Безопасность · Права и доступ

Права назначаются по оргструктуре, а не вручную

Роли вычисляются по позиции и подразделению, группы формируются автоматически по правилам, вход в систему — единый. Сменилась позиция сотрудника — доступ меняется вслед за ней.

Единый вход обеспечивает Keycloak. Источник ролей — оргштатная структура, синхронизированная с 1С:ЗУП; права на документ управляются ACL-моделью.

Проблема

Права раздаются вручную и быстро расходятся с реальностью

Сотрудник сменил должность — доступы остались старыми. Завели нового — права настраивают по памяти. Отдельные логины в каждую систему плодят учётные записи и оставляют бреши.

Доступ переживает должность

После перевода в другое подразделение у сотрудника остаются права предыдущей роли — иногда на годы.

Настройка по образцу

Новому сотруднику выдают права «как у коллеги», вместе с лишними, которые тот получил когда-то по случаю.

Учётки без хозяина

У каждой системы свой логин. При увольнении часть записей остаётся активной, потому что про них никто не вспомнил.

Решение

Доступ связан с оргструктурой

Роли вычисляются по позиции и подразделению, группы формируются автоматически по правилам, а вход выполняется через единый механизм аутентификации. Права на конкретный документ настраиваются поверх этого, ACL-моделью.

ВозможностьЧто даёт
Единый вход (SSO)Один набор учётных данных на всю систему, включая мобильное приложение
Вычисляемые группыГруппы пользователей формируются автоматически по правилам — вести списки вручную не нужно
Мета-ролиРоли назначаются по позиции и подразделению в оргштатной структуре
ACL-модель доступаПрава на уровне отдельного документа и папки, с наследованием и явными исключениями
Делегирование правПередача прав и задач на период отсутствия — общий механизм платформы

Что показываем на демонстрации

  • Вход в систему через единый вход (SSO).
  • Роль, автоматически назначенная сотруднику по позиции в оргструктуре.
  • Перевод сотрудника и изменение доступа вслед за позицией.
  • Делегирование прав на период отпуска.
  • Журнал аудита: кто и когда обращался к документу.

Сценарии демонстрируются на DEMO-стенде под задачи заказчика.

Платформа и смежные модули

  • Keycloak — поставщик единого входа для всех интерфейсов системы.
  • Оргштатная структура — источник ролей, синхронизируется в том числе с 1С:ЗУП.
  • Замещения и аудит — делегирование прав и журнал действий работают одинаково во всех модулях.
  • ИИ-советник — запросы выполняются в правах задавшего вопрос сотрудника.
  • Персональные данные — доступ к клиентским и кадровым данным разграничен, обращения фиксируются.
Скриншот: карточка сотрудника с вычисленными ролями по позиции и настройка прав на документ
Почему Руксео

Доступ следует за должностью

Правило вместо списка

Группы и роли описываются правилами по оргструктуре, поэтому кадровое изменение автоматически становится изменением доступа.

Один логин

Единый вход убирает отдельные учётные записи по модулям — вместе с брешами, которые они создают.

Российский стек

PostgreSQL, российские операционные системы и офисные пакеты. Заявка на включение в реестр российского ПО подана 26.07.2026.

Разберём вашу ролевую модель на стенде

Соберём правила назначения ролей по вашей оргструктуре, обсудим подключение единого входа и требования службы безопасности к аудиту.