Tři nejčastější chyby při předávání přístupu do WordPressu vypadají takto: poslat někomu svoje vlastní heslo, založit společný účet pro celé oddělení, nebo poslat heslo přes neuzavřený e-mail. Všechny tři jsou bezpečnostní průšvih. Správný postup zabere tři minuty a chrání váš web i osobu, které přístup dáváte.
Krok 1: Vytvořte nový účet
V administraci WordPressu jděte do Uživatelé → Přidat nového. Vyplňte uživatelské jméno (může být i e-mail), e-mail (kam se budou posílat notifikace) a celé jméno. Heslo můžete buď nechat WordPress vygenerovat (preferovaný způsob – heslo je dlouhé a silné), nebo zadat vlastní. V obou případech zaškrtněte “Poslat nové heslo uživateli e-mailem”.
Krok 2: Vyberte správnou roli
V rozbalovacím seznamu vyberte roli (Subscriber, Contributor, Author, Editor, Administrator). Nikdy nedávejte Administrator, pokud to není absolutně nutné. Při pochybnostech raději Editor – pokud uživatel později něco potřebuje, můžete mu práva navýšit.
Krok 3: Klikněte na Přidat uživatele
WordPress účet vytvoří a odešle uživateli e-mail s odkazem na nastavení vlastního hesla. Uživatel klikne, zadá nové heslo, a od té chvíle se přihlašuje pod svým účtem.
Co když e-mail nedorazí
WordPress posílá e-maily přes systémovou funkci serveru, která je v 30 % případů nespolehlivá. Pokud uživatel e-mail nedostává (kontroloval spam i potvrzené odesílatele), můžete mu heslo poslat přes bezpečnou cestu. Doporučená cesta: poslat heslo přes Signal, Bitwarden Send, 1Password sdílení, nebo aspoň přes 1ty.me, kde má heslo platnost jen pár hodin. NIKDY ne přes klasický e-mail, Messenger, SMS nebo Slack.
Co když uživatel chce, abyste mu “udělal účet i s heslem”
Krátká odpověď: tak to nedělejte. Vytvořte mu účet bez hesla a nechte ho heslo nastavit přes e-mailový odkaz. Pokud to nejde, vygenerujte silné heslo a předejte ho po bezpečné cestě s instrukcí, aby si ho ihned po prvním přihlášení změnil. Heslo, které si vy znáte, je heslo, které nemá nikdy nikdo jiný znát – vám důvěřuje, ale neměl by.
Co dělat, když uživatel odejde
Když někdo z týmu skončí, smažte mu účet nebo aspoň přepněte na roli Subscriber. WordPress se zeptá, co dělat s jeho příspěvky – buďto je přenese na jiného uživatele, nebo smaže. Doporučujeme přenést. Účet smazaného uživatele už se nikdy nemůže přihlásit, ani po obnovení e-mailového účtu. To je to, co potřebujete.
Tip: Veďte si seznam aktivních uživatelů s rolí a důvodem přístupu. Jednou za půl roku ho projděte. Účty, kterým nikdo neumí říct, k čemu jsou, smažte.