Partager le compte administrateur semble rapide jusqu’au jour où une modification doit être attribuée ou un prestataire quitte le projet. Les rôles WordPress permettent de définir un périmètre de travail. Leur utilisation devient vraiment utile lorsque chaque personne dispose de son compte et que les droits correspondent à une mission écrite.
Décrire les tâches avant de choisir le rôle
Énumérez les actions nécessaires : rédiger un brouillon, publier des articles, gérer des commandes, modifier une configuration ou installer une extension. La documentation WordPress présente notamment les rôles Administrateur, Éditeur, Auteur, Contributeur et Abonné. Leurs possibilités diffèrent ; un rôle ne doit pas être choisi uniquement parce que son nom paraît valorisant.
Exemple fictif : une rédactrice chargée de préparer des articles n’a pas automatiquement besoin de changer le thème. Un technicien qui intervient sur une panne peut avoir besoin de droits plus larges pendant son intervention. Ce besoin temporaire doit avoir une date de fin et un responsable.
Utiliser des comptes distincts
Créez un compte nominatif par personne, avec une adresse de récupération qu’elle contrôle. Évitez de faire circuler un mot de passe commun dans les messages du projet. Activez une authentification renforcée lorsque la configuration du site le permet et vérifiez la procédure de récupération avant de fermer le dernier accès disponible.
Les intégrations automatiques doivent aussi être identifiées. Un connecteur n’est pas un membre permanent de l’équipe : ses permissions, son propriétaire et son moyen de révocation doivent être connus. Retirer le compte d’un ancien intervenant ne suffit pas si une clé indépendante continue de donner accès au site.
Tester les droits sur les actions réelles
Connectez-vous avec un compte de test qui possède le rôle envisagé. Vérifiez qu’il peut accomplir les tâches prévues et qu’il ne peut pas modifier les éléments hors mission. Les extensions peuvent ajouter ou modifier des capacités ; la présence d’un rôle standard ne prouve pas que la configuration actuelle correspond exactement à la documentation.
Pour une boutique, contrôlez en particulier les commandes, les exports, les données clients et les remboursements. Donnez accès à ces informations seulement aux personnes qui en ont besoin. Le guide sur le contrôle des remboursements WooCommerce montre pourquoi une action commerciale sensible doit être vérifiée au-delà d’un bouton accessible.
Prévoir le départ d’un intervenant
À la fin de la mission, révoquez les accès temporaires, vérifiez les intégrations associées et conservez les contenus qui appartiennent au projet. Lorsqu’un compte possède des articles, choisissez explicitement ce qu’il advient de leur attribution. Ne supprimez pas un utilisateur à l’aveugle si cette action risque d’emporter des données utiles.
Une agence doit appliquer cette méthode à chaque client, y compris quand elle centralise son suivi. Notre comparaison entre WordPress Multisite et sites séparés permet d’examiner les conséquences d’une administration partagée. L’offre Agences Hostiaz présente son propre périmètre d’hébergement.
Conserver un registre simple
Un registre utile contient le nom du compte, le rôle, la mission, la date de création et la date de révision. Il ne contient pas les mots de passe. Révisez-le quand l’équipe change et après une intervention exceptionnelle. Pour organiser ce suivi, les offres de maintenance WPASSIST Care constituent une piste à examiner selon vos besoins, sans remplacer votre propre décision sur les accès autorisés.
Sources et vérification
Sources primaires consultées le 30 septembre 2026.