Короткий ответ
- Режим только на чтение для MCP обычно реализуем и безопаснее полного доступа.
- Лучше начинать именно с чтения метаданных, справочников, документов и подготовленных выборок.
- Права на запись, проведение документов и административные команды стоит включать только под отдельные проверенные сценарии.
Почему режим только на чтение обычно лучший старт
Для первых AI-сценариев вокруг 1С чаще всего достаточно, чтобы агент мог читать структуру конфигурации, находить нужные объекты, смотреть реквизиты, делать выборки и анализировать данные без изменения рабочей базы. Такой режим заметно снижает риск случайных записей, перепроведения документов, запуска обменов и других действий, которые могут повлиять на рабочий контур.
Если вы планируете среду под AI для 1С, логично начинать именно с read-only доступа, а не с полного набора прав. Это позволяет сначала проверить пользу MCP на реальных задачах и только потом решать, нужно ли расширение возможностей.
Что именно можно открыть MCP без записи
Ограничение обычно настраивают не на уровне общей идеи, а на уровне конкретных операций и источников. MCP можно дать доступ только к тем данным, которые реально нужны: например, к метаданным конфигурации, части справочников, документам, журналам или заранее подготовленным отчетам и выборкам.
- чтение метаданных и структуры конфигурации;
- чтение ограниченного набора справочников и документов;
- доступ к подготовленным выгрузкам, представлениям или API;
- запрет на запись, удаление, перепроведение и административные действия.
Когда одного read-only уже недостаточно
Если AI должен не только анализировать, но и создавать документы, менять реквизиты, запускать обработки или выполнять действия от имени пользователя, одного режима чтения уже мало. В таком случае права расширяют точечно и только под понятный сценарий, а не сразу на всю базу.
Отдельно важно учитывать архитектуру самой 1С. Если база работает в клиент-серверном режиме, полезно заранее проверить, как разграничены роли между сервером приложений и базой данных. Для таких задач критична аккуратно настроенная инфраструктура 1С с SQL Server, а не только права внутри MCP.
Что важно учесть перед запуском
Что важно учесть
- Создайте отдельную сервисную учетную запись для MCP, а не используйте администратора.
- Ограничьте доступ только нужной базой, объектами и командами.
- По возможности сначала проверяйте интеграцию на тестовой копии, а не на боевой базе.
- Включите журналирование, чтобы понимать, какие запросы и к каким данным выполняет AI-инструмент.
Практически безопасный путь выглядит так: сначала чтение, потом проверка сценария, и только после этого точечное расширение прав. Для MCP вокруг 1С это обычно более надежный подход, чем сразу давать доступ на запись.