1С Битрикс · 8 мин чтения

Права доступа в Битрикс24: роли в CRM и что видит менеджер

Права доступа в Битрикс24 - это не галочка «включить CRM» для нового сотрудника, а отдельная настройка, от которой зависит, увидит ли стажёр чужую базу клиентов или менеджер случайно удалит сделку коллеги. На практике половина проектов, которые ко мне приходят на доработку, работают либо с правами «все видят всё», либо с правами, настроенными один раз три года назад и с тех пор не пересматривавшимися. Разберу, как устроена ролевая модель, что реально видит рядовой менеджер и как настроить доступ так, чтобы он соответствовал структуре компании, а не шаблону из коробки.

Как устроена ролевая модель в CRM Битрикс24

В Битрикс24 доступ строится на трёх уровнях, и путаница обычно возникает именно из-за того, что их путают между собой.

  • Права на модуль - доступ к самому разделу CRM: может ли пользователь вообще открыть вкладку «Сделки» или «Контакты».
  • Права доступа CRM (профили доступа) - что человек видит и может редактировать внутри модуля: свои записи, записи отдела, все записи компании.
  • Права на поля - отдельная настройка, которая прячет конкретные поля сделки или контакта (например, сумму сделки или телефон клиента) даже от тех, кому в целом сделка видна.

Эти три уровня накладываются друг на друга. Если у сотрудника нет доступа к модулю CRM, настройки профилей и полей вообще не сработают - он просто не попадёт в раздел. А если модуль открыт, но профиль доступа не назначен, по умолчанию Битрикс24 обычно даёт видеть только свои записи, что часто и приводит к жалобам вроде «я ничего не вижу, хотя вчера всё было».

Настройка профилей находится в разделе CRM > Настройки > Права доступа, и там же собран шаблон отчёта, который показывает, у кого какой уровень доступа - удобно свериться перед тем, как что-то менять руками.

Стандартные роли пользователей и что каждая роль видит

В типовой конфигурации Битрикс24 предлагает несколько ролей по умолчанию, но на практике я почти всегда их дорабатываю под структуру конкретного отдела продаж. Вот как выглядит стандартный расклад на проекте с отделом из 12-15 менеджеров и одним РОПом.

Роль Что видит Что может редактировать
Менеджер Свои сделки и контакты, назначенные на него лиды Только свои записи, без права удаления
РОП (руководитель отдела) Все сделки своего отдела, отчёты по подчинённым Сделки отдела, переназначение ответственных
Администратор CRM Все сущности во всех отделах, включая архив Полный доступ, включая настройки прав и полей
Директор / собственник Все данные и сводные отчёты по компании Обычно ограничен только просмотром и аналитикой

Важный нюанс: администратор CRM в Битрикс24 - это не то же самое, что администратор портала. Можно дать человеку полные права внутри CRM, не открывая ему доступ к биллингу, интеграциям и настройкам телефонии. На одном проекте с интернет-магазином на связке с СДЭК и Т‑Банк эквайрингом мы именно так и развели роли: бухгалтер видел все оплаты и статусы заказов, но не имел доступа до настроек вебхуков и API-ключей.

Бесплатный материал

🎁 Полезный скрипт в подарок

Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.

Без спама. Отписка в 1 клик.

Что видит рядовой менеджер по продажам

Здесь чаще всего и возникают конфликты. Стандартная логика «менеджер видит только свои сделки» звучит правильно, но на практике упирается в реальные рабочие сценарии.

  • Если клиент писал в компанию до найма конкретного менеджера, а потом попал именно к нему - лид может физически не отображаться, если права выданы только на «свои с даты назначения».
  • При замене ответственного (отпуск, увольнение) новый менеджер должен получить доступ к истории переписки и звонков, иначе теряется контекст сделки.
  • Менеджер, который работает с несколькими товарными направлениями, может состоять в двух отделах одновременно - тогда права настраиваются не по одному отделу, а по объединению групп.

По умолчанию рядовой менеджер не видит чужие сделки, суммы по чужим клиентам и общую воронку компании - это правильно с точки зрения безопасности, но иногда мешает работе, если в компании принято подхватывать клиентов друг у друга во время отпусков. Для таких случаев я обычно настраиваю отдельный профиль «замещающий менеджер» с временным расширенным доступом, который включается вручную на период отсутствия коллеги, а не держится включённым постоянно на всякий случай.

Отдельно стоит сказать про телефонию: даже если сделка менеджеру не видна, запись звонка может остаться доступной через общий журнал звонков, если права на него не разграничены отдельно от прав на CRM. Это частая дыра, которую не проверяют при первичной настройке.

Как настроить права доступа через профили и группы

Настройка вручную через галочки в интерфейсе работает, но на отделе больше 10 человек быстро превращается в хаос. Практический порядок, которого я придерживаюсь на проектах:

  1. Сначала описываю оргструктуру в разделе «Компания» - отделы и подчинённость, потому что права CRM опираются именно на неё, а не назначаются вручную каждому сотруднику.
  2. Создаю профили доступа под конкретные роли (не под конкретных людей), например «Менеджер продаж», «РОП», «Маркетолог только чтение».
  3. Для каждого профиля отдельно настраиваю права на лиды, сделки, контакты, компании и отчёты - в Битрикс24 это разные сущности, и права на них не наследуются автоматически друг от друга.
  4. Назначаю профили не пользователям напрямую, а группам/отделам - это экономит время при найме новых сотрудников, потому что достаточно добавить человека в отдел.
  5. Проверяю итоговый результат через тестового пользователя с минимальными правами, а не полагаюсь на то, что «настройки выглядят правильно» в интерфейсе.

На отдел из 15 человек с двумя направлениями продаж такая настройка с нуля обычно занимает 3-4 часа, если заранее понятна оргструктура, и до полутора рабочих дней, если структуру приходится выяснять по ходу дела через созвоны с заказчиком.

Отдельно нужно упомянуть входящие вебхуки, которые часто используют для интеграций с n8n, Telegram-ботами на aiogram или кастомными скриптами на Tilda. Вебхук создаётся от имени конкретного пользователя и наследует его права доступа в CRM, но по умолчанию его часто делают от имени администратора «для простоты», и тогда любой скрипт с этим вебхуком получает доступ ко всей базе, игнорируя настроенные профили. Правильный вариант - завести отдельного технического пользователя с правами ровно под задачу интеграции.

curl -X POST 
  "https://yourdomain.bitrix24.ru/rest/1/xxxxxxxx/crm.deal.list" 
  -d 'filter[ASSIGNED_BY_ID]=27' 
  -d 'select[]=ID' -d 'select[]=TITLE' -d 'select[]=OPPORTUNITY'

Здесь фильтр по ASSIGNED_BY_ID вручную ограничивает выборку сделками конкретного менеджера - полезно, если сам вебхук физически имеет более широкий доступ, а логика скрипта должна показывать пользователю только его данные, например в отчёте или Telegram-боте.

Ограничение доступа к отчётам, полям сделки и телефонии

Права на записи (сделки, лиды, контакты) и права на поля внутри записи - разные настройки, и это второй по частоте источник ошибок после путаницы с профилями.

Типичный кейс: маркетологу нужен доступ к сделкам для анализа воронки, но не нужно видеть персональные телефоны и email клиентов из соображений 152-ФЗ и внутренней политики компании по работе с персональными данными. В Битрикс24 это решается через настройку видимости полей в карточке CRM-сущности отдельно от прав на саму сущность - поле просто не отображается в интерфейсе для профилей без соответствующего доступа, при этом сделка целиком видна.

Отчёты в Битрикс24 наследуют права того профиля, от имени которого они строятся, поэтому если менеджеру доступны только свои сделки, а отчёт настроен на «всю компанию», система либо покажет пустые данные, либо ограничит выборку - в зависимости от типа отчёта. Перед сдачей проекта я всегда прогоняю отчёты под тестовым пользователем с правами рядового менеджера, потому что администратор в интерфейсе видит совсем другую картину и легко пропустить, что для менеджера отчёт просто не работает.

Если в компании настроена сквозная аналитика или интеграция с внешними системами хранения контактов, важно не выносить персональные данные клиентов в зарубежные облачные сервисы - для этого стоит держать хранение и обработку на серверах в России, это требование 152-ФЗ по локализации персональных данных, а не рекомендация для удобства.

Частые ошибки при настройке прав доступа

За несколько лет доработок Битрикс24 у разных заказчиков список повторяющихся проблем почти не меняется.

  • Права выдаются человеку, а не роли. Через полгода никто не помнит, почему у конкретного менеджера расширенный доступ, и это остаётся навсегда просто потому, что страшно что-то трогать.
  • Администраторов CRM больше, чем нужно. Обычно достаточно 1-2 человек с полным доступом, а не всего руководства компании «на всякий случай».
  • Уволенные сотрудники остаются с активным доступом. Деактивация пользователя в портале не всегда автоматически чистит переданные ему права и назначенные сделки.
  • Права не пересматриваются при росте отдела. Настройка, которая работала для 5 менеджеров, начинает давать сбои на 20, потому что появляются подгруппы и разные направления продаж.
  • Вебхуки и внешние интеграции работают от имени администратора. Уже разобрал это выше, но это настолько частая ошибка, что стоит упомянуть отдельно.

Если структура компании и роли за последний год менялись, а права доступа в CRM настраивались один раз при внедрении, разумно один раз пройтись по всем профилям заново, а не точечно закрывать дыры по мере обнаружения. Я делаю такой аудит как отдельную задачу перед более крупными доработками CRM, потому что дешевле один раз навести порядок в правах, чем потом разбираться, кто и почему получил доступ к чужой базе клиентов. Если нужна помощь с настройкой ролей под структуру именно вашей компании, можно посмотреть услуги по настройке и доработке CRM - обычно такая работа делается за несколько дней вместе с проверкой на тестовых пользователях.

Чтобы сайт работал без сбоев

Техподдержка

от 15 000 ₽/мес

Подробнее →

Частые вопросы

Может ли обычный менеджер увидеть сделки других менеджеров в Битрикс24?

По умолчанию нет, если профиль доступа настроен корректно и ограничивает видимость сделками, где менеджер указан ответственным. Но если права выданы небрежно (например, профиль «по умолчанию» с широким доступом ко всему отделу), менеджер может видеть чужие сделки, даже не подозревая об этом. Проверить это можно через раздел «Права доступа» в настройках CRM, посмотрев, какой профиль назначен конкретному пользователю.

Чем права на модуль CRM отличаются от прав доступа к сделкам?

Права на модуль решают, открывается ли у сотрудника раздел CRM вообще - это как ключ от двери в кабинет. Права доступа (профили) определяют, что человек увидит и сможет редактировать внутри этого кабинета: свои записи, записи отдела или все записи компании. Без прав на модуль настройка профилей не имеет смысла, потому что сотрудник просто не попадёт в CRM.

Как ограничить доступ к телефонии и записям звонков в Битрикс24?

Права на журнал звонков настраиваются отдельно от прав на CRM-сущности, и об этом часто забывают. Если нужно, чтобы менеджер слышал только звонки по своим клиентам, а не весь журнал компании, стоит явно проверить настройки в разделе телефонии, а не полагаться на то, что ограничение видимости сделок автоматически ограничивает и доступ к записям разговоров.

Нужно ли давать интеграциям и ботам права администратора CRM?

Нет, и это одна из самых частых причин утечек данных при доработках. Для вебхуков, ботов на aiogram или сценариев в n8n правильнее заводить отдельного технического пользователя с правами, ограниченными конкретной задачей интеграции, а не использовать административный вебхук ради простоты настройки.

Есть задача?

Обсудим в мессенджере

Расскажите, что нужно сделать — отвечу в течение 4 часов в рабочее время. Первая консультация бесплатно.

Самозанятый Калинкин Н. А. · работаю с физлицами и юрлицами

Продолжая пользование настоящим сайтом Вы выражаете своё согласие на обработку Ваших персональных данных (файлов куки) с использованием Yandex.Metrika.
Понятно