant "IIS AppPool\My1CPool:(OI)(CI)RX"
Если веб-публикация использует файловую базу, пулу обычно нужны права на изменение файлов базы:
icacls "D:\1C\Base\MyBase" /grant "IIS AppPool\My1CPool:(OI)(CI)M"
Но лучше использовать отдельную сервисную учетку, а не давать доступ всем.
7.4. Apache / Linux
Проверьте:
- от какого пользователя работает веб-сервер, например:
www-data;apache;nginx;
- есть ли у него права на папку публикации;
- есть ли права на файловую базу;
- корректно ли загружен модуль 1С;
- нет ли ошибок в
/var/log/apache2/или/var/log/httpd/; - не блокирует ли SELinux или AppArmor.
Для SELinux полезны:
ausearch -m avc -ts recent
ausearch -m avc --start today
Если есть запреты, нужно не просто отключать SELinux, а корректно настроить политики или контексты файлов.
7.5. OData и HTTP-сервисы
Если ошибка возникает при обращении к OData или HTTP-сервису:
- Проверьте, опубликован ли сервис.
- Проверьте пользователя, под которым идет подключение.
- Проверьте, активен ли пользователь в 1С.
- Проверьте роли пользователя.
- Проверьте права на использование веб-сервиса, OData, HTTP-сервиса.
- Проверьте способ аутентификации.
- Проверьте, не запрещено ли подключение извне.
- Проверьте журнал регистрации 1С.
Частая причина:
Пользователь есть, пароль верный, но нет роли на использование OData/HTTP-сервиса
7.6. Двойная аутентификация и Kerberos
Если схема такая:
Браузер → Веб-сервер → Сервер 1С → SQL
И используется Windows-аутентификация, может возникнуть проблема «двойного прыжка»:
веб-сервер не может передать учетные данные пользователя на сервер 1С или SQL
Признаки:
- локально на сервере работает;
- по сети не работает;
- под администратором работает;
- в логах ошибки доступа.
Что проверять:
- время на серверах;
- DNS;
- SPN;
- доверие между доменами;
- настройки Kerberos;
- ограничения делегирования;
- использование NTLM там, где оно запрещено.
8. COM-подключение и внешние соединения
Ошибка «Отказано в доступе» часто встречается при подключении из внешних программ через COM, например:
V83.COMConnector
8.1. Где возникает
Внешние подключения используются:
- в скриптах;
- в службах;
- в планировщиках заданий;
- в интеграциях;
- в обмене через COM;
- в автоматических выгрузках.
8.2. Что проверить
1. Пользователь процесса
Если скрипт запускается от имени службы, проверьте:
- у службы есть права на базу;
- у службы есть сетевой доступ;
- служба может прочитать временные файлы;
- у службы есть права на COM.
2. Разрядность
Если 1С установлена как 64-bit, а внешняя программа 32-bit, или наоборот, могут быть ошибки регистрации COM.
Проверьте:
- какая разрядность у внешнего процесса;
- какая разрядность 1С;
- правильная ли версия
comcntrиспользуется; - корректно ли зарегистрированы COM-компоненты.
3. Права DCOM
Для удаленного COM-подключения могут потребоваться настройки DCOM.
Проверка через:
dcomcnfg
В оснастке смотрят:
- права запуска;
- права активации;
- права доступа;
- удостоверение;
- безопасность по умолчанию.
Типовой код ошибки:
0x80070005
Он означает отказ в доступе на уровне Windows/DCOM.
4. Права пользователя в базе
Даже если COM успешно создан, пользователь должен:
- существовать в информационной базе;
- иметь право подключения;
- иметь роли для выполнения операций;
- не быть заблокированным;
- проходить по лицензиям.
9. Ошибка при записи файлов из кода 1С
Частая ситуация: пользователь нажимает кнопку, а 1С говорит «Отказано в доступе» при сохранении файла.
9.1. Главное: кто выполняет код
В управляемом приложении код может выполняться:
- на клиенте;
- на сервере.
Это принципиально.
Если код выполняется на клиенте
Файл сохраняет компьютер пользователя.
Проверяйте:
- права пользователя ОС;
- путь сохранения;
- сетевой доступ;
- антивирус;
- права на папку;
- существование папки;
- атрибут «только чтение»;
- занятость файла другим процессом.
Если код выполняется на сервере
Файл сохраняет сервер 1С от имени процесса сервера.
Проверяйте:
- права сервисной учетки сервера 1С;
- путь на сервере, а не на клиенте;
- сетевой доступ сервера к целевой папке;
- временные каталоги;
- права на общие папки обмена.
9.2. Частые ошибки
1. Попытка сохранить файл в системную папку:
C:\Windows
C:\Program Files
- Попытка сохранить файл в папку, которой нет.
- Попытка использовать клиентский путь в серверном коде.
- Файл занят другой программой.
- Нет прав на сетевой ресурс у службы 1С.
- Временная папка недоступна.
9.3. Рекомендации
Для временных файлов лучше использовать:
- системный временный каталог;
- каталог, специально созданный для обмена;
- папку, доступную тому процессу, который реально выполняет запись.
Для серверных операций проверяйте не пользователя, а службу сервера 1С.
10. Ошибка после переноса базы или сервера
Если ошибка появилась после переноса, почти всегда причина в одном из пунктов:
- Не восстановлены права на файлы.
- Не восстановлены права на сетевые папки.
- Не обновлены сопоставления SQL-пользователей.
- Не обновлены строки подключения.
- Изменился пароль службы.
- Изменилось имя сервера.
- Изменились порты.
- Сбились лицензии.
- Не перепубликован веб-клиент.
- Не обновлены задания обмена.
- Не настроен Kerberos/SPN.
- Не совпадает время между серверами.
Что проверить после переноса
Для файловой базы
- владелец файлов;
- права на папку;
- сетевой доступ;
- блокировка файлов;
- атрибут «только чтение»;
- работоспособность ярлыков пользователей.
Для серверной базы
- служба 1С запущена;
- кластер виден;
- база зарегистрирована в кластере;
- подключение к СУБД работает;
- SQL-логин существует;
- пользователь базы сопоставлен с логином;
- порты открыты;
- лицензии доступны;
- веб-публикации обновлены.
Для веб-публикации
- заново опубликовать базу;
- проверить
.vrd; - проверить права веб-сервера;
- перезапустить IIS/Apache;
- проверить версию платформы.
11. Ошибка и лицензии
Иногда пользователи путают сообщения:
- «Отказано в доступе»;
- «Недостаточно лицензий»;
- «Лицензия не найдена»;
- «Доступ к серверу лицензирования запрещен».
Если ошибка связана с лицензиями, проверьте:
- Запущен ли сервер лицензирования.
- Открыты ли порты.
- Доступен ли сервер лицензирования по сети.
- Правильный ли
nethasp.ini, если используется сетевое лицензирование. - Корректно ли время на клиентах и сервере.
- Не изменился ли аппаратный ключ.
- Есть ли свободные лицензии.
- Не блокирует ли антивирус или брандмауэр лицензионный менеджер.
Если используется программная лицензия, привязанная к серверу, после переноса оборудования может потребоваться восстановление или повторная активация.
12. Диагностика средствами ОС
12.1. Журнал событий Windows
Смотрите:
Просмотр событий
Разделы:
- Приложение;
- Система;
- Безопасность;
- журналы SQL Server;
- журналы IIS, если используются.
Ищите события рядом по времени с ошибкой.
12.2. Process Monitor
Отличный инструмент для диагностики файловых отказов.
Фильтры:
Process Name is 1cv8.exe
Result is ACCESS DENIED
Также можно фильтровать по:
1cv8c.exe;ragent.exe;rmngr.exe;rphost.exe;w3wp.exe, если это IIS;httpd.exeилиapache2, если веб-сервер.
Вы увидите конкретный путь, к которому нет доступа.
12.3. Проверка прав
Посмотреть права:
icacls "D:\1C\Base"
Проверить эффективный доступ можно в свойствах папки:
Свойства → Безопасность → Дополнительно → Действующие права доступа
12.4. Сетевые проверки
Проверка доступности сервера:
Test-NetConnection -ComputerName server1c -Port 1541
Проверка DNS:
nslookup server1c
Проверка сетевого пути:
dir \\server\share
13. Диагностика в 1С
13.1. Журнал регистрации
В 1С откройте:
Администрирование → Обслуживание → Журнал регистрации
Ищите события:
- отказ в доступе;
- ошибка подключения;
- ошибка аутентификации;
- ошибки сервера;
- ошибки обмена;
- ошибки веб-сервисов.
13.2. Технологический журнал
Для глубокой диагностики используется технологический журнал 1С.
Он помогает увидеть:
- исключения;
- ошибки работы с СУБД;
- сетевые обращения;
- проблемы сеансов;
- ошибки серверных вызовов.
Технологический журнал настраивается через файл конфигурации журнала, обычно logcfg.xml. Включайте его временно и осторожно: он может занимать много места.
13.3. Консоль администрирования сервера 1С
Проверьте:
- доступен ли кластер;
- видны ли базы;
- есть ли ошибки по рабочим серверам;
- состояние сеансов;
- настройки подключений к СУБД;
- администраторов кластера;
- версии платформы.
14. Диагностика на уровне SQL
14.1. MS SQL Server
Проверьте:
- служба SQL запущена;
- SQL Browser запущен, если используются именованные экземпляры;
- доступен ли порт 1433 или динамический порт;
- есть ли ошибки в SQL Server Error Log;
- существует ли логин службы 1С;
- не заблокирован ли логин;
- корректно ли сопоставление пользователя базы;
- есть ли права на базу.
Полезно проверить подключение с сервера 1С тем же пользователем, под которым работает служба 1С.
14.2. PostgreSQL
Проверьте:
- служба PostgreSQL запущена;
- доступен ли порт 5432;
pg_hba.confразрешает подключение;postgresql.confслушает нужный адрес;- роль существует;
- пароль корректен;
- есть права на базу и схему;
- владелец базы корректен;
- в логах нет ошибок аутентификации или прав.
15. Типовые исправления
15.1. Дать права на папку файловой базы
Пример для доменной группы пользователей:
icacls "D:\1C\Base\MyBase" /inheritance:e /grant "DOMAIN\1CUsers:(OI)(CI)M"
Где:
DOMAIN\1CUsers— группа пользователей;M— modify, изменение;(OI)(CI)— наследование на файлы и подпапки.
Не используйте Everyone с полными правами без крайней необходимости.
15.2. Дать права пулу IIS
icacls "C:\inetpub\wwwroot\1c" /grant "IIS AppPool\1CWebPool:(OI)(CI)RX"
Для файловой базы может потребоваться M вместо RX.
15.3. Проверить сетевой доступ
net use \\server\share /delete
net use \\server\share /user:DOMAIN\User
dir \\server\share
15.4. Перезапустить службы
После изменения прав часто нужно перезапустить:
- агент сервера 1С;
- IIS;
- Apache/Nginx;
- SQL Server;
- PostgreSQL;
- клиентские сеансы, если они зависли.
Для IIS:
iisreset
Но в продакшене делайте это только в согласованное время.
16. Что не нужно делать
1. Не выдавайте всем полные права.
Это временно может скрыть проблему, но создает риск безопасности и ломает диагностику.
2. Не отключайте антивирус навсегда.
Если проблема в нем, настройте исключения.
3. Не запускайте 1С постоянно от администратора.
Это может скрыть проблему прав и создать новые.
4. Не храните рабочую базу в Program Files.
Это плохая практика из-за UAC и системных ограничений.
5. Не меняйте права в SQL вручную без понимания.
Особенно не назначайте sysadmin сервисной учетке без необходимости.
6. Не отключайте SELinux/брандмауэр без возврата.
Сначала диагностируйте, потом вносите минимальные изменения.
7. Не игнорируйте логи.
Обычно они сразу показывают, кому и к какому ресурсу запрещен доступ.
17. Практический чек-лист
Если ошибка у одного пользователя
- [ ] Пользователь активен в домене.
- [ ] Пароль не истек.
- [ ] Пользователь может открыть сетевую папку.
- [ ] У пользователя есть права на файл/папку.
- [ ] Пользователь активен в 1С.
- [ ] У пользователя есть роли.
- [ ] Нет ограничений RLS.
- [ ] На локальном ПК нет блокировок антивирусом.
- [ ] Профиль пользователя не поврежден.
- [ ] Ярлык/ссылка на базу корректны.
Если ошибка у всех пользователей
- [ ] Сервер доступен по сети.
- [ ] Службы 1С запущены.
- [ ] Служба SQL/PostgreSQL запущена.
- [ ] Кластер 1С открывается.
- [ ] База видна в кластере.
- [ ] Нет ошибок в журналах ОС.
- [ ] Нет ошибок в журналах 1С.
- [ ] Нет ошибок в журналах SQL.
- [ ] Антивирус не блокирует процессы 1С.
- [ ] На дисках есть свободное место.
- [ ] Не менялся пароль сервисных учеток.
- [ ] Не было недавних обновлений.
Если ошибка в веб-клиенте
- [ ] Веб-сервер работает.
- [ ] Публикация базы выполнена.
- [ ] Файл
.vrdсуществует и корректен. - [ ] Версия публикации соответствует платформе.
- [ ] У веб-сервера есть права на папку.
- [ ] У веб-сервера есть права на файловую базу, если база файловая.
- [ ] Настроена аутентификация.
- [ ] Пользователь имеет права в 1С.
- [ ] Нет ошибок 401/403 в логах веб-сервера.
Если ошибка при записи файла
- [ ] Путь существует.
- [ ] Процесс имеет права на папку.
- [ ] Код выполняется на клиенте или сервере — проверено.
- [ ] Файл не занят другим процессом.
- [ ] Антивирус не блокирует запись.
- [ ] Хватает места на диске.
- [ ] Нет атрибута «только чтение».
Если ошибка после переноса
- [ ] Восстановлены права ОС.
- [ ] Восстановлены права сетевой папки.
- [ ] Перенастроено подключение к SQL.
- [ ] Проверены SQL-логины.
- [ ] Проверен владелец базы.
- [ ] Перепубликован веб-клиент.
- [ ] Перезапущены службы.
- [ ] Проверены лицензии.
- [ ] Проверены задания обмена.
- [ ] Проверено время и DNS.
18. Важно
Ошибка «Отказано в доступе» в 1С означает, что какой-то компонент не получил права на нужный ресурс.
Искать нужно не «в 1С вообще», а по слоям:
- Пользователь и его права.
- Файловая система или сетевая папка.
- Службы сервера 1С.
- СУБД.
- Веб-сервер.
- Права внутри конфигурации и RLS.
- COM/DCOM и внешние подключения.
- Антивирус, политики безопасности, переносы и обновления.
Самый быстрый способ диагностики:
- воспроизвести ошибку;
- понять, у кого она возникает;
- посмотреть журнал регистрации 1С и журнал ОС;
- найти конкретный ресурс, к которому нет доступа;
- проверить права именно того процесса или пользователя, который пытается получить доступ;
- внести минимальное исправление и проверить результат.
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.