Вы еще насоветуйте конфиг с поддержки снять для этого...
(2) Смотри как создано для уже существующих типовых пользователей.
Сначала заполняется Профиль доступа. Может быть даже несколько. Затем создается Группа доступа. И Группа ставится нужному Пользователю.
В группу лишнего не записывай. Профиль сделай только на то, что ему разрешено.
Ролей там в конфигурации наплодили типовым образом очень много. Их уже смысла нет ролями называть. Но они так названы.
Потренируйся на тестовой базе с набором разрешений в Профилях и в Группах доступа. Скорей всего, что получится почти все, как нужно.
(4) видимо как раз и придется снимать с поддержки...да еще и подпиской на событие решать.
Все типовые роли ДобавлениеИзменение* включают в себя правило проведения.
А в идеале надо получить пользователя с профилем "Кадровик (без доступа к зарплате)" и запретом проведения всех документов.
Нужно же проверять: когда этот Юзер открывает уже проведенный документ... Получается, что любая попытка перезаписи проведенного документа таким пользователем будет сбивать его с Проведения.
Требовать и эффективности, и гибкости от одной и той же программы — все равно, что искать очаровательную и скромную жену... по-видимому, нам следует остановиться на чем-то одном из двух. Фредерик Брукс-младший