Подробный гайд по диагностике и устранению ошибки «Отказано в доступе» в 1С

Подробный гайд по диагностике и устранению ошибки «Отказано в доступе» в 1С. Разбираем причины на уровне ОС, SQL, веб-сервера и прав пользователей.

2026.09.25                  


Подробный гайд по диагностике и устранению ошибки «Отказано в доступе» в 1СПодробный гайд по диагностике и устранению ошибки «Отказано в доступе» в 1С Важно понимать: в 1С такая ошибка почти никогда не означает одну конкретную поломку. Это общий признак того, что какому-то компоненту не хватило прав.

Проблема может быть на уровне:

  • операционной системы и файловой системы;
  • сетевой папки;
  • сервера 1С;
  • СУБД: MS SQL Server, PostgreSQL;
  • веб-сервера: IIS, Apache, Nginx;
  • COM/DCOM;
  • прав пользователя внутри самой конфигурации 1С;
  • RLS и разделения данных;
  • лицензий, антивируса, политик безопасности, переноса сервера и т.д.



1. Первое, что нужно понять: где именно возникает ошибка

Перед тем как менять права, ответьте на 5 вопросов:

1. Ошибка у одного пользователя или у всех?

  • У одного — чаще права пользователя, профиль, сеть, браузер, клиент.
  • У всех — сервер 1С, СУБД, веб-сервер, служба, файловые права, сеть.

2. Ошибка появляется при запуске базы или при конкретном действии?

  • При запуске — доступ к файлу базы, серверу 1С, SQL, веб-публикации.
  • При открытии документа/отчета — права в 1С, RLS, роли.
  • При сохранении файла — права на каталог ОС.
  • при печати, выгрузке, обмене — права на файлы, сеть, внешние компоненты.

3. База файловая или клиент-серверная?

  • Файловая — чаще права на файл 1Cv8.1CD и папку.
  • Серверная — сервер 1С, кластер, SQL, служба агента сервера.

4. Как подключаются пользователи?

  • Тонкий клиент;
  • толстый клиент;
  • веб-клиент;
  • мобильный клиент;
  • COM/внешнее соединение;
  • OData/HTTP-сервис;
  • фоновые задания, регламентные задания, обмены.

5. Что менялось перед ошибкой?

  • Обновление платформы или конфигурации;
  • перенос базы;
  • смена пароля сервисной учетки;
  • смена домена;
  • антивирус/EDR;
  • обновление Windows/Linux;
  • изменение прав на папку;
  • восстановление из резервной копии;
  • публикация на веб-сервере.

2. Быстрая таблица симптомов

Симптом Вероятная причина Что проверять в первую очередь
Ошибка при запуске файловой базы Нет прав на папку или файл базы NTFS, сетевой доступ, атрибут «только чтение», блокировка файла
Ошибка у одного пользователя, у остальных работает Нет прав в 1С, доменном профиле, сетевой папке Пользователь, роли, сетевые учетные данные
Ошибка у всех в клиент-серверной базе Служба 1С, SQL, кластер, права сервисной учетки Служба агента сервера, доступ к SQL, журналы
Ошибка при подключении к кластеру 1С Нет прав администратора кластера Администраторы кластера, служба, порты
Ошибка в веб-клиенте Права веб-сервера, публикация, аутентификация IIS/Apache, папка публикации, .vrd, права приложения
HTTP 401 / 403 Проблема аутентификации или прав веб-доступа Тип аутентификации, роли пользователя, веб-сервер
Ошибка при COM-подключении DCOM, права пользователя, разрядность DCOM, регистрация COM, права на базу
Ошибка при записи файла из кода 1С Нет прав у процесса клиента или сервера 1С Кто выполняет код: клиент или сервер, путь, права
Ошибка только на определенных документах/контрагентах RLS, разделение данных Роли, RLS, ограничения доступа
Ошибка после восстановления базы из бэкапа Потеряны сопоставления SQL-пользователей, права ОС SQL login/user mapping, владелец файлов
Ошибка после переноса сервера Права служб, сетевой доступ, лицензии, DNS Служебные учетки, сеть, время, Kerberos/NTLM

3. Универсальный алгоритм диагностики

Шаг 1. Определите слой ошибки

Ошибка «Отказано в доступе» может быть:

1. На уровне Windows/Linux

Например, 1С не может открыть файл базы, временный файл, папку обмена.

2. На уровне сетевой папки

Например, база лежит на сервере в общей папке, а у пользователя нет прав на SMB-шару.

3. На уровне сервера 1С

Например, агент сервера не может подключиться к SQL, кластер не принимает администратора.

4. На уровне СУБД

Например, у учетной записи службы 1С нет доступа к базе данных.

5. На уровне веб-сервера

Например, IIS или Apache не может прочитать папку публикации или передать запрос в 1С.

6. На уровне прав внутри 1С

Например, пользователю не назначены роли или действует RLS.



7. На уровне COM/DCOM

Например, внешняя программа подключается через V83.COMConnector, но у учетной записи нет прав активации или доступа к базе.


Шаг 2. Проверьте масштаб

Если ошибка у одного пользователя

Проверьте:

  • пользователь существует и не заблокирован в домене;
  • пароль не истек;
  • пользователь может открыть сетевую папку;
  • у него есть права на файл базы или веб-ресурс;
  • в 1С пользователь активен;
  • у пользователя есть нужные роли;
  • не включен RLS, который режет данные;
  • профиль пользователя не поврежден;
  • антивирус/политики не блокируют запуск 1С.

Быстрая проверка:

  • войти под другим пользователем на том же ПК;
  • войти этим же пользователем на другом ПК;
  • запустить 1С от имени администратора только для теста.

Если от администратора работает, а от обычного пользователя нет — почти наверняка права ОС, профиль, сеть или права 1С.


Если ошибка у всех пользователей

Проверьте:

  • запущены ли службы 1С и СУБД;
  • доступен ли сервер 1С;
  • доступен ли SQL/PostgreSQL;
  • доступны ли сетевые папки;
  • не изменился ли пароль сервисной учетки;
  • не было ли обновлений;
  • не блокирует ли антивирус исполняемые файлы 1С;
  • не закончилось ли место на диске;
  • не повреждена ли база после сбоя.

4. Файловая информационная база

Файловая база — самая частая причина ошибки «Отказано в доступе», особенно если база лежит на сетевой папке.

4.1. Признаки

Ошибка появляется:

  • при запуске базы;
  • при открытии списка пользователей;
  • при сохранении данных;
  • при выгрузке/загрузке;
  • при обновлении конфигурации;
  • при монопольном доступе.

Типовые сообщения:

  • «Отказано в доступе»;
  • «Недостаточно прав»;
  • «Файл доступен только для чтения»;
  • «Не удалось открыть файл базы данных»;
  • «Ошибка доступа к файлу».

4.2. Что проверить

1. Права NTFS

Пользователям нужно как минимум:

  • Чтение и выполнение — для запуска;
  • Запись/Изменение — для нормальной работы;
  • Удаление — в некоторых сценариях обновления и временных файлов.

На практике для файловой базы группе пользователей обычно дают Изменение, а не только чтение.


Важно: если база сетевая, права проверяются дважды:

  1. права общего доступа, то есть Share;
  2. права безопасности файла/папки, то есть NTFS.

Итоговые права — пересечение этих двух наборов.


2. Сетевой доступ

Если база на сервере по пути вида:

\\server\1cbase\zup

Проверьте:

  • пользователь может открыть эту папку в проводнике;
  • есть ли права на шару;
  • не требуется ли отдельная сетевая аутентификация;
  • не используется ли старый протокол или отключенный SMB-диалект;
  • не блокирует ли доступ сетевой экран.

Быстрая проверка через командную строку:

net use \\server\1cbase

Если диск подключается с другими учетными данными, можно проверить:

net use \\server\1cbase /user:DOMAIN\User

3. Атрибут «Только чтение»

Проверьте файл базы, обычно это:

1Cv8.1CD

Если у него стоит атрибут «Только чтение», 1С не сможет нормально писать данные.


4. Блокировка файла после копирования

Если базу копировали или скачивали, Windows может пометить файл как заблокированный.

В свойствах файла на вкладке «Общие» может быть кнопка:

Разблокировать

5. База в неподходящем месте

Плохие места для файловой базы:

C:\Program Files
C:\Program Files (x86)
C:\Windows
папки пользователя с синхронизацией
OneDrive
Google Drive
Yandex Disk
Dropbox

Причины:

  • UAC;
  • виртуализация доступа;
  • синхронизация файлов;
  • блокировки облачного клиента;
  • особые права системных каталогов.

Рекомендация:

D:\1C\Base\MyBase

или отдельный сетевой ресурс с правильными правами.


6. Антивирус и EDR

Антивирус может:



  • блокировать доступ к файлу базы;
  • сканировать файл в момент открытия и удерживать его;
  • запрещать процессу 1cv8.exe доступ к папке;
  • удалять временные файлы.

Для диагностики можно временно отключить защиту, но только в тестовом режиме и с возвратом настроек.


Правильнее — добавить исключения:

  • папка базы;
  • процессы 1С;
  • файлы 1Cv8.1CD, временные файлы, файлы блокировок.

7. Недостаточно места или дисковая квота

Проверьте:

  • свободное место на диске;
  • квоту пользователя;
  • свободное место на сервере, если база сетевая.

5. Клиент-серверная база: сервер 1С и SQL

Если база работает через сервер 1С, ошибка «Отказано в доступе» может возникать между:

Клиент 1С → Сервер 1С → СУБД → Данные

5.1. Основные компоненты

В клиент-серверном варианте обычно участвуют:

  • клиент 1С;
  • агент сервера 1С, служба ragent;
  • рабочий сервер/процессы rmngr, rphost;
  • СУБД: MS SQL Server или PostgreSQL;
  • административная консоль кластера;
  • лицензии.

5.2. Если ошибка при подключении к кластеру 1С

Возможные причины:

  • не запущена служба агента сервера 1С;
  • неправильный логин/пароль администратора кластера;
  • пользователь не входит в список администраторов кластера;
  • неверные порты;
  • брандмауэр блокирует порты;
  • служба запущена от учетной записи без нужных прав;
  • повреждены настройки кластера;
  • несовпадение версий платформы.

Что делать:

1. Проверить службы:

  • Агент сервера 1С:Предприятия;
  • если используется центральный сервер — его службу.
  1. Попробовать подключиться локально с сервера.
  2. Проверить список администраторов кластера.

4. Проверить порты. Типовые порты 1С:

  • 1540 — агент сервера;
  • 1541 — менеджер кластера;
  • 1560–1591 — рабочие процессы, но диапазон может быть другим.

5. Проверить брандмауэр и сетевую доступность.


Команда для проверки порта:

Test-NetConnection -ComputerName Server1C -Port 1541

5.3. Если сервер 1С не имеет доступа к SQL

В клиент-серверной базе пользователи обычно не подключаются напрямую к SQL. Подключение к СУБД выполняет сервер 1С. Поэтому важно, чтобы сервисная учетная запись сервера 1С имела доступ к SQL.


Для MS SQL Server

Проверьте:

  • существует ли логин в SQL;
  • активен ли логин;
  • не истек ли пароль;
  • сопоставлен ли логин с пользователем базы данных;
  • есть ли нужные права на базу;
  • не был ли логин удален после восстановления базы.

После восстановления базы из бэкапа часто возникает ситуация:

SQL login есть, пользователь базы есть, но связь между ними потеряна

В этом случае пользователь базы может быть «осиротевшим».

В SQL Server обычно проверяют:

  • Server logins;
  • Database users;
  • User mapping;
  • членство в ролях базы.

Важно:

Не следует давать сервисной учетке sysadmin, если это не требуется для администрирования. Но для работы 1С у службы должны быть достаточные права на базу данных.


Для PostgreSQL

Проверьте:

  • существует ли роль;
  • может ли роль подключиться к базе;
  • правильные ли права на схему;
  • владельца базы;
  • pg_hba.conf;
  • пароль;
  • доступ по сети;
  • журнал PostgreSQL.

Пример проверки доступности:

psql -h postgres-server -U user1c -d base1c

Если подключение не проходит, смотрите:

/var/log/postgresql/

или соответствующий каталог логов вашей системы.


5.4. Если ошибка после смены пароля сервисной учетки

Если сервер 1С или SQL использует доменную службу, после смены пароля нужно обновить его:

  • в свойствах службы 1С;
  • в свойствах службы SQL, если используется доменная учетка;
  • в запланированных заданиях;
  • в DCOM/COM-подключениях;
  • в веб-пулах, если используется IIS;
  • в заданиях обмена;
  • в службах лицензирования, если они есть.


После смены пароля обязательно перезапустите службы.


5.5. Права на каталоги сервера 1С

Сервисная учетная запись сервера 1С должна иметь доступ:

  • к каталогу установки платформы;
  • к рабочему каталогу сервера 1С;
  • к временным папкам;
  • к папкам лицензий, если используются файловые лицензии;
  • к папкам публикуемых веб-ресурсов, если веб-публикация связана с этим сервером.

Для Windows обычно проверяют:

%ProgramFiles%\1cv8
%ProgramData%\1C
AppData служебной учетной записи
%TEMP%

Для Linux:

  • пользователь службы, например usr1cv8;
  • права на каталог установки;
  • права на рабочие каталоги;
  • /tmp;
  • SELinux/AppArmor.

6. Ошибка «Отказано в доступе» внутри самой 1С: роли и права пользователя

Если пользователь может подключиться к базе, но не может открыть определенный объект, справочник, документ, отчет или выполнить действие, причина часто в правах 1С.

6.1. Признаки

Ошибка появляется:

  • при открытии конкретного документа;
  • при запуске отчета;
  • при записи элемента;
  • при проведении документа;
  • при открытии обработки;
  • при работе с определенными данными;
  • у одного пользователя или группы пользователей.

6.2. Что проверить

1. Пользователь активен

В 1С:

Администрирование → Пользователи

Проверьте:

  • пользователь не заблокирован;
  • указан правильный способ аутентификации;
  • если используется 1С:Аутентификация, логин корректен;
  • если используется домен, имя пользователя корректно;
  • пользователь не задублирован.

2. Назначены роли

Проверьте роли пользователя.

Частые причины:

  • роль забыли назначить после обновления;
  • пользователь входит не в тот профиль;
  • роль изменена в конфигурации;
  • после обновления конфигурации появились новые права;
  • роль не включает нужное право на объект.

3. Права на объект

В конфигураторе у объектов есть права, например:

  • чтение;
  • добавление;
  • изменение;
  • удаление;
  • просмотр;
  • использование;
  • интерактивное открытие;
  • сохранение;
  • режим «все права» и т.д.

Если у роли нет права на объект, пользователь получит отказ.


4. Права на использование

Для некоторых объектов мало права «Чтение».

Например, нужно:

  • право использования;
  • право на запуск обработки;
  • право на просмотр;
  • право на выполнение на сервере;
  • право на сохранение.

5. RLS и разделение данных

Если включены ограничения на уровне записей, пользователь может видеть не все данные.

Типовая ситуация:

  • пользователь открывает документ по прямой ссылке;
  • документ относится к организации, к которой у пользователя нет доступа;
  • 1С отказывает в доступе.

Что проверить:

  • включено ли разделение данных;
  • настроены ли группы доступа;
  • привязан ли пользователь к нужной организации, подразделению, складу;
  • не изменились ли правила RLS после обновления;
  • нет ли пустых значений в ключах доступа.

6. Внешние пользователи

Если база используется через веб-клиент, мобильное приложение или портал, обратите внимание на:

  • внешних пользователей;
  • сервисных пользователей;
  • пользователей с ограниченными правами;
  • срок действия доступа;
  • разрешение доступа из интернета, если это настроено.

6.3. Быстрая проверка прав

Сделайте временную диагностику:

  1. Проверьте действие под администратором.
  2. Если администратором работает — проблема в правах.
  3. Дайте пользователю временно полные права только для проверки.
  4. Если с полными правами заработало — ищите роль/объект/RLS.
  5. После диагностики верните минимально необходимые права.

Не оставляйте полные права всем пользователям — это небезопасно.


7. Веб-клиент, веб-сервисы, OData, HTTP-сервисы

Если ошибка появляется в браузере или при обращении к веб-сервису, нужно разбирать веб-слой.



7.1. Возможные источники

Ошибка может быть:

  • от веб-сервера;
  • от модуля расширения 1С;
  • от сервера 1С;
  • от аутентификации;
  • от прав пользователя в 1С;
  • от настроек публикации;
  • от обратного прокси.

7.2. Основные статусы

HTTP-статус Что обычно означает
401 Не прошло проверку подлинности
403 Доступ запрещен
500 Внутренняя ошибка сервера/обработчика
502/504 Проблемы между прокси и сервером 1С

7.3. IIS

Проверьте:

  1. Установлено ли расширение веб-клиента 1С нужной версии.
  2. Соответствует ли разрядность IIS/модулей платформе.
  3. Правильно ли создан виртуальный каталог.
  4. Существует ли файл публикации .vrd.
  5. Есть ли права у пула приложений на папку публикации.
  6. Есть ли права на каталог файловой базы, если база файловая.
  7. Настроена ли аутентификация:
    • анонимная;
    • Windows;
    • базовая;
    • форма 1С;
    • OpenID и другие варианты, если используются.

Типовые ошибки IIS:

HTTP Error 401.2 - Unauthorized
HTTP Error 403 - Forbidden
HTTP Error 500.0 - Internal Server Error

Для пула приложений права можно дать, например, так:

icacls "C:\inetpub\wwwroot\1c" /grant "IIS AppPool\My1CPool:(OI)(CI)RX"

Если веб-публикация использует файловую базу, пулу обычно нужны права на изменение файлов базы:

icacls "D:\1C\Base\MyBase" /grant "IIS AppPool\My1CPool:(OI)(CI)M"

Но лучше использовать отдельную сервисную учетку, а не давать доступ всем.


7.4. Apache / Linux

Проверьте:

  • от какого пользователя работает веб-сервер, например:
    • www-data;
    • apache;
    • nginx;
  • есть ли у него права на папку публикации;
  • есть ли права на файловую базу;
  • корректно ли загружен модуль 1С;
  • нет ли ошибок в /var/log/apache2/ или /var/log/httpd/;
  • не блокирует ли SELinux или AppArmor.

Для SELinux полезны:

ausearch -m avc -ts recent
ausearch -m avc --start today

Если есть запреты, нужно не просто отключать SELinux, а корректно настроить политики или контексты файлов.


7.5. OData и HTTP-сервисы

Если ошибка возникает при обращении к OData или HTTP-сервису:

  1. Проверьте, опубликован ли сервис.
  2. Проверьте пользователя, под которым идет подключение.
  3. Проверьте, активен ли пользователь в 1С.
  4. Проверьте роли пользователя.
  5. Проверьте права на использование веб-сервиса, OData, HTTP-сервиса.
  6. Проверьте способ аутентификации.
  7. Проверьте, не запрещено ли подключение извне.
  8. Проверьте журнал регистрации 1С.

Частая причина:

Пользователь есть, пароль верный, но нет роли на использование OData/HTTP-сервиса

7.6. Двойная аутентификация и Kerberos

Если схема такая:

Браузер → Веб-сервер → Сервер 1С → SQL

И используется Windows-аутентификация, может возникнуть проблема «двойного прыжка»:

веб-сервер не может передать учетные данные пользователя на сервер 1С или SQL

Признаки:

  • локально на сервере работает;
  • по сети не работает;
  • под администратором работает;
  • в логах ошибки доступа.

Что проверять:

  • время на серверах;
  • DNS;
  • SPN;
  • доверие между доменами;
  • настройки Kerberos;
  • ограничения делегирования;
  • использование NTLM там, где оно запрещено.

8. COM-подключение и внешние соединения

Ошибка «Отказано в доступе» часто встречается при подключении из внешних программ через COM, например:

V83.COMConnector

8.1. Где возникает

Внешние подключения используются:

  • в скриптах;
  • в службах;
  • в планировщиках заданий;
  • в интеграциях;
  • в обмене через COM;
  • в автоматических выгрузках.

8.2. Что проверить

1. Пользователь процесса

Если скрипт запускается от имени службы, проверьте:

  • у службы есть права на базу;
  • у службы есть сетевой доступ;
  • служба может прочитать временные файлы;
  • у службы есть права на COM.



2. Разрядность

Если 1С установлена как 64-bit, а внешняя программа 32-bit, или наоборот, могут быть ошибки регистрации COM.

Проверьте:

  • какая разрядность у внешнего процесса;
  • какая разрядность 1С;
  • правильная ли версия comcntr используется;
  • корректно ли зарегистрированы COM-компоненты.

3. Права DCOM

Для удаленного COM-подключения могут потребоваться настройки DCOM.

Проверка через:

dcomcnfg

В оснастке смотрят:

  • права запуска;
  • права активации;
  • права доступа;
  • удостоверение;
  • безопасность по умолчанию.

Типовой код ошибки:

0x80070005

Он означает отказ в доступе на уровне Windows/DCOM.


4. Права пользователя в базе

Даже если COM успешно создан, пользователь должен:

  • существовать в информационной базе;
  • иметь право подключения;
  • иметь роли для выполнения операций;
  • не быть заблокированным;
  • проходить по лицензиям.

9. Ошибка при записи файлов из кода 1С

Частая ситуация: пользователь нажимает кнопку, а 1С говорит «Отказано в доступе» при сохранении файла.

9.1. Главное: кто выполняет код

В управляемом приложении код может выполняться:

  • на клиенте;
  • на сервере.

Это принципиально.


Если код выполняется на клиенте

Файл сохраняет компьютер пользователя.

Проверяйте:

  • права пользователя ОС;
  • путь сохранения;
  • сетевой доступ;
  • антивирус;
  • права на папку;
  • существование папки;
  • атрибут «только чтение»;
  • занятость файла другим процессом.

Если код выполняется на сервере

Файл сохраняет сервер 1С от имени процесса сервера.

Проверяйте:

  • права сервисной учетки сервера 1С;
  • путь на сервере, а не на клиенте;
  • сетевой доступ сервера к целевой папке;
  • временные каталоги;
  • права на общие папки обмена.

9.2. Частые ошибки

1. Попытка сохранить файл в системную папку:

C:\Windows
C:\Program Files
  1. Попытка сохранить файл в папку, которой нет.
  2. Попытка использовать клиентский путь в серверном коде.
  3. Файл занят другой программой.
  4. Нет прав на сетевой ресурс у службы 1С.
  5. Временная папка недоступна.

9.3. Рекомендации

Для временных файлов лучше использовать:

  • системный временный каталог;
  • каталог, специально созданный для обмена;
  • папку, доступную тому процессу, который реально выполняет запись.

Для серверных операций проверяйте не пользователя, а службу сервера 1С.


10. Ошибка после переноса базы или сервера

Если ошибка появилась после переноса, почти всегда причина в одном из пунктов:

  1. Не восстановлены права на файлы.
  2. Не восстановлены права на сетевые папки.
  3. Не обновлены сопоставления SQL-пользователей.
  4. Не обновлены строки подключения.
  5. Изменился пароль службы.
  6. Изменилось имя сервера.
  7. Изменились порты.
  8. Сбились лицензии.
  9. Не перепубликован веб-клиент.
  10. Не обновлены задания обмена.
  11. Не настроен Kerberos/SPN.
  12. Не совпадает время между серверами.

Что проверить после переноса

Для файловой базы

  • владелец файлов;
  • права на папку;
  • сетевой доступ;
  • блокировка файлов;
  • атрибут «только чтение»;
  • работоспособность ярлыков пользователей.

Для серверной базы

  • служба 1С запущена;
  • кластер виден;
  • база зарегистрирована в кластере;
  • подключение к СУБД работает;
  • SQL-логин существует;
  • пользователь базы сопоставлен с логином;
  • порты открыты;
  • лицензии доступны;
  • веб-публикации обновлены.

Для веб-публикации

  • заново опубликовать базу;
  • проверить .vrd;
  • проверить права веб-сервера;
  • перезапустить IIS/Apache;
  • проверить версию платформы.

11. Ошибка и лицензии

Иногда пользователи путают сообщения:

  • «Отказано в доступе»;
  • «Недостаточно лицензий»;
  • «Лицензия не найдена»;
  • «Доступ к серверу лицензирования запрещен».

Если ошибка связана с лицензиями, проверьте:

  1. Запущен ли сервер лицензирования.
  2. Открыты ли порты.
  3. Доступен ли сервер лицензирования по сети.
  4. Правильный ли nethasp.ini, если используется сетевое лицензирование.
  5. Корректно ли время на клиентах и сервере.
  6. Не изменился ли аппаратный ключ.
  7. Есть ли свободные лицензии.
  8. Не блокирует ли антивирус или брандмауэр лицензионный менеджер.

Если используется программная лицензия, привязанная к серверу, после переноса оборудования может потребоваться восстановление или повторная активация.


12. Диагностика средствами ОС

12.1. Журнал событий Windows

Смотрите:

Просмотр событий

Разделы:

  • Приложение;
  • Система;
  • Безопасность;
  • журналы SQL Server;
  • журналы IIS, если используются.

Ищите события рядом по времени с ошибкой.


12.2. Process Monitor

Отличный инструмент для диагностики файловых отказов.

Фильтры:

Process Name is 1cv8.exe
Result is ACCESS DENIED

Также можно фильтровать по:

  • 1cv8c.exe;
  • ragent.exe;
  • rmngr.exe;
  • rphost.exe;
  • w3wp.exe, если это IIS;
  • httpd.exe или apache2, если веб-сервер.

Вы увидите конкретный путь, к которому нет доступа.


12.3. Проверка прав

Посмотреть права:

icacls "D:\1C\Base"

Проверить эффективный доступ можно в свойствах папки:

Свойства → Безопасность → Дополнительно → Действующие права доступа

12.4. Сетевые проверки

Проверка доступности сервера:

Test-NetConnection -ComputerName server1c -Port 1541

Проверка DNS:

nslookup server1c

Проверка сетевого пути:

dir \\server\share

13. Диагностика в 1С

13.1. Журнал регистрации

В 1С откройте:

Администрирование → Обслуживание → Журнал регистрации

Ищите события:

  • отказ в доступе;
  • ошибка подключения;
  • ошибка аутентификации;
  • ошибки сервера;
  • ошибки обмена;
  • ошибки веб-сервисов.

13.2. Технологический журнал

Для глубокой диагностики используется технологический журнал 1С.

Он помогает увидеть:

  • исключения;
  • ошибки работы с СУБД;
  • сетевые обращения;
  • проблемы сеансов;
  • ошибки серверных вызовов.

Технологический журнал настраивается через файл конфигурации журнала, обычно logcfg.xml. Включайте его временно и осторожно: он может занимать много места.


13.3. Консоль администрирования сервера 1С

Проверьте:

  • доступен ли кластер;
  • видны ли базы;
  • есть ли ошибки по рабочим серверам;
  • состояние сеансов;
  • настройки подключений к СУБД;
  • администраторов кластера;
  • версии платформы.

14. Диагностика на уровне SQL

14.1. MS SQL Server

Проверьте:

  • служба SQL запущена;
  • SQL Browser запущен, если используются именованные экземпляры;
  • доступен ли порт 1433 или динамический порт;
  • есть ли ошибки в SQL Server Error Log;
  • существует ли логин службы 1С;
  • не заблокирован ли логин;
  • корректно ли сопоставление пользователя базы;
  • есть ли права на базу.

Полезно проверить подключение с сервера 1С тем же пользователем, под которым работает служба 1С.


14.2. PostgreSQL

Проверьте:

  • служба PostgreSQL запущена;
  • доступен ли порт 5432;
  • pg_hba.conf разрешает подключение;
  • postgresql.conf слушает нужный адрес;
  • роль существует;
  • пароль корректен;
  • есть права на базу и схему;
  • владелец базы корректен;
  • в логах нет ошибок аутентификации или прав.

15. Типовые исправления

15.1. Дать права на папку файловой базы

Пример для доменной группы пользователей:

icacls "D:\1C\Base\MyBase" /inheritance:e /grant "DOMAIN\1CUsers:(OI)(CI)M"

Где:

  • DOMAIN\1CUsers — группа пользователей;
  • M — modify, изменение;
  • (OI)(CI) — наследование на файлы и подпапки.

Не используйте Everyone с полными правами без крайней необходимости.


15.2. Дать права пулу IIS

icacls "C:\inetpub\wwwroot\1c" /grant "IIS AppPool\1CWebPool:(OI)(CI)RX"

Для файловой базы может потребоваться M вместо RX.


15.3. Проверить сетевой доступ

net use \\server\share /delete
net use \\server\share /user:DOMAIN\User
dir \\server\share

15.4. Перезапустить службы

После изменения прав часто нужно перезапустить:

  • агент сервера 1С;
  • IIS;
  • Apache/Nginx;
  • SQL Server;
  • PostgreSQL;
  • клиентские сеансы, если они зависли.

Для IIS:

iisreset

Но в продакшене делайте это только в согласованное время.


16. Что не нужно делать

1. Не выдавайте всем полные права.

Это временно может скрыть проблему, но создает риск безопасности и ломает диагностику.

2. Не отключайте антивирус навсегда.

Если проблема в нем, настройте исключения.

3. Не запускайте 1С постоянно от администратора.

Это может скрыть проблему прав и создать новые.

4. Не храните рабочую базу в Program Files.

Это плохая практика из-за UAC и системных ограничений.

5. Не меняйте права в SQL вручную без понимания.

Особенно не назначайте sysadmin сервисной учетке без необходимости.

6. Не отключайте SELinux/брандмауэр без возврата.

Сначала диагностируйте, потом вносите минимальные изменения.

7. Не игнорируйте логи.

Обычно они сразу показывают, кому и к какому ресурсу запрещен доступ.


17. Практический чек-лист

Если ошибка у одного пользователя

  • [ ] Пользователь активен в домене.
  • [ ] Пароль не истек.
  • [ ] Пользователь может открыть сетевую папку.
  • [ ] У пользователя есть права на файл/папку.
  • [ ] Пользователь активен в 1С.
  • [ ] У пользователя есть роли.
  • [ ] Нет ограничений RLS.
  • [ ] На локальном ПК нет блокировок антивирусом.
  • [ ] Профиль пользователя не поврежден.
  • [ ] Ярлык/ссылка на базу корректны.

Если ошибка у всех пользователей

  • [ ] Сервер доступен по сети.
  • [ ] Службы 1С запущены.
  • [ ] Служба SQL/PostgreSQL запущена.
  • [ ] Кластер 1С открывается.
  • [ ] База видна в кластере.
  • [ ] Нет ошибок в журналах ОС.
  • [ ] Нет ошибок в журналах 1С.
  • [ ] Нет ошибок в журналах SQL.
  • [ ] Антивирус не блокирует процессы 1С.
  • [ ] На дисках есть свободное место.
  • [ ] Не менялся пароль сервисных учеток.
  • [ ] Не было недавних обновлений.

Если ошибка в веб-клиенте

  • [ ] Веб-сервер работает.
  • [ ] Публикация базы выполнена.
  • [ ] Файл .vrd существует и корректен.
  • [ ] Версия публикации соответствует платформе.
  • [ ] У веб-сервера есть права на папку.
  • [ ] У веб-сервера есть права на файловую базу, если база файловая.
  • [ ] Настроена аутентификация.
  • [ ] Пользователь имеет права в 1С.
  • [ ] Нет ошибок 401/403 в логах веб-сервера.

Если ошибка при записи файла

  • [ ] Путь существует.
  • [ ] Процесс имеет права на папку.
  • [ ] Код выполняется на клиенте или сервере — проверено.
  • [ ] Файл не занят другим процессом.
  • [ ] Антивирус не блокирует запись.
  • [ ] Хватает места на диске.
  • [ ] Нет атрибута «только чтение».

Если ошибка после переноса

  • [ ] Восстановлены права ОС.
  • [ ] Восстановлены права сетевой папки.
  • [ ] Перенастроено подключение к SQL.
  • [ ] Проверены SQL-логины.
  • [ ] Проверен владелец базы.
  • [ ] Перепубликован веб-клиент.
  • [ ] Перезапущены службы.
  • [ ] Проверены лицензии.
  • [ ] Проверены задания обмена.
  • [ ] Проверено время и DNS.

18. Важно

Ошибка «Отказано в доступе» в 1С означает, что какой-то компонент не получил права на нужный ресурс.

Искать нужно не «в 1С вообще», а по слоям:

  1. Пользователь и его права.
  2. Файловая система или сетевая папка.
  3. Службы сервера 1С.
  4. СУБД.
  5. Веб-сервер.
  6. Права внутри конфигурации и RLS.
  7. COM/DCOM и внешние подключения.
  8. Антивирус, политики безопасности, переносы и обновления.

Самый быстрый способ диагностики:

  • воспроизвести ошибку;
  • понять, у кого она возникает;
  • посмотреть журнал регистрации 1С и журнал ОС;
  • найти конкретный ресурс, к которому нет доступа;
  • проверить права именно того процесса или пользователя, который пытается получить доступ;
  • внести минимальное исправление и проверить результат.

Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта