WordPress uloge korisnika: pravi pristup za zaposlene i agencije i bezbedno brisanje starih naloga
Svako ko radi na vašem sajtu treba da ima tačno onoliko pristupa koliko mu je potrebno. Objašnjavamo WordPress uloge, kako dati pristup zaposlenima i agencijama i kako očistiti stare naloge.
Sadržaj članka
WordPress uloge korisnika određuju ko šta sme da radi na vašem sajtu: ko može da piše tekstove, ko da menja cene u prodavnici, a ko da instalira dodatke i briše stranice. Kod mnogih firmi se to ne podešava svesno – svako ko je ikada radio na sajtu dobio je administratorski nalog „da ne bi bilo problema“, i taj nalog je ostao aktivan i godinama kasnije. To je jedan od najčešćih bezbednosnih propusta koje viđamo. U ovom tekstu objašnjavamo koje uloge postoje, kome koju dodeliti, kako raditi sa agencijama i spoljnim saradnicima i kako redovno čistiti stare naloge.
Koje uloge postoje u WordPress-u
WordPress ima pet osnovnih uloga, a svaka naredna ima manje ovlašćenja od prethodne.
| Uloga | Šta može | Kome je namenjena |
|---|---|---|
| Administrator | sve: dodaci, teme, podešavanja, korisnici, brisanje sadržaja | vlasnik sajta i osoba zadužena za tehničko održavanje |
| Urednik (Editor) | objavljuje i menja sve tekstove i stranice, uključujući tuđe, upravlja komentarima | osoba koja vodi sadržaj na sajtu |
| Autor (Author) | piše, objavljuje i menja samo svoje tekstove, dodaje slike | zaposleni koji redovno piše za blog |
| Saradnik (Contributor) | piše i menja svoje tekstove, ali ne može da ih objavi niti da dodaje slike | povremeni ili spoljni pisci čiji tekst neko proverava |
| Pretplatnik (Subscriber) | samo menja svoj profil | registrovani posetioci, članovi |
Ako koristite WooCommerce, dobijate još dve uloge: Kupac (Customer), koju automatski dobija svako ko napravi nalog pri kupovini, i Menadžer prodavnice (Shop Manager), koji upravlja proizvodima, porudžbinama i podešavanjima prodavnice, ali ne može da instalira dodatke niti da menja ostale korisnike. Za zaposlenog koji obrađuje porudžbine to je gotovo uvek bolji izbor od administratora.
Princip najmanjih ovlašćenja
Osnovno pravilo je jednostavno: svako dobija ulogu koja mu je dovoljna za posao, i ništa više. Nije stvar u nepoverenju prema ljudima, već u tome što svaki administratorski nalog predstavlja ulaz u ceo sajt. Ako neko ukrade lozinku urednika, može da pokvari tekstove. Ako ukrade lozinku administratora, može da instalira zlonamerni kod, napravi skrivene naloge i preuzme sajt.
Manja ovlašćenja smanjuju i obične, slučajne greške. Praktične smernice:
- neka administratora budu jedan ili dva, ne pet ili deset;
- vlasnik firme treba da ima sopstveni administratorski nalog, čak i ako ga retko koristi – to je vaš ključ od kuće;
- osoba koja samo piše tekstove dobija ulogu autora ili urednika;
- osoba koja obrađuje porudžbine dobija ulogu menadžera prodavnice;
- svako ima svoj nalog – deljeni nalog „admin“ sa jednom lozinkom za sve onemogućava da znate ko je šta uradio.
Pristup za agencije i spoljne saradnike
Agencija koja održava sajt ili programer koji radi izmene obično zaista treba administratorski pristup, jer ažurira dodatke, teme i podešavanja. To je u redu, ali uz nekoliko pravila:
- Poseban nalog za svakog saradnika – ne dajte agenciji svoju lozinku. Napravite nalog sa njihovom poslovnom email adresom, tako da ga u svakom trenutku možete ugasiti bez menjanja svoje lozinke.
- Privremen pristup za jednokratne poslove – ako neko treba da popravi jednu grešku, nalog se pravi za taj posao i briše (ili spušta na nižu ulogu) kada se posao završi.
- Pristup hostingu i domenu odvojeno – WordPress nalog nije isto što i pristup hosting panelu, FTP-u ili registru domena. I tamo važi isto pravilo: posebni nalozi ili privremeni pristup, a glavne pristupne podatke čuva vlasnik firme.
- Jasno u dogovoru – u ugovoru ili ponudi za održavanje navedite ko ima pristup i šta se dešava sa pristupom kada saradnja prestane. Šta održavanje obično uključuje, pisali smo u tekstu održavanje sajta: šta obuhvata.
Ako agenciji želite da date pristup samo za sadržaj (na primer za pisanje blog tekstova), uloga urednika ili autora je dovoljna. Administratorska prava su potrebna samo za tehnički rad.
Bezbednost naloga
Prava uloga je samo pola posla – drugi deo je zaštita samih naloga. Nekoliko mera koje imaju smisla na svakom poslovnom sajtu:
- Jake i jedinstvene lozinke – koristite menadžer lozinki, a ne istu lozinku kao za email ili društvene mreže.
- Dvofaktorska autentifikacija – bar za administratore i urednike. Uključuje se dodatkom za bezbednost ili kroz hosting, ako ga nudi.
- Bez korisničkog imena „admin“ – to je prvo ime koje automatizovani napadi probaju.
- Ograničenje pokušaja prijave – otežava pogađanje lozinki.
- Ažurni dodaci i teme – ranjivost u zastarelom dodatku može da zaobiđe svaku lozinku.
Vodite računa i o tome ko ima pristup email adresi vezanoj za administratorski nalog, jer se preko nje resetuje lozinka. Šire o zaštiti sajta pisali smo u tekstu bezbednost sajta: SSL, bekapi i ažuriranja.
Uklanjanje starih naloga
Zaposleni odlaze, agencije se menjaju, a nalozi ostaju. Stari nalog sa slabom lozinkom za koju više niko ne zna je idealna meta. Zato jednom u nekoliko meseci, i obavezno kada neko napusti firmu ili prestane saradnja, prođite kroz listu korisnika:
- U administraciji otvorite Korisnici → Svi korisnici i filtrirajte po ulozi administratora.
- Za svaki nalog proverite da li znate čiji je i da li ta osoba i dalje radi na sajtu.
- Nalog koji više nije potreban obrišite. WordPress će pitati kome da prepiše sadržaj tog korisnika – izaberite postojeći nalog, da se tekstovi ne bi izgubili.
- Ako niste sigurni, prvo spustite ulogu na pretplatnika i promenite lozinku, pa obrišite kasnije.
- Promenite lozinke na hostingu, FTP-u i bazi ako je bivši saradnik imao i te pristupe.
Posebnu pažnju obratite na administratorske naloge koje ne prepoznajete. Ako se pojavi nalog koji niko nije napravio, to može biti znak da je sajt kompromitovan – u tom slučaju pogledajte tekst hakovan WordPress sajt: znaci i šta uraditi.
Prilagođene uloge – kada imaju smisla
Ponekad nijedna ugrađena uloga ne odgovara: na primer, želite da neko menja samo stranice sa cenovnikom ili samo određenu vrstu sadržaja. Postoje dodaci za upravljanje ulogama koji omogućavaju da napravite novu ulogu i precizno joj dodelite ovlašćenja. To je korisno, ali uz oprez – pogrešno dodeljeno ovlašćenje (na primer mogućnost menjanja drugih korisnika) može nehotice da da više prava nego što mislite. Za većinu malih firmi ugrađene uloge su sasvim dovoljne, a prilagođene uloge ima smisla uvoditi uz nekoga ko zna šta svako ovlašćenje znači. Izmene ovog tipa je dobro prvo isprobati na test kopiji sajta, kako je opisano u tekstu staging sajt i testiranje izmena.
Zaključak
Dobro podešene uloge korisnika su jeftina i efikasna zaštita: svako ima svoj nalog, ovlašćenja odgovaraju poslu, administratora je malo, a stari nalozi se redovno brišu. Agencijama i saradnicima dajte poseban nalog koji možete da ugasite, a glavne pristupe držite kod sebe. Ako želite da proverimo ko sve ima pristup vašem sajtu i da li je bezbednost podešena kako treba, pošaljite nam upit za besplatnu analizu i ponudu.
Česta pitanja
Da li agenciji treba dati administratorski pristup?
Ako agencija održava sajt, ažurira dodatke i menja podešavanja, administratorski pristup je obično potreban. Napravite joj poseban nalog, umesto da delite svoju lozinku, kako biste ga mogli ugasiti kada saradnja prestane.
Koju ulogu dati zaposlenom koji obrađuje porudžbine?
U WooCommerce prodavnici to je uloga menadžera prodavnice. Ona omogućava rad sa proizvodima i porudžbinama, ali ne i instaliranje dodataka niti upravljanje ostalim korisnicima.
Šta se dešava sa tekstovima kada obrišem korisnika?
WordPress pri brisanju pita da li da obriše sadržaj tog korisnika ili da ga dodeli drugom nalogu. Izaberite dodelu postojećem nalogu kako se tekstovi i stranice ne bi izgubili.
Koliko administratora treba da ima sajt male firme?
Obično jedan ili dva: vlasnik firme i osoba ili agencija zadužena za tehničko održavanje. Svima ostalima dovoljne su niže uloge poput urednika, autora ili menadžera prodavnice.
#WordPress#uloge korisnika#bezbednost#administracija sajta#održavanje