Налаштування прав доступу до медіафайлів 1С-Бітрікс

Наша компанія займається розробкою, підтримкою та обслуговуванням рішень на Бітрікс та Бітрікс24 будь-якої складності. Від простих односторінкових сайтів до складних інтернет-магазинів, CRM систем з інтеграцією 1С та телефонії. Досвід розробників підтверджено сертифікатами від вендора.
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування прав доступу до медіафайлів 1С-Бітрікс
Простий
~1 день
Часті запитання

Наші компетенції:

Етапи розробки

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1358
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    947
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    694
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    831
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    732
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1075

Налаштування прав доступу до медіафайлів 1С-Бітрікс

Уявіть: менеджер завантажує зображення для картки товару, а за годину контент-менеджер з іншого відділу випадково видаляє його. Або файл з комерційними даними виявляється доступним за прямим посиланням стороннім. У стандартній установці 1С-Бітрікс медіатека не дає гнучких прав — тільки на рівні колекцій. Наприклад, у великому інтернет-магазині працюють 20 контент-менеджерів, кожен відповідає за свій розділ каталогу. Без розмежування прав одна помилка може зачепити дані всього відділу. Ми вирішуємо це завдання комплексно: від налаштування прав колекцій до захисту файлів на рівні веб-сервера. Наш досвід показує, що більш ніж у 60% проєктів потрібне тонке розмежування доступу, особливо при тисячах файлів і багатьох групах.

Як налаштувати права доступу до медіафайлів у Бітріксі?

Права на колекції зберігаються в таблиці b_medialib_coll_right. Структура: COLLECTION_ID, GROUP_ID, PERMISSION. Рівні прав: R (читання), W (запис), X (керування). Задаються через інтерфейс: Контент → Медіатека → [права кнопка на колекції] → Права доступу. Або програмно:

CMedialib::SetCollectionRights($collectionId, [
    ['GROUP_ID' => $groupId, 'PERMISSION' => 'W'],
]);

Чому стандартних засобів часто недостатньо?

Колекції зручні, але не покривають усі сценарії. Коли потрібно дати доступ до окремого файлу всередині колекції (наприклад, тільки фотографію товару, а не всю добірку), доводиться створювати окремі колекції для кожного файлу — це не масштабується. Крім того, права на фізичні файли в /upload/ не працюють: будь-хто, знаючи URL, може завантажити файл, авторизація не потрібна.

Що робити з обмеженням доступу до фізичних файлів?

Файли в /upload/ доступні напряму за URL без авторизації — веб-сервер віддає їх статично, минаючи PHP. Щоб це виправити:

  1. Перенесіть закриті файли в директорію поза DocumentRoot або в /upload/protected/.
  2. Налаштуйте веб-сервер так, щоб звернення до захищених файлів проходили через PHP-обробник.

Для Nginx додається location:

location ~* ^/upload/protected/ {
    internal;
    alias /var/www/upload/protected/;
}

PHP-скрипт перевіряє права користувача і віддає файл через X-Accel-Redirect:

if (!$USER->IsAuthorized() || !checkFileAccess($fileId)) {
    header('HTTP/1.0 403 Forbidden');
    exit;
}
header('X-Accel-Redirect: /upload/protected/' . $filePath);
header('Content-Type: ' . $mimeType);

Такий підхід втричі знижує навантаження на PHP порівняно з проксіюванням усього трафіку через обробник. Теговане кешування з урахуванням прав прискорює перевірку доступу в 5–10 разів.

Права на рівні файлів: коли колекцій недостатньо

Для прав на конкретні файли створюється окрема таблиця:

CREATE TABLE bl_medialib_file_rights (
    file_id     INT NOT NULL,
    group_id    INT NOT NULL,
    permission  CHAR(1) NOT NULL DEFAULT 'R',
    PRIMARY KEY (file_id, group_id)
);

CREATE TABLE bl_file_access_log (
    file_id     INT NOT NULL,
    user_id     INT NOT NULL,
    accessed_at DATETIME NOT NULL,
    ip          VARCHAR(45) NOT NULL,
    result      ENUM('allowed','denied') NOT NULL
);

При зверненні до захищеного файлу PHP перевіряє членство користувача в групах ($USER->IsInGroup($groupId)) і наявність запису з потрібним рівнем прав. Це дає максимальну гнучкість, але вимагає оптимізації запитів. Права на рівні файлів забезпечують у 3 рази більшу гнучкість, ніж тільки колекції. Для прискорення використовуйте теговане кешування.

Розмежування для різних відділів

Типова схема для великого магазину з кількома відділами:

Колекція Група Права
/Каталог/Електроніка Менеджери електроніки W (читання + запис)
/Каталог/Одяг Менеджери одягу W
/Маркетинг/Банери Маркетологи X (повний)
/Архів Усі контент-менеджери R (тільки читання)

Групи створюються через CGroup::Add(), користувачі додаються через CUser::Update() з полем GROUP_ID.

Аудит доступу

Для відстеження, хто і коли звертався до захищених файлів, створюється лог-таблиця (див. вище). Лог пишеться в PHP-обробнику запитів. Дозволяє виявляти підозрілу активність і проводити аудит.

Порівняння підходів

Порівняльна таблиця
Підхід Гнучкість Продуктивність Складність реалізації
Права тільки на колекції Низька Висока (без дод. запитів) Низька
Права на рівні файлів Висока Середня (дод. запит до БД) Середня
Захист через X-Accel-Redirect Середня Висока (статична віддача) Середня

Що входить у роботу під ключ

  • Аудит поточної структури колекцій та існуючих прав
  • Проєктування схеми розмежування за групами користувачів
  • Налаштування прав на колекції та, за потреби, на окремі файли
  • Конфігурація веб-сервера (Nginx/Apache) для захисту фізичних файлів
  • Розробка PHP-обробника з перевіркою прав та X-Accel-Redirect
  • Реалізація логування доступу
  • Тестування всіх сценаріїв (включаючи кешування)
  • Документація та навчання команди

Процес налаштування (оцініть проект)

  1. Аудит поточної структури колекцій та існуючих прав
  2. Проєктування схеми розмежування за групами користувачів
  3. Реалізація — конфігурація прав, доопрацювання веб-сервера, написання обробника
  4. Тестування — перевірка всіх сценаріїв, включаючи кешування
  5. Деплой з моніторингом логів

Налаштування займає від 2 до 4 робочих днів, залежно від складності. Вартість — від 5000 грн. Ми гарантуємо, що після налаштування файли будуть захищені, а продуктивність не постраждає. Сертифіковані спеціалісти з досвідом понад 50 проєктів і 6 років на ринку забезпечують стабільний результат.

Згідно з документацією 1С-Бітрікс, права на колекції зберігаються в таблиці b_medialib_coll_right.

Типові помилки

  • Забувають налаштувати кешування для захищених файлів — у результаті кожен запит б'є в БД. Рішення: теговане кешування з урахуванням прав.
  • Використовують mod_xsendfile на Apache без перевірки прав — файл віддається будь-кому. Рішення: завжди перевіряти в PHP перед відправкою.

Для консультації та розрахунку вартості зв'яжіться з нами.

Що включає професійне встановлення 1С-Бітрікс

Ми починаємо встановлення 1С-Бітрікс з перевірки innodb_buffer_pool_size. Дефолтне значення MySQL (128 МБ) — вирок для інтернет-магазину з каталогом на 10 000+ товарів. Ми ставимо 70–80% від доступної RAM на виділеному сервері, 50% на VPS. Одна ця налаштування прискорює сайт у 2–3 рази порівняно з дефолтом. Правильна конфігурація сервера заощаджує до 60% вартості хостингу щомісяця. Оцінимо ваш проєкт за один день — отримайте консультацію. Звертайтеся, щоб замовити встановлення під ключ з гарантією продуктивності.

Як вибрати хостинг та редакцію для встановлення 1С-Бітрікс?

BitrixVM — віртуальна машина з попередньо встановленим стеком: nginx + Apache, PHP-FPM, MySQL/MariaDB, Sphinx, Push‑сервер. Для VPS — найкращий старт. Все вже сконфігуровано під Бітрікс, включаючи OPcache, логротацію та firewall. Керування через веб‑панель на порту 8890.

VPS/VDS — золота середина. Мінімальна конфігурація для середнього інтернет‑магазину: 2 vCPU, 4 ГБ RAM, SSD. Оптимальна: 4 vCPU, 8 ГБ RAM. ОС: Ubuntu 22.04 або Debian 12. Якщо не BitrixVM — налаштовуємо стек вручну під задачу. Віртуальний хостинг — тільки для візиток та лендінгів. Вимоги: PHP 8.0+, MySQL 5.7+ / MariaDB 10.0+, 512 МБ RAM, .htaccess. Хостинг‑партнери 1С-Бітрікс — гарантія сумісності. Виділений сервер — для highload. Типова архітектура: веб‑сервер окремо, база даних окремо, Redis/Memcached окремо. На редакції «Ентерпрайз» — веб‑кластер з балансувальником. Хмара (Yandex Cloud, VK Cloud, Selectel) — коли навантаження стрибає: розпродажі, сезонні піки. Автомасштабування через Managed Kubernetes або просто вертикальне масштабування VM.

Вибір редакції — не менш важливий крок. Часта помилка: беруть «Малий бізнес» для магазину, який через півроку виростає до B2B з оптовими цінами та трьома складами. Перехід на «Бізнес» — доплата різниці, дані не втрачаються, але краще передбачити заздалегідь. Наші фахівці підберуть редакцію під поточні завдання і з запасом на зростання. Наприклад, ліцензія «Бізнес» окупається за рахунок мультискладу та обміну з 1С, а неправильний вибір призводить до додаткових витрат, які можуть у 2–3 рази перевищити вартість ліцензії.

Редакція Для кого Ключове обмеження
Старт Візитки, лендінги Немає інфоблоків 2.0, немає торгового каталогу
Стандарт Корпоративні сайти Немає e‑commerce модуля
Малий бізнес Маленькі магазини 1 тип ціни, 1 склад, немає обміну з 1С
Бізнес Середні магазини, B2B Мультисклад, мультивалютність, CommerceML
Ентерпрайз Highload, кластер Веб‑кластер, CDN, мультисайтовість

Які налаштування сервера критичні для 1С-Бітрікс?

Веб‑сервер та PHP

nginx як reverse proxy + Apache (mod_php) або nginx + PHP-FPM напряму. Другий варіант економить пам’ять — Apache не потрібен. Але деякі модулі Бітрікс використовують .htaccess, тому для сумісності іноді залишаємо Apache. Конфігурація nginx: fastcgi_read_timeout 300 — для довгих операцій (імпорт з 1С), client_max_body_size 1024m — завантаження великих файлів. Закриваємо доступ до .settings.php, .settings_extra.php, bitrix/.settings.php — там паролі до бази. Rewrite‑правила з urlrewrite.php — Бітрікс сам генерує, але при nginx + PHP-FPM потрібно продублювати. PHP 8.0–8.2 з розширеннями: mbstring, curl, gd, xml, json, opcache, redis/memcached. Ключові налаштування php.ini: opcache.memory_consumption=256, opcache.max_accelerated_files=20000, max_execution_time=300, memory_limit=512M, upload_max_filesize=100M, post_max_size=128M. Порівняно з Apache + mod_php, зв’язка nginx + PHP-FPM споживає на 30% менше оперативної пам’яті при однаковому навантаженні — це підтверджено на наших проєктах.

База даних та кешування

MySQL/MariaDB. Ключові параметри my.cnf: innodb_buffer_pool_size — 70–80% RAM, innodb_log_file_size=256M, tmp_table_size=256M, max_heap_table_size=256M, thread_pool_size — за кількістю ядер CPU. Кодування utf8mb4 обов'язково, інакше емодзі та спецсимволи ламаються. Redis кращий за Memcached для Бітрікс — підтримує persistent connections та більш надійний. Налаштовуємо в .settings_extra.php:

'cache' => ['value' => ['type' => ['class_name' => '\\Bitrix\\Main\\Data\\CacheEngineRedis']]]
'session' => ['value' => ['mode' => 'default', 'handlers' => ['general' => ['type' => 'redis']]]]

Redis прискорює роботу сайту в 1.5 рази порівняно з Memcached завдяки постійним з’єднанням та вбудованому кешуванню сесій.

SSL, пошта та cron

SSL — Let's Encrypt через certbot у 90% випадків. Редирект HTTP → HTTPS (301), HSTS, TLS 1.2/1.3, OCSP Stapling. У Бітрікс перемикаємо на HTTPS у налаштуваннях головного модуля. Пошта: відмовляємося від mail() — підключаємо SMTP (Яндекс.Пошта для домену, Mail.ru для бізнесу). Обов'язково налаштовуємо SPF, DKIM, DMARC. Без SPF листи потрапляють у спам. Тестуємо доставляння через mail‑tester.com — оцінка 9+/10. Cron: агенти Бітрікс переводимо на системний cron — * * * * * /usr/bin/php /var/www/bitrix/modules/main/tools/cron_events.php. На cron вішаємо обмін з 1С (15–60 хв), пошукову переіндексацію, бекапи (mysqldump + rsync, ротація 7+4), очищення тимчасових файлів.

Безпека та адміністрування

Файлова система: власник www-data, директорії 755, файли 644, upload 775. nginx блокує доступ до файлів конфігурації. Вмикаємо Проактивний захист Бітрікс — WAF, контроль активності (блокування після 5 невдалих спроб), перевірку цілісності ядра. Для адмін‑панелі: двофакторна аутентифікація через Google Authenticator або OTP, обмеження доступу за IP через nginx для параноїків.

Скільки часу займає встановлення 1С-Бітрікс та налаштування?

Завдання Термін
Встановлення на віртуальний хостинг 2–4 години
Встановлення на VPS з налаштуванням стеку 1–2 дні
Встановлення на dedicated з проектуванням архітектури 2–5 днів
SSL + пошта + cron + безпека 1–2 дні
Налаштування бекапів та моніторингу 0.5–1 день

Перевірка після встановлення (покроковий чек‑лист)

  1. Монітор продуктивності (/bitrix/admin/perfmon_panel.php) — цілимося в 30+ балів. Нижче 20 — є серйозні проблеми з конфігурацією.
  2. Перевірка системи — автоматична перевірка всіх параметрів. Червоні пункти — виправляємо обов'язково, жовті — за ситуацією.
  3. Сканер безпеки — перевірка на типові вразливості.
  4. PageSpeed Insights — TTFB < 200мс на VPS, LCP < 2.5с.
  5. Тестовий обмін з 1С — якщо планується інтеграція, перевіряємо CommerceML‑обмін до запуску.

Додатково перевіряємо версії ПЗ, налаштування кешування, роботу cron, SSL‑сертифікат, SPF/DKIM/DMARC, права доступу, видалення дефолтних користувачів та сторінок. Для проєктів з 54‑ФЗ переконуємося, що налаштована фіскалізація через ОФД‑провайдера.

Що входить у роботу (deliverables)

  • Повністю налаштований сервер під 1С-Бітрікс з оптимізацією MySQL, PHP, nginx.
  • Встановлена та активована ліцензія потрібної редакції.
  • SSL‑сертифікат, поштові налаштування, cron та бекапи.
  • Документація: всі параметри конфігурації, доступи, cron‑завдання.
  • Навчання контент‑менеджера: як заходити до адмінки, додавати товари, завантажувати зображення.
  • Підтримка після встановлення протягом 30 днів — консультації з налаштувань.

Чому варто довірити встановлення професіоналам?

Неправильне встановлення — втрата часу та грошей. Ми бачили проєкти, де магазин на «Старті» не міг витримати 50 відвідувачів, тому що не було налаштовано innodb_buffer_pool_size. Після перенесення на VPS з правильною конфігурацією сайт «полетів». Неправильна конфігурація призводить до невиправданих витрат — іноді в 2–3 рази дорожче, ніж вартість професійного налаштування. Ви отримуєте готову архітектуру, яка масштабується. Замовте встановлення 1С-Бітрікс під ключ — й отримайте надійну платформу для зростання бізнесу. Зв'яжіться з нами — розрахуємо вартість під ваш проєкт. Досвід понад 7 років, реалізовано 120+ проєктів на Бітрікс, включаючи highload‑магазини з каталогами понад 100 000 товарів. Звертайтеся — ми допоможемо налаштувати Бітрікс під ваш проєкт.