Ролі та права користувачів WordPress: як безпечно працювати з клієнтами й підрядниками
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Fe80ce5fe787c36439a158f7d45266d1d.png)
Над WordPress-сайтом рідко працює одна людина. До проєкту можуть підключатися редактори, SEO-фахівці, дизайнери, розробники та агенції. Але це не означає, що кожному з них потрібно видавати пароль адміністратора. У WordPress можна визначити, що конкретний користувач може робити на сайті. Тут працює просте правило: давати людині лише ті права, які потрібні для її роботи, а коли співпраця закінчилася — закривати доступ.
Зміст
- 1 Які ролі є у WordPress
- 2 Не передавайте власний пароль
- 3 А якщо потрібно закрити окремі сторінки
- 4 WordPress і хостинг — це різні доступи
- 5 Не залишайте старі доступи
- 6 Головне — не давати зайвого
Які ролі є у WordPress
У стандартній інсталяції є Administrator, Editor, Author, Contributor і Subscriber, а в WordPress Multisite — ще й Super Admin.
Administrator має найширші можливості: керує користувачами й важливими налаштуваннями, а залежно від конфігурації — також плагінами та темами. Видавати такі права кожному підряднику немає сенсу. Для роботи з контентом зазвичай достатньо інших ролей. Editor може працювати з матеріалами інших авторів, Author — створювати й публікувати власні записи, а Contributor — готувати їх без самостійної публікації.
Не передавайте власний пароль
Для кожного підрядника краще створювати окремий обліковий запис. SEO-фахівець, якого залучили на кілька місяців, отримає власний профіль, а після завершення робіт його роль можна змінити або доступ закрити. Це зручніше за один пароль на всю команду. До того ж, за наявності журналу дій простіше зрозуміти, хто саме вносив зміни.
Стандартних ролей іноді недостатньо. SEO-фахівцю, наприклад, може бути потрібне редагування сторінок і метаданих без можливості встановлювати плагіни. Тоді роль можна адаптувати під конкретний сценарій.
А якщо потрібно закрити окремі сторінки
Роль користувача й доступ до матеріалу — не одне й те саме. Роль визначає, що людина може робити в адмінпанелі, а обмеження перегляду — хто побачить конкретну сторінку на сайті. Сторінку можна зробити приватною або захистити паролем. Для особистих кабінетів, закритих баз знань чи контенту за підпискою вже знадобиться детальніше керування доступом.
WordPress і хостинг — це різні доступи
Обліковий запис WordPress не дає автоматичного доступу до файлів сервера, бази даних, DNS або панелі хостингу. Водночас людина із SFTP- чи SSH-доступом може змінювати файли сайту без профілю адміністратора WordPress. Тому доступи варто видавати під конкретне завдання. Розробнику можуть знадобитися SFTP і staging, а контент-менеджеру — лише CMS.
Це стосується й інфраструктури. Наприклад, в Antihost можна розділяти доступ до окремих сайтів, що зручніше для агенції або команди з кількома клієнтськими проєктами, ніж передавати основний обліковий запис власника. Є ще один рівень — права на файли та каталоги сервера. Вони впливають на оновлення WordPress, встановлення плагінів і завантаження файлів. Тому для WordPress-хостингу важливі не тільки ресурси сервера, а й те, як організоване керування сайтом і доступами до нього.
Не залишайте старі доступи
З часом у WordPress легко накопичуються профілі колишніх співробітників чи агенцій. Список користувачів варто час від часу переглядати: кому належить профіль, навіщо він потрібен і чи відповідає його роль поточним завданням. Особливо корисна така перевірка після зміни підрядника, завершення великого проєкту або передавання сайту новому власнику. Якщо доступ більше не потрібен, краще його закрити, а не залишати «про всяк випадок».
Головне — не давати зайвого
Універсальної ролі для всіх немає. Редактору потрібен доступ до контенту, розробнику іноді потрібні тимчасові адміністративні й серверні права, а зовнішньому автору може вистачити можливості створювати чернетки. Тому принцип простий: окремий профіль для кожної людини, лише необхідні їй права та періодичний перегляд активних доступів. Так набагато простіше контролювати, хто і що може змінювати на сайті.