Права доступа в Битрикс24 настраиваются отдельно для портала, CRM, задач, проектов и диска. Отделы задают рабочий контекст, но сами по себе не открывают все данные подразделения. Сначала составьте матрицу «объект — действие — уровень доступа», затем назначьте роли и проверьте итог под обычными пользователями.
Одной роли для сделок, задач и файлов нет: каждый инструмент рассчитывает доступ отдельно. Статья относится к облачному Битрикс24. В коробочной версии используются дополнительные группы пользователей и два административных уровня, поэтому её настройки проверяют отдельно.
Какие права есть в Битрикс24
Права в Битрикс24 образуют несколько связанных, но самостоятельных контуров. При настройке определите, кто видит и изменяет данные, а кто управляет правами.
| Контур | Что регулирует | Что не регулирует |
|---|---|---|
| Портал и структура | Отделы, сотрудники, приглашения, общие настройки | Каждую сделку или задачу |
| CRM | Клиентов, сделки, воронки и настройки CRM | Задачи, диск и проекты |
| Задачи | Просмотр, изменение, удаление, шаблоны и роботов | Состав, файлы и календарь проекта |
| Проекты и группы | Участников, задачи и ленту проекта | CRM и диск вне проекта |
| Диск | Общий и личный диск, папки и файлы | Карточки CRM и задачи |
| Администрирование | Настройки и выдачу прав | Личные чаты; закрытые проекты без специального режима |

Начинайте с объектов и действий, а должности учитывайте при назначении ролей. Для каждой категории данных нужно решить, кто может читать, добавлять, менять, удалять, экспортировать и настраивать правила. После этого уровни связывают с сотрудниками, отделами и проектами. Через отдел удобно назначить одну роль сразу группе сотрудников и обновлять её вместе со структурой. Но отдел не заменяет права инструмента. Руководитель подразделения может видеть задачи подчинённых, не иметь права экспортировать CRM и получать только чтение папки с договорами. Менеджер может работать со своими сделками, участвовать в проекте другого отдела и не видеть остальные задачи проекта. Такая комбинация нормальна, если она зафиксирована в матрице и проверена. Тарифные ограничения, облачная или коробочная редакция и отдельные настройки проекта могут изменить доступный набор ролей, поэтому шаблон нельзя копировать без проверки. Для каждого исключения укажите владельца решения и дату пересмотра, иначе временное право станет постоянным.
Должность описывает сотрудника, роль задаёт разрешения, отдел помогает их назначать, а проект — рабочий контекст. Итог считает каждый инструмент.
Чем права портала отличаются от ролей CRM
Административные права портала дают доступ к общим настройкам Битрикс24, права на структуру регулируются отдельно, а роли CRM управляют клиентскими данными. Одинаковое название «Администратор» не означает одинаковые полномочия.
Администратор Битрикс24 управляет настройками и правами сотрудников. Не выдавайте этот уровень руководителю только ради просмотра сделок отдела: достаточно роли CRM с нужным чтением. Право менять настройки CRM можно передать без администрирования всего портала.
Если нужно спроектировать весь контур до назначения ролей, используйте настройку Битрикс24 под процессы компании. Когда задача ограничена воронками, карточками и видимостью клиентских данных, достаточно настройки CRM Битрикс24.
| Возможность | Администратор Битрикс24 | Администратор CRM | Руководитель |
|---|---|---|---|
| Настройки инструмента | Да | Только настройки CRM | Только при отдельном праве в этом инструменте |
| Роли CRM | Да | Да | Только по отдельному праву |
| Клиентские данные | По итоговым правам | По CRM-роли | По CRM-роли |
| Личные чаты | Нет | Нет | Нет |
| Закрытые проекты | В режиме администратора | Нет | По роли проекта |
Как отделы влияют на видимость данных
Отделы помогают назначать права сразу группе сотрудников и задают иерархию руководителей. Видимость данных всё равно рассчитывает конкретный инструмент: CRM, задачи, структура или диск.
В CRM доступны уровни «Свои», «Своего отдела», «Подотделов отдела», «Своих команд», «Своих команд и команд в подчинении», «Все открытые» и «Всех сотрудников». В задачах руководитель видит задачи подчинённых. Изменение структуры регулируется отдельно.
Структура компании не должна механически повторять штатное расписание. Для прав важна рабочая подчинённость: кто контролирует задачи, кто отвечает за клиентские данные и кто заменяет руководителя. Совместитель, сотрудник нескольких отделов и участник межфункциональной команды может получить несколько ролей. В CRM среди персональных и групповых наследуемых прав применяются более широкие разрешения, а детализированные права имеют приоритет. Для задач, проектов и диска действуют правила соответствующего инструмента. Поэтому дополнительная CRM-роль иногда открывает данные, которые никто не собирался показывать. Если сотрудника переместили в другой отдел, пересохраните его элементы CRM, чтобы права обновились, а затем повторите контрольный сценарий. Не делайте вывод по названию отдела или по одной строке в матрице. Проверяйте фактическое чтение, изменение, экспорт и удаление в каждом разделе. Для совместителей и временных назначений ведите отдельный список с датой пересмотра. Он нужен и после перевода, увольнения или длительного замещения руководителя в отделе, даже если должность не изменилась.
По умолчанию сотрудники могут просматривать структуру, а право менять её выдаётся отдельно. Возможность ограничить просмотр зависит от тарифа и проверяется под обычным сотрудником.
Как настроить роли CRM
Роли CRM проектируют по объектам и действиям, а не по должностям. Сначала определите, какие элементы сотрудник читает и меняет, затем назначайте роль отделу или пользователю.
Ролевая модель CRM доступна не на всех тарифах. Путь в облачной версии: CRM → Ещё → Настройки → Права доступа к CRM. Перед массовой настройкой проверьте его в своём портале.
- Составьте список объектов: контакты, компании, лиды, сделки по воронкам, счета и нужные настройки CRM.
- Для каждого объекта отметьте действия: чтение, добавление, изменение, удаление, экспорт и переходы между стадиями.
- Выберите нужный уровень из списка в настройках роли.
- Создайте роли по функции: менеджер, руководитель продаж, бухгалтер, контролёр качества. Название отдела не всегда подходит для роли.
- Назначьте роли сотрудникам, отделам, группам или проектам.
- Выберите конкретного сотрудника в форме проверки и посмотрите все назначенные ему роли.
- Проведите тест на карточках каждой воронки и на стадиях с отдельными ограничениями.
В CRM несколько наследуемых ролей обычно расширяют доступ, а детализированные права к элементу или стадии имеют приоритет. Поэтому формула «разрешение всегда побеждает запрет» неточна. Проверяйте спорное действие под нужным сотрудником, а не только в таблице настроек.
Если менеджеру нужно переносить сделку на определённую стадию, настройте это действие без доступа к ролям и воронкам.
Права задач, групп и проектов
Роль в задаче показывает участие сотрудника, а права задач определяют допустимые действия. Постановщик, исполнитель, соисполнитель и наблюдатель не получают автоматически право менять или удалять любую доступную задачу.
Настройка прав задач доступна не на всех тарифах. После снижения тарифа заданные права сохраняются, но менять их можно на «Профессиональном» и «Энтерпрайз». Отдельно регулируются редактирование, делегирование, смена исполнителя, просмотр, удаление, импорт и экспорт, шаблоны, потоки, роботы и сами права. Руководители видят задачи подчинённых.
У проекта есть дополнительный слой. Его владелец определяет, кто приглашает участников, видит и меняет задачи проекта, пишет в ленте и управляет сообщениями. Права на файлы и календарь проекта настраиваются отдельно. Разрешение «видеть все задачи проекта» не открывает автоматически папки проекта.
Новые настройки проектов распространяются постепенно; часть из них доступна только в веб-версии.
Права общего и личного диска
Общий и личный диски имеют разные права. Доступ к одному файлу не открывает весь диск.
Общий диск доступен не на всех тарифах. Где он есть, администратор по умолчанию имеет полный доступ, сотрудники — редактирование, а системные папки доступны только администратору. Для договоров и внутренних документов разделите корневые папки и сузьте права отделов.
На Моем диске можно открыть весь диск, папку или файл. По умолчанию полный доступ есть у владельца, его руководителя и администратора Битрикс24. Уровни: «Чтение», «Добавление», «Редактирование», «Делиться» и «Полный доступ». Любое право позволяет скачать доступный файл.
У документов сначала проверьте место хранения: Общий диск, Мой диск или файлы проекта. Затем посмотрите, что разрешено делать и наследует ли вложенная папка права родительской. Не храните общий регламент в личном диске сотрудника только потому, что он создал файл. И не открывайте корень Общего диска на редактирование ради одной папки обмена. Создайте отдельную папку, назначьте конкретную группу и проверьте скачивание, изменение, удаление и выдачу доступа дальше. Расширенные права доступны не на всех тарифах. При переходе с Демо или Профессионального тарифа на Базовый или Стандартный сотрудники могут потерять доступ к файлам Моего диска; восстановить его на этих тарифах нельзя. В проектах права на задачи, файлы и календарь проверяются раздельно, даже если участники совпадают. Отдельно убедитесь, что участник не может передать доступ дальше без согласования владельца. Результат запишите в матрице и повторите после изменений.
Кому нужен административный доступ
Административный доступ нужен тем, кто выдаёт права и отвечает за настройки, а не всем руководителям. Остальным достаточно ролей отдельных инструментов.
Количество администраторов зависит от тарифа. Если доступно несколько, назначьте резервного помимо первого — пользователя, зарегистрировавшего Битрикс24. Остальным делегируйте права инструментов.
Администратор не может просматривать личные чаты сотрудников. По умолчанию он также видит только открытые группы и проекты; для работы с закрытыми включает режим администратора. Это нужно учитывать при проверке инцидента: «администратор не видит проект» не всегда означает ошибку ролей.
Полный доступ фиксируйте вместе с целью, согласовавшим и датой отзыва.
Как проверить права тестовым пользователем
Проверка прав должна воспроизводить реальную работу под обычной учётной записью. Просмотр матрицы из-под администратора не показывает, что увидит менеджер, руководитель или участник проекта.

Пример полного сценария проверки
Сценарий рассчитан на менеджера, руководителя и участника проекта; в нём используются только тестовые карточки и файлы.
- Создайте сделки в двух отделах и подотделе, назначьте разных ответственных.
- Войдите менеджером: откройте свою сделку, измените разрешённые поля и попробуйте открыть чужую сделку без отметки «Доступен для всех».
- Попробуйте экспорт, удаление и переход на ограниченную стадию. Запишите результат.
- Войдите руководителем. Проверьте сделки и задачи своего отдела, подотдела и соседнего подразделения.
- Добавьте специалиста в проект, участникам которого не назначена CRM-роль. Он должен видеть разрешённые задачи проекта, но не получать доступ к CRM только из-за участия.
- Проверьте файлы проекта, Общий диск и тестовую папку на Моем диске: чтение, скачивание, изменение, удаление и передачу доступа.
- Переведите менеджера или добавьте совместителем, снова проверьте CRM и задачи.
- Исправьте ошибку, повторите проваленный шаг, затем сценарий целиком.
Результат проверки описывайте как короткий протокол: пользователь и его роли, исходные данные, действие, ожидаемый результат, фактический результат и исправление. Формулировка «доступ работает» бесполезна: чтение может быть закрыто, а экспорт или удаление остаться открытыми. Для CRM нужны карточки разных ответственных, отделов, воронок и стадий. Для задач — свои, подчинённых, другого отдела и проекта. Для диска — корневая папка, вложенная папка и отдельный файл. После изменения структуры повторяйте тест для совместителя и руководителя. Используйте только синтетические записи: тест прав не должен раскрывать клиентские данные проверяющему. Приёмку прав завершайте, когда обычные пользователи выполняют все критичные действия в соответствии с матрицей, а временные роли и административный режим отключены. Каждый провал воспроизведите до исправления, затем повторите шаг под тем же пользователем. Так случайный успешный результат не будет принят за исправление. Протокол сохраните для следующего изменения ролей сотрудника.
Типовые конфликтующие роли
Конфликт прав чаще возникает из-за нескольких назначений, наследования и смешения контуров. Исправлять нужно не симптом у одного пользователя, а источник разрешения.
| Симптом | Вероятная причина | Что проверить |
|---|---|---|
| Менеджер видит чужие сделки | Дополнительная персональная или групповая CRM-роль | Все роли сотрудника, отделы, группы и проекты в форме проверки CRM |
| Запрет на стадии не работает как ожидалось | Смешаны детализированные и наследуемые права | Правило элемента, правило стадии и тип каждого назначения |
| Участник проекта видит или меняет лишние задачи | Открыто право проекта либо общая роль задач | Общие права задач и блок задач внутри проекта |
| Задачи видны, а файлы проекта нет | Права проекта не покрывают файлы | Настройки раздела Файлы проекта |
| После перевода сотрудника доступ остался прежним | Роли и элементы не перепроверены после изменения структуры | Текущие отделы, роли сотрудника и контрольные карточки |
| Коллега видит слишком много на Моем диске | Доступ выдан на корень, а не на отдельную папку | Уровень доступа, наследование и расширенные права |
Не пытайтесь закрыть доступ второй наследуемой ролью: среди наследуемых прав применяются более широкие. Детализированное право к элементу или стадии имеет приоритет. Найдите источник разрешения, скорректируйте правило и повторите тест без реальных клиентских данных.
Матрица доступа для согласования
Матрица связывает объект, действие, уровень и роль. Её согласуют до настройки и используют для повторных тестов. Ниже пример, а не стандартные права Битрикс24.

| Объект | Действие | Менеджер | Руководитель | Администратор | Как проверить |
|---|---|---|---|---|---|
| Сделка | Читать | Свои | Свой отдел и подотделы | По административной CRM-роли | Открыть три тестовые сделки разных ответственных |
| Сделка | Экспортировать | Нет | По согласованию | По регламенту | Выгрузить тестовый список |
| Задача | Редактировать | Свои | Задачи отдела | По роли задач | Изменить срок и исполнителя |
| Проект | Приглашать участников | Нет | Если владелец или модератор | Не автоматически | Пригласить тестового пользователя |
| Общий диск | Менять файл | По назначенному праву к папке отдела | По назначенному праву | По регламенту | Изменить тестовый файл |
| Права | Менять настройки | Нет | Нет | Да или делегировано | Сохранить тестовое изменение |
Чек-лист согласования прав Битрикс24
- [ ] Перечислены структура, CRM, задачи, проекты, диск и администрирование.
- [ ] Для объектов заданы чтение, изменение, удаление, экспорт и управление правами.
- [ ] Отмечены совместители, временные участники и внешние пользователи.
- [ ] Проверены пересечения всех назначенных ролей.
- [ ] Учтены тариф, редакция Битрикс24 и доступность обновлений.
- [ ] Тесты идут без административных прав и только на синтетических данных.
- [ ] Есть владелец матрицы, дата проверки и срок отзыва временных прав.
Самостоятельная настройка подходит компании с понятной структурой, небольшим числом ролей и одним владельцем правил. Если несколько отделов используют разные воронки, сотрудники совмещают функции, есть закрытые проекты или чувствительные документы, одной таблицы без тестирования недостаточно.
Для проектирования ролей и проверки видимости используйте настройку Битрикс24. Если сотрудники видят лишнее или теряют доступ после изменений, проблему можно разобрать в рамках технической поддержки Битрикс24.