Роли пользователей WordPress: как дать подрядчику безопасный доступ

Роли пользователей WordPress: как дать подрядчику безопасный доступ

Когда подрядчику нужно быстро внести правку, самый простой путь кажется очевидным: отправить логин владельца и пароль администратора. Он же самый неудобный для контроля. Непонятно, кто менял настройки, какой доступ остался после проекта и что произойдёт, если пароль окажется в переписке.

В WordPress можно разделить работу по ролям и отдельным учётным записям. Это не заменяет резервную копию и аккуратный процесс изменений, но заметно уменьшает лишний доступ.

Какие роли есть в WordPress

В стандартной установке используются пять основных ролей. Их возможности могут быть изменены плагинами и темой, поэтому перед выдачей доступа стоит проверить права именно на вашем сайте.

Роль Для какой работы подходит Ограничение
Администратор Владелец и технический специалист, который управляет сайтом, настройками и пользователями Полный доступ; выдавать только при понятной причине
Редактор Контент-менеджер, который работает со всеми записями и страницами Не должен получать доступ к настройкам сервера и плагинов без необходимости
Автор Сотрудник, который создаёт и редактирует собственные записи Не управляет чужим контентом и настройками сайта
Участник Автор, который готовит материал для проверки редактором Обычно не может сам опубликовать запись
Подписчик Пользователь с минимальным входом на сайт Не подходит для технических правок

Для подрядчика по дизайну, SEO или разработке стандартной роли иногда недостаточно. Тогда используют отдельную роль с нужными capabilities или временно выдают расширенный доступ на конкретную операцию. Это лучше согласовать с человеком, который отвечает за сайт, а не выбирать «администратор» по привычке.

Как выдать доступ правильно

  1. Создайте отдельную учётную запись с понятным именем, а не передавайте общий логин.
  2. Опишите задачу и нужные действия: контент, плагин, тема, форма или диагностика.
  3. Выберите минимальную роль, с которой задача реально выполняется.
  4. Включите двухфакторную защиту, если она поддерживается сайтом или менеджером паролей.
  5. Перед изменениями сохраните резервную копию и договоритесь, где проверяется результат.

Если исполнителю нужен доступ к хостингу, базе данных или DNS, это отдельный уровень. Админка WordPress не заменяет серверные права, а серверный логин не должен автоматически давать полный доступ ко всем сайтам на аккаунте.

Что проверить после завершения работы

После сдачи задачи пересмотрите список пользователей и активные сессии. Временную учётную запись можно отключить или удалить, а постоянной — сменить роль. Проверьте также доступы к почте, хостингу, Git, платёжным системам и аналитике: они часто живут отдельно от WordPress.

Полезно вести простой журнал:

  • кто получил доступ;
  • для какой задачи;
  • какая роль назначена;
  • когда доступ выдан и когда должен быть закрыт;
  • кто проверил результат и резервную копию.

Почему роль не решает всё

Права WordPress могут расширять плагины, а уязвимый или устаревший компонент способен обойти аккуратную настройку ролей. Поэтому доступы нужно сочетать с обновлениями, резервными копиями, отдельным тестовым контуром и понятным процессом публикации.

Не давайте подрядчику доступ «на всякий случай». Если после диагностики станет понятно, что требуется больше прав, их можно добавить на ограниченный срок и записать причину. Такой порядок проще проверить, чем пытаться восстановить историю после общей учётной записи.

Мини-чек-лист владельца

  • у каждого исполнителя свой логин;
  • роль соответствует задаче, а не статусу «проверенный человек»;
  • администраторов немного и их список актуален;
  • временные доступы имеют дату пересмотра;
  • резервная копия проверена до правок;
  • после завершения работы доступ закрыт или понижен;
  • пароли не отправляются в открытом виде и не повторяются на других сервисах.

Официальное описание стандартных ролей и их возможностей есть в документации WordPress. Если сайт уже работает, а доступы выдавались разным исполнителям без журнала, начните с инвентаризации пользователей — это отдельная часть аккуратного администрирования WordPress.

Главное: подрядчику нужен не «доверенный пароль», а понятный набор разрешений. Раздельные аккаунты и закрытие временного доступа экономят время, когда нужно разобраться в изменениях или быстро вернуть сайт в безопасное состояние.

 
Менджер ZM

Чем могу помочь?

Этот сайт собирает техническую информацию (куки), которая используется для обеспечения функционирования сайта, например, сохранение настроек пользователя, поддержка аутентификации, обеспечение безопасности и конфиденциальности данных. Данный тип файлов является обязательным и не подлежит отключению. Сайт запоминает выбор настроек куки на 1 год. По окончании этого периода Сайт повторно запросит Ваше согласие.
Узнать