Aller au contenu
Sécurité

Rôles WordPress : donner le bon accès à chaque personne

Rédacteur, responsable de boutique et administrateur n’ont pas besoin des mêmes droits. Organisez des comptes nominatifs et un retrait d’accès prévu dès le départ.

Équipe Hostiaz
3 min de lecture
Accorder un accès pour une mission précise, puis le retirer lorsqu’elle se termine.
Illustration originale Hostiaz · Accorder un accès pour une mission précise, puis le retirer lorsqu’elle se termine.
Dans cet article
  1. Décrire les tâches avant de choisir le rôle
  2. Utiliser des comptes distincts
  3. Tester les droits sur les actions réelles
  4. Prévoir le départ d’un intervenant
  5. Conserver un registre simple
  6. Un socle pour vos sites clients
  7. Sources et vérification

Partager le compte administrateur semble rapide jusqu’au jour où une modification doit être attribuée ou un prestataire quitte le projet. Les rôles WordPress permettent de définir un périmètre de travail. Leur utilisation devient vraiment utile lorsque chaque personne dispose de son compte et que les droits correspondent à une mission écrite.

Décrire les tâches avant de choisir le rôle

Énumérez les actions nécessaires : rédiger un brouillon, publier des articles, gérer des commandes, modifier une configuration ou installer une extension. La documentation WordPress présente notamment les rôles Administrateur, Éditeur, Auteur, Contributeur et Abonné. Leurs possibilités diffèrent ; un rôle ne doit pas être choisi uniquement parce que son nom paraît valorisant.

Exemple fictif : une rédactrice chargée de préparer des articles n’a pas automatiquement besoin de changer le thème. Un technicien qui intervient sur une panne peut avoir besoin de droits plus larges pendant son intervention. Ce besoin temporaire doit avoir une date de fin et un responsable.

Utiliser des comptes distincts

Créez un compte nominatif par personne, avec une adresse de récupération qu’elle contrôle. Évitez de faire circuler un mot de passe commun dans les messages du projet. Activez une authentification renforcée lorsque la configuration du site le permet et vérifiez la procédure de récupération avant de fermer le dernier accès disponible.

Les intégrations automatiques doivent aussi être identifiées. Un connecteur n’est pas un membre permanent de l’équipe : ses permissions, son propriétaire et son moyen de révocation doivent être connus. Retirer le compte d’un ancien intervenant ne suffit pas si une clé indépendante continue de donner accès au site.

Tester les droits sur les actions réelles

Connectez-vous avec un compte de test qui possède le rôle envisagé. Vérifiez qu’il peut accomplir les tâches prévues et qu’il ne peut pas modifier les éléments hors mission. Les extensions peuvent ajouter ou modifier des capacités ; la présence d’un rôle standard ne prouve pas que la configuration actuelle correspond exactement à la documentation.

Pour une boutique, contrôlez en particulier les commandes, les exports, les données clients et les remboursements. Donnez accès à ces informations seulement aux personnes qui en ont besoin. Le guide sur le contrôle des remboursements WooCommerce montre pourquoi une action commerciale sensible doit être vérifiée au-delà d’un bouton accessible.

Prévoir le départ d’un intervenant

À la fin de la mission, révoquez les accès temporaires, vérifiez les intégrations associées et conservez les contenus qui appartiennent au projet. Lorsqu’un compte possède des articles, choisissez explicitement ce qu’il advient de leur attribution. Ne supprimez pas un utilisateur à l’aveugle si cette action risque d’emporter des données utiles.

Une agence doit appliquer cette méthode à chaque client, y compris quand elle centralise son suivi. Notre comparaison entre WordPress Multisite et sites séparés permet d’examiner les conséquences d’une administration partagée. L’offre Agences Hostiaz présente son propre périmètre d’hébergement.

Conserver un registre simple

Un registre utile contient le nom du compte, le rôle, la mission, la date de création et la date de révision. Il ne contient pas les mots de passe. Révisez-le quand l’équipe change et après une intervention exceptionnelle. Pour organiser ce suivi, les offres de maintenance WPASSIST Care constituent une piste à examiner selon vos besoins, sans remplacer votre propre décision sur les accès autorisés.

Mission ; Rôle ; Compte nominatif ; Accès révoqué
Schéma illustratif Hostiaz · Mission → Rôle → Compte nominatif → Accès révoqué · Sélectionnez pour agrandir.

Sources et vérification

Sources primaires consultées le 30 septembre 2026.