Роли и доступы в WordPress: какие права давать SMM-менеджеру и какие бухгалтеру
Практическое руководство для владельцев сайтов: какую минимальную роль дать каждому сотруднику, чтобы избежать поломок и утечки данных.
У вас есть сайт на WordPress, и в какой-то момент вы уже не единственный, кто в него заходит. Вы хотите, чтобы кто-то публиковал в блоге, кто-то видел заказы для бухгалтерии, возможно, разработчик что-то поправил. Рефлекс многих — выдать «доступ», не задумываясь, то есть роль Администратора всем подряд. Это самая частая и самая дорогая ошибка.
В WordPress есть система ролей, придуманная именно для этого: каждый получает только то, что нужно ему для работы, и ничего сверх того. SMM-менеджеру нечего делать в настройках платежей, а бухгалтеру не нужна возможность удалять страницы или менять тему. В этой статье я конкретно покажу, какую роль давать каждому и почему.
Пять стандартных ролей WordPress вкратце
WordPress изначально предлагает пять ролей — от самой мощной до самой ограниченной:
- Администратор — может абсолютно всё: менять тему, устанавливать плагины, удалять страницы, добавлять и убирать пользователей, лезть в любые настройки. Это «ключ от сейфа».
- Редактор — публикует, редактирует и удаляет любые записи и страницы, в том числе чужие, управляет комментариями. Не трогает настройки, темы и плагины.
- Автор — пишет, публикует и редактирует только собственные записи. Не видит и не меняет работу других.
- Участник — пишет свои записи, но не может их публиковать; отправляет на утверждение. Не может загружать изображения.
- Подписчик — только читает и управляет своим профилем. Полезно для зон с ограниченным контентом.
Простое правило: давайте самую маленькую роль, при которой человек всё ещё может выполнять свою работу. Повысить можно всегда, а уже нанесённый ущерб исправить трудно.
SMM-менеджер: обычно Редактор, иногда Автор
SMM-менеджеру или контент-мейкеру нужно публиковать в блоге, добавлять картинки, возможно, обновлять страницу кампании. Всё это покрывает роль Редактора, не давая доступа к настройкам, платежам или структуре сайта.
Если вы работаете с новым или внешним человеком и хотите дополнительный слой безопасности, начните с Автора: он публикует только свои записи и не трогает чужую работу. А если вы хотите видеть каждую публикацию до выхода в свет, роль Участника идеальна — он пишет, вы утверждаете.
Чего делать НЕ надо: давать ему Администратора «чтобы быстрее». Аккаунт в соцсети, взломанный через фишинг, с правами Администратора превращается в открытую дверь ко всему сайту. С правами Редактора максимальный ущерб — одна запись на удаление.
Бухгалтер: особый случай без готовой роли
Вот здесь начинаются сложности, потому что в WordPress нет роли «Бухгалтер». Бухгалтеру обычно нужно видеть заказы, счета и отчёты по продажам — а не писать статьи и лезть в контент.
Если у вас магазин на WooCommerce, есть роль Управляющий магазином (Shop Manager), которая может видеть заказы и отчёты и управлять ими. Но осторожно: эта роль мощная — она может менять товары, цены и даже некоторых пользователей. Для бухгалтера, которому нужно лишь выгружать данные, этого часто слишком много.
Самые здоровые варианты:
- Персональная роль «только для чтения» на заказы и отчёты, созданная плагином управления ролями.
- Или, ещё проще, вы периодически присылаете ему выгрузки (CSV/PDF) и вообще не заводите ему аккаунт на сайте.
Часто бухгалтеру и не нужен доступ в реальном времени — ему нужны чистые данные вовремя.
Персональные роли: когда стандартных не хватает
На практике не каждый человек аккуратно вписывается в одну из пяти ролей. Здесь на помощь приходят плагины управления ролями (вроде Members или User Role Editor), которыми можно собрать роль точно под задачу человека: «видит заказы, но не может их удалять», «редактирует только страницы услуг», «видит отчёты, но не настройки».
Принцип остаётся тот же, он называется «минимальные привилегии»: каждый получает строго те права, которые ему нужны, и ничего сверху. Звучит как бюрократия, но это избавляет вас от неприятных разговоров, когда аккаунт взломан или сотрудник ушёл в обиде.
Практический совет: запишите где-нибудь, у кого какая роль и почему. Через полгода вы уже не вспомните, почему у «Андрея» есть доступ к заказам, — а чёткий список это ваша первая линия обороны.
Гигиена доступов: несколько правил важнее самой роли
Правильная роль — это половина дела. Остальное — дисциплина:
- Один аккаунт на человека. Никогда не общий «фирменный» логин на троих — вы теряете понимание, кто что сделал.
- Надёжные пароли и двухфакторная аутентификация (2FA), особенно для аккаунтов Администратора.
- Когда человек уходит, удаляйте или отключайте его аккаунт в тот же день, а не «когда будет время».
- Держите число администраторов на минимуме. В идеале — один-два человека, которым вы доверяете.
- Периодически просматривайте список пользователей и убирайте аккаунты, которые уже не узнаёте.
В MPO Web Studio, когда мы сдаём сайт, мы передаём его с аккуратно настроенными ролями и объясняем, у кого что должно быть. Если у вас уже есть сайт и вы не уверены, у кого какой доступ, напишите нам в WhatsApp — вместе быстро проведём проверку, без головной боли.
Частые вопросы
Можно ли дать кому-то временный доступ, а потом отозвать его?+
Да. Вы можете изменить роль пользователя в любой момент или отключить/удалить его аккаунт. Для коротких сотрудничеств чище всего создать аккаунт, дать минимально нужную роль и удалить его, когда работа завершена. Не оставляйте «спящие» аккаунты активными — это забытые угрозы безопасности.
Что делать, если я по ошибке дал роль Администратора?+
Пока человек надёжный и ничего не успел изменить, зайдите в раздел Пользователи, поменяйте его роль на меньшую — и всё. Проблема возникает, когда аккаунт попадает к злоумышленнику или его взламывают, — именно поэтому роль Администратора выдают очень осторожно и как можно реже.
Действительно ли бухгалтеру нужен аккаунт в WordPress?+
Часто нет. Если ему нужны только счета и отчёты по продажам, безопаснее присылать периодические выгрузки (CSV или PDF), чем заводить аккаунт на сайте. Давайте доступ в реальном времени, только если ему постоянно нужны свежие данные, — и тогда с ограниченной ролью «только для чтения».
Как узнать, какие права на самом деле у каждой роли?+
У каждой стандартной роли есть фиксированный набор «capabilities» (прав), официально задокументированный WordPress. Если вам нужен тонкий контроль, плагин управления ролями покажет, что именно может делать каждая роль, и позволит включать или убирать права по отдельности.
Рискованно ли использовать плагины для персональных ролей?+
Нет, если выбирать известные, обновляемые плагины с хорошими отзывами. Реальный риск исходит не от плагина ролей, а от слишком широких прав, выданных людям. Серьёзный плагин управления ролями наоборот снижает риск, потому что позволяет дать ровно столько, сколько нужно.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы БЕСПЛАТНО подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете.