Короткий ответ
- Для MCP лучше делать отдельную сервисную учетную запись 1С, а не использовать администратора.
- В большинстве сценариев достаточно чтения метаданных, части справочников, документов, отчетов или подготовленных выборок.
- Права на запись, проведение документов, удаление и администрирование стоит включать только точечно и под понятную задачу.
Какие права обычно достаточны
Набор прав зависит не от самого слова MCP, а от того, что именно должен делать инструмент. Если задача сводится к анализу конфигурации, поиску по структуре, чтению реквизитов, справочников, документов или заранее подготовленных отчетов, чаще всего хватает прав только на чтение. Это нормальный стартовый режим для сценариев вокруг AI для 1С.
Если речь идет о рабочей базе, минимальный набор прав почти всегда безопаснее полного доступа. MCP не должен автоматически получать роли администратора, полный доступ ко всем объектам или возможность выполнять любые команды от имени пользователя.
Почему лучше создавать отдельного пользователя 1С
Отдельная учетная запись нужна для изоляции прав и понятного контроля. Тогда можно точно видеть, какие объекты доступны MCP, какие действия ему разрешены и как журналировать обращения. Использовать обычную учетную запись бухгалтера, разработчика или администратора неудобно и рискованно: у таких пользователей обычно уже есть лишние роли.
- проще ограничить доступ только нужной информационной базой и объектами;
- проще запретить запись, удаление и проведение документов;
- проще анализировать журнал регистрации и поведение интеграции;
- проще отключить доступ без влияния на работу сотрудников.
Когда прав только на чтение уже мало
Расширенные права нужны только тогда, когда MCP действительно должен что-то менять: создавать документы, заполнять реквизиты, запускать обработки, выполнять обмены или массовые операции. Но даже в этом случае права лучше выдавать не широко, а под конкретные действия и после проверки сценария на тестовой копии.
Если у вас клиент-серверная архитектура и отдельная база данных, дополнительно важно разграничить доступ не только внутри 1С, но и на уровне инфраструктуры. Для таких сценариев полезно заранее продумать схему с SQL сервером для 1С, сервисными учетными записями и разделением ролей между приложением и базой.
Что важно проверить перед подключением MCP
Что важно учесть
- Определите, что именно должен делать MCP: только читать данные, анализировать метаданные или выполнять команды.
- Создайте отдельного пользователя 1С под интеграцию и выдайте ему только необходимые роли.
- Отключите лишние права на администрирование, удаление, проведение и изменение критичных объектов.
- По возможности сначала проверьте сценарий на тестовой базе или копии, а не на боевом контуре.
Практически правильный подход выглядит так: сначала минимальные права и чтение, затем проверка пользы сценария, и только после этого точечное расширение доступа. Для MCP в 1С это обычно надежнее, чем сразу выдавать широкие роли.