Когда подрядчику нужно быстро внести правку, самый простой путь кажется очевидным: отправить логин владельца и пароль администратора. Он же самый неудобный для контроля. Непонятно, кто менял настройки, какой доступ остался после проекта и что произойдёт, если пароль окажется в переписке.
В WordPress можно разделить работу по ролям и отдельным учётным записям. Это не заменяет резервную копию и аккуратный процесс изменений, но заметно уменьшает лишний доступ.
Какие роли есть в WordPress
В стандартной установке используются пять основных ролей. Их возможности могут быть изменены плагинами и темой, поэтому перед выдачей доступа стоит проверить права именно на вашем сайте.
| Роль | Для какой работы подходит | Ограничение |
|---|---|---|
| Администратор | Владелец и технический специалист, который управляет сайтом, настройками и пользователями | Полный доступ; выдавать только при понятной причине |
| Редактор | Контент-менеджер, который работает со всеми записями и страницами | Не должен получать доступ к настройкам сервера и плагинов без необходимости |
| Автор | Сотрудник, который создаёт и редактирует собственные записи | Не управляет чужим контентом и настройками сайта |
| Участник | Автор, который готовит материал для проверки редактором | Обычно не может сам опубликовать запись |
| Подписчик | Пользователь с минимальным входом на сайт | Не подходит для технических правок |
Для подрядчика по дизайну, SEO или разработке стандартной роли иногда недостаточно. Тогда используют отдельную роль с нужными capabilities или временно выдают расширенный доступ на конкретную операцию. Это лучше согласовать с человеком, который отвечает за сайт, а не выбирать «администратор» по привычке.
Как выдать доступ правильно
- Создайте отдельную учётную запись с понятным именем, а не передавайте общий логин.
- Опишите задачу и нужные действия: контент, плагин, тема, форма или диагностика.
- Выберите минимальную роль, с которой задача реально выполняется.
- Включите двухфакторную защиту, если она поддерживается сайтом или менеджером паролей.
- Перед изменениями сохраните резервную копию и договоритесь, где проверяется результат.
Если исполнителю нужен доступ к хостингу, базе данных или DNS, это отдельный уровень. Админка WordPress не заменяет серверные права, а серверный логин не должен автоматически давать полный доступ ко всем сайтам на аккаунте.
Что проверить после завершения работы
После сдачи задачи пересмотрите список пользователей и активные сессии. Временную учётную запись можно отключить или удалить, а постоянной — сменить роль. Проверьте также доступы к почте, хостингу, Git, платёжным системам и аналитике: они часто живут отдельно от WordPress.
Полезно вести простой журнал:
- кто получил доступ;
- для какой задачи;
- какая роль назначена;
- когда доступ выдан и когда должен быть закрыт;
- кто проверил результат и резервную копию.
Почему роль не решает всё
Права WordPress могут расширять плагины, а уязвимый или устаревший компонент способен обойти аккуратную настройку ролей. Поэтому доступы нужно сочетать с обновлениями, резервными копиями, отдельным тестовым контуром и понятным процессом публикации.
Не давайте подрядчику доступ «на всякий случай». Если после диагностики станет понятно, что требуется больше прав, их можно добавить на ограниченный срок и записать причину. Такой порядок проще проверить, чем пытаться восстановить историю после общей учётной записи.
Мини-чек-лист владельца
- у каждого исполнителя свой логин;
- роль соответствует задаче, а не статусу «проверенный человек»;
- администраторов немного и их список актуален;
- временные доступы имеют дату пересмотра;
- резервная копия проверена до правок;
- после завершения работы доступ закрыт или понижен;
- пароли не отправляются в открытом виде и не повторяются на других сервисах.
Официальное описание стандартных ролей и их возможностей есть в документации WordPress. Если сайт уже работает, а доступы выдавались разным исполнителям без журнала, начните с инвентаризации пользователей — это отдельная часть аккуратного администрирования WordPress.
Главное: подрядчику нужен не «доверенный пароль», а понятный набор разрешений. Раздельные аккаунты и закрытие временного доступа экономят время, когда нужно разобраться в изменениях или быстро вернуть сайт в безопасное состояние.
