Отталкивайтесь от задачи
Автору нужен доступ к своим материалам, редактору — к публикациям команды, техническому специалисту — к настройкам на время работы. Выдавайте минимальный набор действий, необходимый для конкретной ответственности.
Не используйте одну общую учётную запись. Персональный вход показывает, кто изменил материал, и позволяет отключить одного человека без смены пароля у всей команды.
Защитите привилегированные учётные записи
Оставьте ограниченное число администраторов, включите двухфакторную защиту и храните резервный способ восстановления. Для интеграций используйте отдельные пароли приложений или технические аккаунты с подходящими правами.
Регулярно просматривайте пользователей, особенно после завершения проекта или смены сотрудника. Неактивный доступ остаётся риском, даже если им давно не пользовались.
Контролируйте временный доступ
Перед работой согласуйте срок и действия, после завершения отзовите доступ. Если специалисту нужен сервер, права WordPress не заменяют отдельную защищённую учётную запись на сервере.
Документируйте владельца каждой привилегированной записи. Тогда восстановление доступа не будет зависеть от неизвестной почты или бывшего подрядчика.
Регулярно пересматривайте учётные записи
Раз в несколько месяцев сверяйте пользователей с актуальной командой и подрядчиками. Удаляйте или блокируйте лишние записи, проверяйте общие почтовые адреса и назначение сервисных аккаунтов. Для временного доступа заранее ставьте дату отзыва.
Администраторские действия полезно связывать с конкретным человеком. Персональная учётная запись, двухфакторная защита и журнал изменений дают больше контроля, чем один общий логин, пароль от которого невозможно отозвать у отдельного участника.
Нужна такая же проверка для вашего сайта или остались вопросы? Напишите нам — форма находится внизу этой страницы.



