WordPress szerepkörök és hozzáférés: milyen jogosultságot adj egy közösségimédia-menedzsernek és mit egy könyvelőnek
Gyakorlati útmutató weboldal-tulajdonosoknak: a minimális szerepkör, amit érdemes megadni minden együttműködőnek, hogy elkerüld a károkat és az adatszivárgást.
Van egy WordPress oldalad, és egy ponton már nem te vagy az egyetlen, aki bejelentkezik. Szeretnéd, hogy valaki publikáljon a blogon, valaki más lássa a rendeléseket a könyveléshez, esetleg egy fejlesztő módosítson valamit. A legtöbb ember reflexe, hogy gondolkodás nélkül osztogat „hozzáférést” — vagyis mindenkinek Adminisztrátor szerepkört. Ez a leggyakoribb hiba, és egyben a legdrágább is.
A WordPress rendelkezik egy szerepkör-rendszerrel, amit pontosan erre találtak ki: mindenki csak azt kapja meg, amire a munkájához szüksége van, semmivel sem többet. Egy közösségimédia-menedzsernek semmi keresnivalója a fizetési beállításokban, egy könyvelőnek pedig nincs szüksége arra, hogy oldalakat töröljön vagy megváltoztassa a sablont. Ebben a cikkben konkrétan megmutatom, milyen szerepkört adj kinek és miért.
Az öt standard WordPress szerepkör röviden
A WordPress alapból öt szerepkörrel érkezik, a legerősebbtől a legkorlátozottabbig:
- Adminisztrátor — bármit megtehet: megváltoztathatja a sablont, bővítményeket telepíthet, oldalakat törölhet, felhasználókat adhat hozzá és távolíthat el, minden beállításhoz hozzáfér. Ez a „széf kulcsa”.
- Szerkesztő (Editor) — bármelyik bejegyzést vagy oldalt publikálhatja, szerkesztheti és törölheti, beleértve mások tartalmát is, valamint kezeli a hozzászólásokat. Nem nyúl a beállításokhoz, a sablonokhoz vagy a bővítményekhez.
- Szerző (Author) — csak a saját bejegyzéseit írja, publikálja és szerkeszti. Nem látja és nem módosítja azt, amit mások csinálnak.
- Közreműködő (Contributor) — megírja a saját bejegyzéseit, de nem publikálhatja őket; jóváhagyásra beküldi. Nem tölthet fel képeket.
- Feliratkozó (Subscriber) — csak olvas és a saját profilját kezeli. Hasznos korlátozott hozzáférésű tartalmi területeknél.
Az egyszerű szabály: add a legkisebb szerepkört, amivel az illető még el tudja végezni a munkáját. Bővíteni bármikor tudsz, de a már megtörtént kárt nehéz helyrehozni.
Közösségimédia-menedzser: általában Szerkesztő, néha Szerző
Egy közösségimédia-menedzsernek vagy tartalomkészítőnek publikálnia kell a blogon, képeket kell hozzáadnia, esetleg frissítenie egy kampányoldalt. A Szerkesztő szerepkör mindezt lefedi anélkül, hogy hozzáférést adna a beállításokhoz, a fizetésekhez vagy az oldal szerkezetéhez.
Ha valaki új vagy külsős emberrel dolgozol, és egy extra biztonsági réteget szeretnél, kezdj a Szerzővel: ő csak a saját bejegyzéseit publikálja, és nem nyúlhat senki más munkájához. És ha minden bejegyzést látni akarsz, mielőtt élesbe kerül, a Közreműködő az ideális — ő ír, te jóváhagysz.
Amit NEM szabad: Adminisztrátor szerepkört adni neki, „hogy gyorsabb legyen”. Egy adathalászattal feltört közösségimédia-fiók Adminisztrátor jogokkal nyitott kapuvá válik az egész oldalhoz. Szerkesztő jogokkal a legrosszabb esetben egyetlen törlendő bejegyzés a kár.
A könyvelő: a különleges eset, amihez nincs kész szerepkör
Itt kezd bonyolulttá válni, mert a WordPressben nincs „Könyvelő” szerepkör. Egy könyvelő általában a rendeléseket, a számlákat és az értékesítési jelentéseket akarja látni — nem bejegyzéseket írni vagy a tartalomhoz nyúlni.
Ha WooCommerce webáruházat üzemeltetsz, létezik a Shop Manager (Bolti vezető) szerepkör, amely megtekintheti és kezelheti a rendeléseket és a jelentéseket. De vigyázz: a Shop Manager erős — megváltoztathatja a termékeket, az árakat, sőt bizonyos felhasználókat is. Egy könyvelőnek, akinek csak adatokat kell kinyernie, ez gyakran túl sok.
A legegészségesebb megoldások:
- Egy egyedi, csak olvasható szerepkör a rendelésekhez és jelentésekhez, amelyet egy szerepkör-kezelő bővítménnyel építesz fel.
- Vagy, még egyszerűbben, időszakos exportokat (CSV/PDF) küldesz neki, és egyáltalán nem adsz fiókot az oldalon.
A könyvelőnek gyakran nincs is szüksége élő hozzáférésre — tiszta adatokra van szüksége, időben.
Egyedi szerepkörök: amikor a standardok nem illenek
A valóság az, hogy nem mindenki fér bele szépen az öt szerepkör egyikébe. Itt jönnek képbe a szerepkör-kezelő bővítmények (mint a Members vagy a User Role Editor) — felépíthetsz egy szerepkört, amely pontosan az illető igényéhez igazodik: „látja a rendeléseket, de nem törölheti őket”, „csak a szolgáltatások oldalakat szerkeszti”, „látja a jelentéseket, de a beállításokat nem”.
Az elv ugyanaz marad; ezt „legkisebb jogosultság” elvének (least privilege) hívják: mindenki szigorúan csak azokat a jogosultságokat kapja meg, amelyekre szüksége van, semmi többet. Bürokráciának hangzik, de megkímél a kínos beszélgetésektől, amikor egy fiókot feltörnek, vagy egy együttműködő rossz szájízzel távozik.
Egy gyakorlati tipp: írd le valahová, kinek melyik szerepköre van és miért. Fél év múlva nem fogsz emlékezni rá, miért van „Andrásnak” hozzáférése a rendelésekhez — és egy világos lista az első védelmi vonalad.
Hozzáférési higiénia: néhány szabály, ami fontosabb a szerepkörnél
A megfelelő szerepkör csak a történet fele. A többi fegyelem kérdése:
- Egy fiók személyenként. Soha ne legyen közös „céges” bejelentkezés, amit hárman használnak — elveszíted a fonalat, ki mit csinált.
- Erős jelszavak és kétfaktoros hitelesítés (2FA), különösen az Adminisztrátor fiókoknál.
- Amikor valaki távozik, még aznap töröld vagy tiltsd le a fiókját, nem pedig „majd ha lesz időm”.
- Tartsd minimálison az adminisztrátorok számát. Ideális esetben egy-két ember, akiben megbízol.
- Időnként nézd át a felhasználói listát, és távolítsd el a fiókokat, amelyeket már nem ismersz fel.
A MPO Web Studio-nál, amikor átadunk egy oldalt, tiszta szerepkör-beállításokkal adjuk át, és pontosan elmagyarázzuk, kinek mije legyen. Ha már van oldalad, és nem vagy biztos benne, kinek mihez van hozzáférése, írj nekünk WhatsApp-on — együtt lefuttatunk egy gyors átvizsgálást, gond nélkül.
Gyakran ismételt kérdések
Adhatok valakinek ideiglenes hozzáférést, majd visszavonhatom?+
Igen. Bármikor megváltoztathatod egy felhasználó szerepkörét, vagy letilthatod/törölheted a fiókját. Rövid együttműködésekhez a legtisztább megközelítés, ha létrehozod a fiókot, megadod a szükséges minimális szerepkört, és törlöd, amikor a munka elkészült. Ne hagyj „alvó” fiókokat aktívan — ezek elfeledett biztonsági kockázatok.
Mi történik, ha véletlenül Adminisztrátor szerepkört adok valakinek?+
Amíg az illető megbízható, és nem végzett módosításokat, bemész a Felhasználók menübe, kisebb szerepkörre változtatod, és kész. A probléma az, amikor a fiók rosszindulatú kezekbe kerül, vagy feltörik — ezért adják ki az Adminisztrátor szerepkört nagyon óvatosan és a lehető legritkábban.
Tényleg szüksége van egy könyvelőnek WordPress fiókra?+
Gyakran nem. Ha csak számlákra és értékesítési jelentésekre van szüksége, biztonságosabb időszakos exportokat (CSV vagy PDF) küldeni neki, mint fiókot létrehozni az oldalon. Élő hozzáférést csak akkor adj, ha folyamatosan friss adatokra van szüksége — és akkor is korlátozott, csak olvasható szerepkörrel.
Honnan tudom, hogy az egyes szerepkörök pontosan milyen jogosultságokkal rendelkeznek?+
Minden standard szerepkör rendelkezik egy rögzített „képesség”-készlettel (jogosultságokkal), amelyet a WordPress hivatalosan dokumentál. Ha finom vezérlést szeretnél, egy szerepkör-kezelő bővítmény pontosan megmutatja, mit tehet meg az egyes szerepkörök, és lehetővé teszi a jogosultságok egyenkénti bejelölését vagy eltávolítását.
Kockázatos bővítményeket használni egyedi szerepkörökhöz?+
Nem, amíg jól ismert, frissített, jó értékelésekkel rendelkező bővítményeket választasz. Az igazi kockázat nem a szerepkör-bővítményből ered, hanem az embereknek adott túl széles jogosultságokból. Egy komoly szerepkör-kezelő bővítmény valójában csökkenti a kockázatot, mert lehetővé teszi, hogy pontosan a megfelelő mennyiséget add meg.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.