Перейти до вмісту

Користувач BAS

Матеріал з K2 ERP Wiki

! Комірник

Паролі мають бути захищені. * зрозуміло, хто зробив дію;

  • легше розслідувати помилки;
  • можна налаштувати персональні права;
  • можна заблокувати конкретну людину;
  • журнал реєстрації стає корисним;
  • зростає дисципліна роботи. * як сервісні акаунти;
  • як звичайні користувачі, що запускають обробки обміну. ! # Позначити активних і неактивних. BAS-користувачі
  • перегляд виписок;
  • імпорт виписок;
  • створення платіжних доручень;
  • зміну платежів;
  • проведення банківських документів;
  • експорт платежів;
  • перегляд залишків на рахунках.== Зовнішні посилання ==

Добрі практики: melnyk.buh

Видалення користувача

CRM → BAS → api_crm з обмеженими правами Обробки можуть виконувати масові або критичні дії. користувач системи BAS |- | api_site | Обмін із сайтом | Замовлення, товари, залишки, статуси |- | api_crm | Обмін із CRM | Клієнти, угоди, замовлення |- | api_wms | Обмін зі складською системою | Залишки, переміщення, відвантаження |- | bi_export | Вивантаження в BI | Читання аналітичних даних |- | bank_import | Імпорт банківських виписок | Банківські документи |}

як приклад:

У конфігурації визначаються:

Найчастіші проблеми:

Обліковий запис потрібен для:

Матриця доступу для міграції

test

У BAS потрібно розрізняти користувача і фізичну особу. Після запуску потрібно перевірити:

  1. Зробити список користувачів BAS. |-

| користувач системи | Обліковий запис для входу в систему | ivanenko |- | Фізична особа | Людина як об’єкт кадрового або довідкового обліку | Іваненко Іван Іванович |- | Працівник | Фізична особа, пов’язана з трудовими відносинами | Менеджер відділу продажів |}

ivanenko

Помилка: не заблокувати звільненого працівника

123

  • входу в інформаційну базу;
  • визначення прав;
  • персоналізації інтерфейсу;
  • журналювання дій;
  • участі в бізнес-процесах;
  • виконання регламентних операцій;
  • інтеграційного доступу;
  • контролю відповідальності.
    Банківські документи так само потребують контролю.== користувач системи і персональні інформаційні дані ==
    
    == Адміністратор BAS ==
    
    У практиці переходу з [[BAS]] на [[K2 ERP]] користувачі мають особливе значення.<syntaxhighlight lang="text">
    
    користувач системи здатна мати доступ до:
    
    == Помилка: усі мають адміністративні права ==
    Сервісний користувач системи має мати тільки ті права, які потрібні для конкретної інтеграції. ! manager
    
    == користувач системи і фізична особа ==
    == користувач системи BAS і цифрова незалежність ==
    як приклад:
    Адміністраторські права мають бути обмежені й контрольовані. Роль у K2 ERP
    ! # Побудувати нову матрицю доступу. Окремі продукти [[1С]] і [[BAS]] внесені до відкритих переліків програмного забезпечення, забороненого до використання для окремих категорій організацій. Потрібно створити нову модель доступу: персональні логіни, ролі, групи, сервісні користувачі, мінімально необхідні права, журналювання, контроль API й регулярний аудит.== Таблиця міграції користувачів ==
    <div style="border:3px solid #b71c1c; background:#ffebee; padding:14px; margin:16px 0;">
    [[Категорія:Користувач 1С]]
    
    == Висновок ==
    
    Погані практики:
    
    Простий приклад:
    
    [[Категорія:Права доступу]]
    До них не повинні мати доступ:
    [[Категорія:Конфігурація BAS]]
    ! # Знайти спільні логіни. # Налаштувати ролі й групи.== Групи користувачів ==
    ! '''Найгірший сценарій.''' компанія-користувач переходить у [[K2 ERP]], але переносить стару модель користувачів BAS без змін: спільні логіни, зайві адміністратори, активні звільнені працівники, інтеграції під admin і права без контролю. | Так. Питання
    
    == Помилка: сервісний користувач системи має доступ до всього ==
    
    ! Погані підходи:
    
    == користувач системи і веб-клієнт BAS ==
    
    Приклади:
    
    * ролі;
    * права;
    * підсистеми;
    * форми;
    * об’єкти;
    * звіти;
    * обробки;
    * обмеження;
    * регістри;
    * бізнес-процеси. |-
    | Що робити зі звільненим користувачем?== користувач системи і клієнт-серверний режим BAS ==
    
    Вони можуть включати:
    
    == Вступ ==
    {{SEO
    |title=Користувач BAS — обліковий запис, ролі, права доступу, групи, журнал реєстрації і міграція в K2 ERP
    |description=Користувач BAS: що це таке, як працюють облікові записи, ролі, права доступу, групи користувачів, адміністратори, сервісні користувачі, журнал реєстрації, безпека, типові помилки і перехід з BAS у K2 ERP.
    |keywords=користувач BAS, користувач 1С, користувач BAS ERP, права доступу BAS, ролі BAS, групи користувачів BAS, адміністратор BAS, сервісний користувач BAS, журнал реєстрації BAS, обліковий запис BAS, активний користувач BAS, заблокований користувач BAS, міграція користувачів з BAS, заміна BAS, заміна 1С, K2 ERP, українська ERP, санкції BAS, санкції 1С, цифрова незалежність
    |image=https://erp.kyiv.ua
    }}
    WMS → BAS → api_wms з обмеженими правами
    
    operator
    ivanenko
    У старих базах BAS часто виступає як проблеми:
    
    [[Категорія:BI]]
    Це небезпечно, бо сайт або зовнішній сервіс не повинен бачити:
    <syntaxhighlight lang="text">
    
    Активний користувач системи — це користувач системи, який здатна входити в систему і виконувати дії відповідно до своїх прав. | Це обліковий запис людини або сервісу для входу в інформаційну базу й виконання дій у системі. Тому користувачів [[BAS]] потрібно розглядати як об’єкт інвентаризації, аудиту доступів і контрольованої міграції на українську [[ERP]]-платформу.[[Категорія:Клієнт-серверний режим BAS]]
    '''Правильний підхід.''' Користувачів [[BAS]] потрібно розглядати як джерело інформації про стару модель доступу, але не як готову схему для перенесення. |}
    
    == Що таке користувач системи BAS ==
    
    == Як правильно працювати з користувачами BAS перед міграцією ==
    
    == Активний користувач системи ==
    
    * бачити, хто виконує дії;
    * обмежувати доступ;
    * захищати зарплату, фінансовий блок й собівартість;
    * контролювати інтеграції;
    * блокувати звільнених працівників;
    * аналізувати журнал реєстрації;
    * зменшувати ризики помилок;
    * підготувати якісну міграцію в [[K2 ERP]]. ! Доступ
    У [[BAS]] можна умовно виділити кілька типів користувачів. Об’єкт
    == Користувачі при міграції з BAS у K2 ERP ==
    
    Потрібно контролювати:
    
    Собівартість так само виступає як чутливою інформацією. |-
    | Що визначає роль користувача? * ім’я користувача;
    * логін;
    * пароль;
    * повне ім’я;
    * роль або кілька ролей;
    * конфігурація інтерфейсу;
    * мову;
    * права доступу;
    * обмеження доступу;
    * статус активності;
    * прив’язку до фізичної особи або працівника;
    * доступ до певних підсистем;
    * доступ до звітів;
    * доступ до обробок;
    * доступ до інтеграцій;
    * історію дій у журналі реєстрації. Потрібно не без зусиль перенести список логінів, а проаналізувати стару модель доступу: активних користувачів, звільнених працівників, спільні логіни, адміністраторів, сервісних користувачів, ролі, права, інтеграції, журнал реєстрації та реальну відповідальність за дії в системі. | Ні.
    

Через користувача платформа визначає:

Автентифікація користувача

  • дату заборони редагування;
  • права на зміну старих документів;
  • права на перепроведення;
  • права на скасування проведення;
  • права головного бухгалтера;
  • журнал змін;
  • погодження винятків. |-

| Що таке сервісний користувач системи? Журнал здатна показати:

  • змінювати критичні довідники;
  • бачити зарплату;
  • бачити собівартість;
  • змінювати закриті документи;
  • запускати небезпечні обробки;
  • змінювати права інших користувачів;
  • видаляти або псувати інформаційні дані;
  • експортувати конфіденційну інформацію. # Налаштувати сервісні акаунти. Для кожної інтеграції потрібен окремий користувач системи із мінімальними правами. ! Потрібно перевіряти, які способи реально використовуються в конкретній базі. Ризик
  • знайти всі активні доступи;
  • прибрати спільні логіни;
  • заблокувати звільнених працівників;
  • обмежити адміністраторів;
  • замінити сервісні акаунти;
  • перенести інтеграції на контрольований API;
  • створити нову модель доступу в K2 ERP;
  • не залишити BAS активною робочою системою;
  • зменшити залежність від BAS і . Потрібно зібрати:

Якщо працівник звільнився, але користувач системи активний, виникають ризики:

як приклад:

! # Перевірити доступ до банку й каси. Саме через користувачів платформа визначає, хто створив документ, хто змінив довідник, хто провів операцію, хто відкрив звіт, хто запустив обробку або хто виконав інтеграційний обмін.

Контроль після запуску K2 ERP

  • хто увійшов у базу;
  • хто створив документ;
  • хто змінив документ;
  • хто провів документ;
  • хто скасував проведення;
  • хто змінив довідник;
  • хто відкрив звіт;
  • хто запустив обробку;
  • хто експортував інформаційні дані;
  • хто змінив права;
  • хто виконав інтеграційний обмін;
  • хто працював із закритим періодом. |-

| ivanenko | Менеджер продажів | Контрагенти, замовлення, рахунки |- | petrenko_buh | Бухгалтер | Банк, каса, проводки, формування звітів |- | sklad_kyiv | Комірник | Складські документи, залишки, інвентаризація |- | api_site | Сервісний користувач системи | Обмін із сайтом |}

Див. так само

buh

користувач системи і каса

Обліковий запис має бути зрозумілим і персональним.

petrenko </syntaxhighlight> Приклад: Зарплатні інформаційні дані виступає як особливо чутливими. # Перевірити ролі. Окремі продукти і BAS внесені до переліків забороненого програмного забезпечення для окремих категорій організацій в Україні. рішення для бізнесу в K2 ERP

! це обліковий запис людини або сервісу в системі BAS, через який виконується вхід до інформаційної бази, робота з довідниками, документами, звітами, обробками, інтеграціями, друкованими формами, регламентними завданнями та іншими функціями облікової системи виступає ключовою рисою користувач системи BAS. Призначення |- | Що таке користувач системи BAS? користувач системи BAS — це запис у списку користувачів інформаційної бази, який застосовують, коли потрібно для входу та виконання дій у системі. * немає персональної відповідальності;

  • не можна зрозуміти, хто змінив документ;
  • пароль знають усі;
  • звільнений працівник здатна зберегти доступ;
  • журнал реєстрації втрачає цінність. * заблокувати користувача;
  • зняти ролі;
  • заборонити вхід;
  • залишити історію;
  • перепризначити задачі;
  • описати причину блокування. # Перевірити журнал реєстрації. Дата
  • аудиту;
  • безпеки;
  • розслідування помилок;
  • контролю входів;
  • аналізу дій користувачів;
  • перевірки інтеграцій;
  • пошуку активних процесів;
  • підготовки до міграції;
  • виявлення старих або зайвих користувачів;
  • аналізу дій адміністраторів. Підхід K2 ERP. Під час переходу з BAS потрібно не копіювати стару модель доступу “як виступає як”, а створити нову контрольовану модель користувачів у K2 ERP: персональні логіни, ролі, групи, мінімально необхідні права, сервісні акаунти, журналювання й аудит.== Персональні логіни ==

Погана практика:

|- | Менеджер продажів | ivanenko, shevchenko | Менеджер продажів | Персональні логіни |- | Комірник | sklad, sklad2 | Комірник | Замість спільних логінів створити персональні |- | Бухгалтер | buh1, buh2 | Бухгалтер | Обмежити організації й періоди |- | Керівник | director | Керівник | Звіти й BI без зайвого редагування |- | інтеграційні функції ERP сайту | admin або api_site | api_site | Тільки API з обмеженими правами |}

shevchenko.sales

користувач системи і файловий режим BAS

  • чи всі користувачі можуть увійти;
  • чи кожен функціонує під власним логіном;
  • чи немає зайвих прав;
  • чи працюють ролі;
  • чи працюють обмеження по складах;
  • чи працюють обмеження по організаціях;
  • чи працюють сервісні акаунти;
  • чи ведеться журналювання;
  • чи заблоковані старі користувачі BAS;
  • чи не працюють старі інтеграції BAS;
  • чи користувачі не вводять документи у дві системи. Відповідь

Як не треба робити

Ризики: Приклади груп:

user

користувач системи і собівартість

Етапи перенесення користувачів у K2 ERP

критично. Не варто використовувати адміністратора BAS для щоденної роботи, інтеграцій, обміну із сайтом або звичайного введення документів. * касових ордерів;

  • касової книги;
  • оплат;
  • повернень;
  • звітів касира;
  • зміни каси;
  • друку документів;
  • закриття зміни. ! # Визначити звільнених працівників.== Помилка: не перевірити журнал реєстрації ==

користувач системи і права на обробки

Контрагенти Створення і зміна Перегляд Перегляд і зміна Перегляд
Замовлення покупця Створення і зміна Перегляд Перегляд Перегляд
Складські залишки Перегляд доступного залишку Робота зі складом Перегляд Перегляд
Собівартість Немає доступу Немає доступу Перегляд за потреби Перегляд
Зарплата Немає доступу Немає доступу Обмежений доступ За окремим дозволом
Адміністрування Немає доступу Немає доступу Немає доступу Немає доступу

Краще:

Одна фізична особа здатна бути пов’язана з користувачем, але це не завжди налаштовано правильно. # Знайти адміністраторів. Права на запуск обробок потрібно обмежувати. Ролі можуть бути типовими або доробленими під конкретну конфігурацію. користувач системи !== Чому не можна без зусиль перенести користувачів BAS як виступає як ==

  • список усіх користувачів;
  • активних користувачів;
  • заблокованих користувачів;
  • адміністраторів;
  • сервісних користувачів;
  • спільні логіни;
  • користувачів інтеграцій;
  • тимчасових користувачів;
  • ролі;
  • групи;
  • права;
  • фактичні обов’язки;
  • журнал активності;
  • дату останнього входу. Інакше здатна бути витік комерційної інформації. Роль у бізнесі

користувач системи здатна мати: </syntaxhighlight>

Типи користувачів BAS

користувач системи і журнал реєстрації BAS

користувач системи і права на звіти

</syntaxhighlight>

користувач системи BAS — це важливий елемент облікової системи, який відповідає не тільки за вхід, а й за права доступу, безпеку, журналювання, відповідальність, інтеграції, бізнес-процеси та контроль даних. Приклад

Права можуть включати:

У [[K2 ERP]] потрібно створювати нову модель доступу. # Знайти спільні логіни. Хто це

<syntaxhighlight lang="text">

== користувач системи і конфігурація BAS ==

* комірник бачить тільки свій складський облік;
* менеджер бачить доступний залишок, але не проводить інвентаризацію;
* бухгалтер бачить вартісний залишок;
* керівник складу бачить усі склади;
* філія бачить тільки свої документи. # Перевести BAS в архівний режим. Звіти можуть містити чутливі інформаційні дані. # Заблокувати старі BAS-доступи після запуску.[[Категорія:Адміністрування BAS]]

{| class="wikitable" style="width:100%;"

{| class="wikitable" style="width:100%;"

! Бухгалтер

</div>

* [[K2]]
* [[K2 ERP]]
* [[ERP]]
* [[BAS]]
* [[1С]]
* [[Користувач K2 ERP]]
* [[Права доступу]]
* [[Ролі K2 ERP]]
* [[Групи користувачів K2 ERP]]
* [[Журнал реєстрації 1С]]
* [[Журналювання]]
* [[Кібербезпека]]
* [[Конфігурація BAS]]
* [[Веб-клієнт BAS]]
* [[Клієнт-серверний режим BAS]]
* [[Файловий режим BAS]]
* [[Web-сервіси 1С]]
* [[JSON 1С]]
* [[Інтеграція з BAS]]
* [[Інтеграція з 1С]]
* [[Міграція з BAS]]
* [[Міграція з 1С]]
* [[Заміна BAS]]
* [[Заміна 1С]]
* [[Оперативний облік 1С]]
* [[Регламентований облік 1С]]
* [[Довідники 1С]]
* [[Документи 1С]]
* [[Обробки 1С]]
* [[API]]
* [[BI]]
* [[Українське програмне забезпечення]]
* [[Автоматизація бізнесу]]
* [[Цифрова незалежність]]
* [[Деколонізація обліку]]

як приклад:

* [https://erp.kyiv.ua Сайт K2 ERP]
* [https://wiki.erp.kyiv.ua Wiki K2 ERP]
* [https://cloud.corp2.eu хмарна інфраструктура K2 ERP]
* [https://cip.gov.ua/ua/statics/perelik-zaboronenogo-do-vikoristannya-programnogo-zabezpechennya-ta-komunikaciinogo-merezhevogo-obladnannya Перелік забороненого до використання програмного забезпечення на сайті Держспецзв’язку]
* [https://cip.gov.ua/ua/news/vidpovidi-na-poshireni-zapitannya-shodo-pereliku-zaboronenogo-programnogo-zabezpechennya-ta-obladnannya Роз’яснення Держспецзв’язку щодо переліку забороненого ПЗ]
* [https://www.president.gov.ua/documents/6012024-52009 Указ Президента України №601/2024]
* [https://zakon.rada.gov.ua/go/601/2024 Указ Президента України №601/2024 на сайті Верховної Ради України]
* [https://t.me/+uIdWI1W6vndkMTAy Telegram-канал K2 ERP]
* [https://t.me/+6jFwAZM6TQliNTdi Група обговорення функціоналу та пропозицій]
* [https://www.linkedin.com/company/k2erp/ LinkedIn K2]

У [[Клієнт-серверний режим BAS|клієнт-серверному режимі BAS]] користувач системи підключається до бази через сервер. користувач системи
'''Цифрова незалежність.''' Перехід із [[BAS]] у [[K2 ERP]] — це можливість не тільки перенести інформаційні дані, а й навести порядок у користувачах, ролях, правах, інтеграціях, журналах і відповідальності. {| class="wikitable" style="width:100%;"

== Заблокований користувач системи ==
[[Категорія:Інтеграція з 1С]]
manager

{{DISPLAYTITLE:Користувач BAS}}

! sklad — для всіх комірників

конкурентні переваги:

! Типовий доступ
Приклад:
Приклад:
! ! | Це технічний акаунт для інтеграцій, API, web-сервісів, обмінів або автоматичних процесів. На користувача можуть посилатися:

* несанкціонований вхід;
* витік клієнтської бази;
* експорт фінансових даних;
* зміна документів;
* доступ до персональних даних;
* доступ до зарплати;
* використання старого пароля іншими людьми. * старих активних користувачів;
* невідомі входи;
* часті помилки;
* інтеграції;
* запуск обробок;
* підозрілі дії;
* активність спільних логінів;
* роботу сервісних користувачів.== Приклад матриці доступу ==

* зарплату;
* банк;
* касу;
* собівартість;
* адміністрування;
* права користувачів;
* закриті періоди;
* кадрові документи. * активні сеанси;
* завислі сеанси;
* сервісні підключення;
* регламентні задача;
* web-користувачів;
* користувачів інтеграцій;
* адміністраторські сеанси. Це погана практика. # Перевірити дату останнього входу.[[Категорія:K2]]

! користувач системи

* переносити всіх користувачів BAS без аналізу;
* залишати спільні логіни;
* залишати звільнених працівників активними;
* давати всім повні права;
* запускати інтеграції під адміністратором;
* не перевіряти сервісні акаунти;
* не аналізувати журнал реєстрації;
* не обмежувати доступ до зарплати;
* не обмежувати доступ до собівартості;
* не переглядати права;
* залишати BAS активною після запуску [[K2 ERP]];
* ігнорувати санкційні й кібербезпекові ризики.== Помилка: один логін на відділ ==

[[Категорія:Безпека]]

* адміністратор;
* бухгалтер;
* провідний бухгалтер;
* менеджер продажів;
* комірник;
* касир;
* закупівельник;
* логіст;
* кадровик;
* розраховувач зарплати;
* керівник;
* аудитор;
* інтегратор.<div style="border:3px solid #ef6c00; background:#fff3e0; padding:14px; margin:16px 0;">

Групи допомагають організувати користувачів. У [[K2 ERP]] потрібно будувати нову, чисту й контрольовану модель ролей і прав. # Перевірити доступ до зарплати. Тип
Якщо конфігурація нетипова, модель доступу так само здатна бути нетиповою. # Знайти сервісних користувачів. Ризик:

== Обліковий запис BAS ==

* вхід користувача;
* вихід користувача;
* помилки входу;
* створення документа;
* зміну документа;
* проведення документа;
* скасування проведення;
* зміну довідника;
* запуск обробки;
* зміну прав;
* помилки;
* дії регламентних завдань;
* дії сервісних користувачів. Користувачі можуть брати участь в інтеграціях двома способами:
[[Категорія:JSON 1С]]
<div style="border:3px solid #1565c0; background:#e3f2fd; padding:14px; margin:16px 0;">
[[Категорія:Журналювання]]
Правильно налаштовані користувачі дозволяють:
! # Заблокувати старі BAS-доступи після запуску.<syntaxhighlight lang="text">

__TOC__

* собівартість;
* маржа;
* прибуток;
* зарплата;
* податки;
* залишки грошей;
* борги клієнтів;
* постачальники;
* управлінська аналітичні інструменти;
* персональні інформаційні дані. # Описати реальні посади. Краще використовувати персональні логіни. Сценарій
== Коротко ==
У BAS можуть бути персональні інформаційні дані:
входу.

Зазвичай краще блокувати користувача, а не видаляти, щоб зберегти історію дій. ! # Перевірити ролі. Сервісний користувач системи — це технічний обліковий запис для інтеграцій або автоматичних процесів. # Створити користувачів у K2 ERP. # Знайти користувачів інтеграцій. Менеджер Якщо застосовується для Веб-клієнт BAS, користувач системи здатна входити через браузер. K2 ERP у цьому процесі здатна стати платформою для контрольованих користувачів, ролей, груп доступу, сервісних акаунтів, API, BI-аналітики, журналювання, прав доступу, резервного копіювання, web-доступу й подальшого розвитку автоматизації бізнесу без залежності від старої екосистеми BAS / . # Навчити користувачів. Автентифікація — це перевірка користувача під час входу. користувач системи

користувач системи і банк

  • чи виступає як HTTPS;
  • чи застосовується для VPN;
  • які користувачі мають web-доступ;
  • чи немає спільних логінів;
  • чи не відкрито доступ колишнім працівникам;
  • чи виступає як обмеження IP;
  • чи ведеться журнал входів;
  • які web-сервіси активні;
  • які сервісні користувачі працюють через web.
class="wikitable" style="width:100%;"

Роль визначає, що користувач системи здатна робити в системі. Статус

  • чи функціонує людина в компанії;
  • чи відповідає роль посаді;
  • чи не має користувач системи зайвих прав;
  • чи не застосовується для логін кількома людьми;
  • чи не виступає як користувач системи старим тестовим акаунтом;
  • чи не має користувач системи доступу до закритих даних.
15.05.2026 10:15 ivanenko Створення Замовлення покупця №123
15.05.2026 10:20 petrenko_buh Проведення Банківська виписка №45
15.05.2026 11:05 admin Зміна прав користувач системи sklad_kyiv
15.05.2026 12:30 api_site Обмін Замовлення WEB-100245

компанія-користувач повинна:

! {| class="wikitable" style="width:100%;" ! Погано: Групи можуть використовуватися для зручності адміністрування, але права все одно мають відповідати реальним обов’язкам. Що зазвичай дозволено

  • перегляд;
  • створення;
  • зміну;
  • видалення;
  • проведення;
  • скасування проведення;
  • друк;
  • експорт;
  • запуск звітів;
  • запуск обробок;
  • зміну налаштувань;
  • адміністрування;
  • доступ до закритих періодів;
  • доступ до персональних даних;
  • доступ до зарплати;
  • доступ до собівартості;
  • доступ до інтеграцій. |-

| admin | Активний | застосовується для для всього | Створити контрольований admin-доступ |- | manager | Активний | Спільний логін | Не переносити, створити персональні логіни |- | ivanenko | Активний | Персональний користувач системи | Перенести як менеджера |- | old_buh | Неактивний | Працівник звільнений | Не переносити, залишити в архіві |- | api_site | Активний | інтеграційні функції ERP із сайтом | Створити новий API-користувач у K2 ERP |- | test | Активний | Тестовий доступ | Заблокувати, не переносити |}

У файловому режимі BAS критично контролювати не тільки користувачів у BAS, а й доступ до папки бази. Її варто обмежити для:

Журнал реєстрації показує події в інформаційній базі. !== Навіщо потрібен журнал реєстрації ==

З урахуванням санкційних, юридичних і кібербезпекових ризиків BAS та , аудит користувачів має бути частиною ширшої стратегії переходу на українське програмне забезпечення (ПЗ), цифрову незалежність і сучасну ERP-архітектуру. Наслідки:

user Журнал реєстрації потрібен для: Він здатна фіксувати: kovalenko.sklad |- | Менеджер продажів | Клієнти, замовлення, рахунки | Собівартість, зарплата, адміністрування |- | Комірник | Надходження, переміщення, інвентаризація | фінансовий блок, ціни закупівельна діяльність, зарплата |- | Бухгалтер | Банк, каса, проводки, податкові документи | Адміністрування без потреби |- | Касир | Касові документи, оплати | Складські й кадрові документи |- | Керівник | Звіти, контроль, аналітичні інструменти | Зміна первинних документів без потреби |- | Адміністратор | конфігурація, користувачі, права | Щоденна робота під admin-логіном |}

Права користувачів залежать від конфігурації BAS. У результаті нова ERP успадковує старі ризики. Приклади:

користувач системи і зарплата

  • працівників;
  • фізичних осіб;
  • клієнтів;
  • пайовиків;
  • контактних осіб;
  • водіїв;
  • контрагентів-фізичних осіб;
  • зарплатні інформаційні дані;
  • кадрові документи;
  • банківські реквізити.== Права доступу ==

! # Створити користувачів у K2 ERP. Якщо неправильно — виникає хаос: усі працюють під одним логіном, колишні працівники мають доступ, інтеграції працюють під адміністратором, права роздані без логіки, а помилки неможливо розслідувати. |- | Чи можна інтеграції запускати під адміністратором? ! # Перевірити журнал реєстрації. * неможливо встановити відповідального;

  • журнал реєстрації не показує реальну людину;
  • пароль знають багато людей;
  • звільнений працівник здатна зберегти доступ;
  • важко розслідувати помилки;
  • складно обмежити права;
  • неможливо правильно аналізувати дії користувачів. Проблема
  • спільні логіни;
  • усі мають повні права;
  • забагато адміністраторів;
  • звільнені користувачі активні;
  • сервісні користувачі мають зайві права;
  • інтеграції працюють під адміністратором;
  • немає журналювання;
  • журнал не аналізується;
  • ролі не відповідають посадам;
  • тестові користувачі активні;
  • старі користувачі не заблоковані;
  • користувачі бачать зарплату без потреби;
  • користувачі бачать собівартість без потреби;
  • права не переглядаються роками. Це елемент системи безпеки забезпечується через Головне. користувач системи BAS — це не без зусиль логін; так само реалізовано прав доступу, журналювання, відповідальності, інтеграцій і бізнес-процесів. Приклад

Користувачі не повинні довільно змінювати закриті періоди. * створювати користувачів;

  • змінювати ролі;
  • блокувати доступ;
  • налаштовувати інформаційну базу;
  • запускати службові обробки;
  • виконувати оновлення версій;
  • налаштовувати інтеграції;
  • аналізувати журнал реєстрації;
  • працювати з конфігурацією;
  • виконувати технічні операції.== Сервісний користувач системи BAS ==

як приклад, користувач системи `api_site` має повні права. Аналіз користувачів BAS — це частина виходу зі старої ризикової системи. Об’єкт

У BAS користувач системи виступає як точкою входу в інформаційну базу.

Він здатна:

Потрібно контролювати:

  • масова зміна цін;
  • перепроведення документів;
  • завантаження банку;
  • імпорт прайсів;
  • обмін із сайтом;
  • видалення помічених об’єктів;
  • закриття місяця;
  • формування податкових документів;
  • зміна реквізитів;
  • сервісна діагностика. * інтеграційні функції ERP має зайві права;
  • при витоку пароля відкривається повний доступ;
  • журнал показує admin, а не конкретний сервіс;
  • складно розслідувати помилки;
  • неможливо розділити доступи;
  • інтеграційні функції ERP здатна змінити критичні інформаційні дані;
  • адміністраторський пароль починає знати багато людей. Що означає

sklad.kyiv.01

admin
  1. Зробити резервну копію BAS. Блокування потрібне, якщо:
Призначення

Якщо користувачі налаштовані правильно, платформа дає можливість контролювати відповідальність. Приклади ролей:

# Налаштувати групи.== Роль користувача BAS ==
  • бухгалтерський обліковий облік;
  • продажі та реалізація;
  • закупівельна діяльність;
  • складський облік;
  • Каса;
  • Логістика;
  • Кадри;
  • Зарплата;
  • Керівництво;
  • Адміністратори;
  • Інтеграції;
  • Аудитори;
  • Філія Київ;
  • Філія Львів. * працівник звільнився;
  • користувач системи тимчасово не функціонує;
  • доступ був виданий для проєкту;
  • пароль міг бути скомпрометований;
  • користувач системи більше не потрібен;
  • сервісна інтеграційні функції ERP вимкнена;
  • акаунт був тестовим. Під час переходу в K2 ERP потрібно виконати інвентаризацію користувачів.== Спільні логіни ==

Касові права не повинні видаватися всім користувачам.

sklad

  • менеджери без потреби;
  • комірники;
  • касири без відповідної ролі;
  • сервісні користувачі сайту;
  • інтеграції, яким це не потрібно;
  • зовнішні консультанти без договору й обмежень;
  • старі користувачі. |-
Бо неможливо встановити персональну відповідальність за дії. Тому часто краще:

Перед переходом у K2 ERP журнал здатна допомогти зрозуміти, які користувачі й процеси реально активні. Доступ до таких даних має бути обмежений. | Активних користувачів, ролі, групи, адміністраторів, сервісні акаунти, спільні логіни, журнал реєстрації й зайві права. Дія

Погано:

Правильний порядок:

  • користувач системи здатна не мати прав у BAS, але мати доступ до файлу бази;
  • база здатна бути скопійована;
  • копія здатна потрапити на флешку;
  • старі користувачі можуть відкривати локальні копії;
  • архіви можуть бути незахищеними. !</syntaxhighlight>
- Що перевірити перед міграцією в K2 ERP? # Перевірити права. {| class="wikitable" style="width:100%;"
  • пароль `123`;
  • пароль збігається з логіном;
  • однаковий пароль у всіх;
  • пароль адміністратора знають усі;
  • пароль записаний у відкритому файлі;
  • пароль сервісного користувача не змінювався роками;
  • пароль передають у месенджерах;
  • доступ звільненого працівника не заблоковано.== користувач системи і інтеграції ==

Сайт → BAS → api_site з обмеженими правами

  • документи;
  • журнал реєстрації;
  • задачі;
  • бізнес-процеси;
  • конфігурація;
  • історія продукту змін;
  • інтеграційні логи. | Які довідники, документи, звіти, обробки, підсистеми й інформаційні дані доступні користувачу. # Вивантажити список користувачів. bi_export
manager — для всіх менеджерів Спільний логін — це коли кілька людей працюють під одним користувачем.</syntaxhighlight> користувач системи у BAS має логін, спосіб автентифікації, ролі, права доступу, конфігурація, інтерфейс, історію дій, обмеження по організаціях, складах, підрозділах або інших аналітиках. # Знайти користувачів інтеграцій. # Перевірити сценарії роботи. |-
Чи виступає як санкційні ризики у BAS і ? Керівник

petrenko.buh Адміністратор BAS має розширені права. |-

Обмін із сайтом api_site Має зайві права
Обмін із CRM api_crm Передає зайві інформаційні дані
Завантаження Excel manager Помилка в даних
Імпорт банку buh Неправильні платежі
BI-вивантаження bi_export Витік фінансової аналітики
# Призначити ролі. Якщо всім видати повні права, користувачі можуть:

Каса потребує окремого контролю. * логін і пароль;

  • автентифікація операційної системи;
  • зовнішні механізми авторизації;
  • web-доступ;
  • сервісні облікові записи;
  • інтеграційні ключі або паролі в доробках. Поняття

критично про BAS і 1С. BAS та мають санкційні, юридичні й кібербезпекові ризики в Україні. Права доступу визначають конкретні дозволи користувача. Роль

  • менеджерів продажів;
  • комірників;
  • зовнішніх користувачів;
  • сервісних інтеграцій;
  • користувачів філій без потреби. | Заблокувати, зняти права, перепризначити задачі й залишити історію дій. Коментар

Для складу потрібно розділяти доступ. api_site

Потрібно регулярно перевіряти:

* старі користувачі;
  • звільнені працівники;
  • спільні логіни;
  • зайві адміністратори;
  • невідомі сервісні користувачі;
  • тестові акаунти;
  • інтеграції під адміністратором;
  • ролі без опису;
  • права, які не відповідають посаді;
  • користувачі без паролів або зі слабкими паролями;
  • незрозумілі групи доступу. # Побудувати нову матрицю доступу. # Перевірити права на обробки. Під час переходу з BAS у K2 ERP не потрібно переносити користувачів “як виступає як”.== користувач системи і складський облік ==

Сайт → BAS → користувач системи admin Не кожен користувач системи має бачити всі звіти. # Знайти адміністраторів.

Приклади ролей BAS

Активними мають бути тільки ті користувачі, які реально працюють у компанії або потрібні для поточних інтеграцій.== Чому інтеграції не повинні працювати під адміністратором ==

  • персональні паролі;
  • складні паролі;
  • окремі паролі для сервісних користувачів;
  • блокування звільнених користувачів;
  • обмеження адміністраторських прав;
  • журналювання входів;
  • регулярна перевірка активних акаунтів. buh

Якщо його не перевірити, можна пропустити важливі процеси перед міграцією. Заблокований користувач системи не повинен мати функції ERP входити в систему. Що бажано обмежити

Звичайний користувач системи Працівник, який виконує щоденні операції Менеджер, бухгалтер, комірник
Керівник користувач системи для перегляду звітів і контролю Директор, фінансовий директор
Адміністратор користувач системи із розширеними правами admin
Сервісний користувач системи Технічний акаунт для інтеграцій api_site, api_crm, api_wms
Тимчасовий користувач системи Доступ для консультанта, аудитора або тестування consultant, auditor
Архівний користувач системи Старий заблокований користувач системи для збереження історії old_ivanenko

Краще:

У BAS можуть використовуватися різні способи входу залежно від налаштувань:

! Потрібно перевірити:

Наслідки:

! buh — для бухгалтерії

Паролі користувачів

користувач системи і закриті періоди

Правильний порядок: <syntaxhighlight lang="text">

== Типові помилки з користувачами BAS ==