Заявка «дайте доступ» приходит одинаковой, а чинится каждый раз по-разному: у одного дело в роли CRM, у другого — в поле «Ответственный», у третьего задача просто не видна, потому что он в ней никто. Пока портал маленький, права раздают вручную по просьбе. На полусотне сотрудников это превращается в отдельную работу, а вопрос «кто вообще видит эту сделку» перестаёт иметь короткий ответ.
Как устроены права доступа в Битрикс24?
Единой системы прав на портале нет — их три, и они не сводятся друг к другу. CRM работает по ролевой модели: роль плюс уровень доступа отдельно на чтение, изменение, удаление, экспорт и импорт. Задачи ролей не знают вообще: доступ определяется участием — постановщик, ответственный, соисполнитель, наблюдатель, участник проекта. Группы, диск и живая лента — третья модель, со своими настройками приватности. Поэтому фраза «дать доступ к сделке и задаче по ней» означает две разные настройки в двух разных местах, и это первая причина, по которой доступ «выдали, а не работает».
Как настроить права доступа в CRM?
Раздел живёт в «CRM → Настройки → Права доступа». Роль назначается не только пользователю, но и отделу или группе — назначение на отдел удобнее всего, потому что новый сотрудник получает права автоматически, как только попадает в структуру компании. Уровни стандартные: нет доступа, свои, свои и отдела, свои и подотделов, все. Настраиваются они по каждой сущности отдельно и, у сделок и лидов, ещё и по стадиям — можно разрешить менять сделку в работе и запретить трогать выигранную.
Два практических правила. Ролей должно быть немного: три-пять, привязанных к отделам, а не по роли на человека — иначе матрица перестаёт читаться через полгода. И уровень «Все» у менеджеров — самая частая причина, по которой из CRM потом уносят базу; экспорт выключается отдельной колонкой, ей стоит пользоваться.
Почему сотрудник не видит сделку или контакт?
В девяти случаях из десяти роль ни при чём — дело в поле «Ответственный». Уровень «Свои» буквально означает «записи, где ответственный — я», поэтому смена ответственного мгновенно забирает доступ у прежнего владельца. Второй по частоте случай — связанные сущности: сделку сотрудник видит, а привязанную компанию нет, и карточка выглядит полупустой, хотя данные на месте. Третий — флаг «Доступен для всех» на карточке, который открывает конкретную запись мимо всей ролевой матрицы.
Проверять стоит по порядку: какая роль у пользователя → какой уровень именно у этой сущности → кто ответственный → в каком отделе структуры числится сотрудник → не экстранет-пользователь ли это. Первый же шаг, на котором ответ расходится с ожиданием, и есть причина.
Кто видит задачи и как дать доступ к ним?
У задач нет ни ролей, ни уровней. Видят задачу постановщик, ответственный, соисполнители, наблюдатели, участники группы, если задача в проекте, и руководитель — задачи своих подчинённых по структуре. Всё. Поэтому «дать права на задачу» технически невозможно: единственный способ пустить человека внутрь — добавить его участником, обычно наблюдателем. Робот «Управление наблюдателями» делает это шагом процесса — например, добавляет руководителя отдела в наблюдатели, когда сделка переходит на согласование, и убирает, когда согласование закончилось.
Почему робот видит запись, а сотрудник — нет?
Потому что выполняются они от разных лиц. Штатные роботы и действия бизнес-процессов работают от имени пользователя — создателя правила или ответственного, — и упираются ровно в его права: не видит запись человек, не сработает и действие. Приложения из Маркета устроены иначе: они обращаются к порталу по токену, который администратор выдал при установке, поэтому активити «Роботеки» читают и пишут запись независимо от того, кто запустил процесс.
Это снимает целый класс отказов вида «робот молча ничего не сделал» — но и требует аккуратности: раз права никого не остановят, проверку «а этому сотруднику вообще можно» надо ставить условием внутри процесса, а не надеяться на матрицу доступа. Если же процесс не отработал совсем, причина обычно не в правах — разбор типовых случаев собран в статье почему не работают роботы.
Как раздавать доступ автоматически?
Сами роли CRM автоматизировать нельзя: методов REST для их настройки в Битрикс24 нет, матрица правится только руками в интерфейсе. Зато автоматизируется всё, от чего доступ фактически зависит, — ответственный, отдел и состав участников.
- «Получить руководителя сотрудника» — возвращает прямого руководителя по структуре отделов; дальше его можно поставить наблюдателем или согласующим, не зашивая фамилии в шаблон.
- «Получить отдел сотрудника» — отдел ответственного, чтобы ветвить процесс по подразделению и не заводить отдельный шаблон на каждый отдел.
- «Сменить ответственного у связанных» — при передаче клиента переносит ответственного на связанные сделки, контакты и компании, чтобы новый владелец не остался с половиной карточки.
Что дальше
Начните с ревизии: выпишите роли, которые реально используются, и уровни по сделкам — обычно половина ролей оказывается дублями. Затем закройте экспорт там, где он не нужен, и переведите назначение ролей на отделы вместо конкретных людей. И добавьте в процессы шаг, который поддерживает ответственного в актуальном состоянии, — доступ в CRM держится именно на нём. Остальные кубики — в каталоге роботов. А если нужного нет, опишите задачу: «Роботека» делает недостающие активити бесплатно и выкладывает их в общую библиотеку.