Préparer sa boutique aux pics d’activité
Stock, serveur, offres, logistique, campagnes : le rétroplanning des huit semaines avant le Black Friday,…
Lire plusAdministrateur, éditeur, auteur, contributeur : attribuer les bons droits pour éviter les accidents et les failles de sécurité.
Imaginons trois situations. Un stagiaire publie par erreur un brouillon qui n'était pas relu. Un ancien prestataire garde ses accès plusieurs mois après la fin de sa mission. Un collaborateur a un compte administrateur « pour aller plus vite ». Personne n'a voulu de faille : ce sont des droits donnés par commodité, jamais repris.
WordPress prévoit un système de rôles pour éviter cela : chaque personne reçoit uniquement les droits dont elle a besoin. Ce guide explique les cinq rôles de base, ce que chacun permet ou interdit, comment choisir le bon rôle pour chaque personne, et les règles d'hygiène qui évitent les accidents et limitent les dégâts en cas de compte compromis. Pour les premiers gestes dans l'administration, voir WordPress pour débuter.
Un rôle est un ensemble de permissions (créer un article, publier, installer une extension, gérer les utilisateurs). Chaque utilisateur WordPress a un rôle. Sur un site classique, il existe cinq rôles de base : administrateur, éditeur, auteur, contributeur et abonné. Sur un réseau de sites (multisite), un rôle supplémentaire, le super administrateur, gère l'ensemble du réseau.
| Rôle | Ce qu'il permet | Ce qu'il n'autorise pas |
|---|---|---|
| Administrateur | Tout sur le site : contenus, thèmes, extensions, utilisateurs, réglages | Aucune limite sur un site simple (sur un réseau, le super administrateur va plus loin) |
| Éditeur | Publier et gérer tous les contenus (articles et pages, y compris ceux des autres), modérer les commentaires, téléverser des médias | Installer des thèmes ou des extensions, gérer les utilisateurs, modifier les réglages du site |
| Auteur | Écrire, publier et gérer ses propres articles, téléverser des médias | Modifier les contenus des autres, publier des pages, toucher aux réglages |
| Contributeur | Écrire et modifier ses propres articles, en attente de relecture | Publier, téléverser des médias, modifier les contenus des autres |
| Abonné | Gérer son profil et lire les contenus du site | Créer ou modifier des contenus |
La règle qui évite l'essentiel des problèmes tient en une phrase : donnez à chaque personne le rôle le plus bas qui lui permet de faire son travail. Un compte compromis, une erreur de manipulation ou une extension douteuse ont alors des conséquences limitées à ce que le rôle permet. Un compte administrateur, lui, ouvre tout (voir sécuriser WordPress : 20 mesures essentielles et que faire si votre site est piraté).
Avant de choisir, rappelez-vous la différence entre article et page (voir article ou page WordPress) : un auteur publie des articles, pas des pages.
Certaines extensions ajoutent leurs propres rôles : une boutique WooCommerce, par exemple, ajoute un rôle de client et un rôle de gestionnaire de boutique. D'autres extensions (par exemple User Role Editor, à titre d'exemple) permettent de modifier les droits de chaque rôle. Ces outils sont utiles, mais ils compliquent la gestion : plus il y a de rôles sur mesure, plus il faut documenter qui a quoi. Modifiez-les sur une copie du site avant de les appliquer (voir créer un environnement de test). Sur un site multilingue (voir créer un site multilingue avec WordPress), demandez si l'extension de traduction ajoute ses propres rôles.
Les comptes de visiteurs (abonnés, clients) contiennent des données personnelles : voir RGPD : les obligations d'un site de PME (pas un conseil juridique).
Illustratif : une librairie indépendante tient un blog de recommandations. La gérante est administratrice. Une libraire responsable des contenus est éditrice : elle relit et publie. Deux libraires qui écrivent régulièrement sont auteurs. Un stagiaire de passage est contributeur : ses billets attendent la relecture. Un prestataire technique reçoit un compte administrateur nominatif pendant la mission, rétrogradé ensuite. Personne d'autre n'est administrateur, et un compte partagé « librairie » a été supprimé. Le jour où un mot de passe fuite, les dégâts possibles se limitent au rôle du compte concerné.
Nous travaillons 100 % à distance : pour faire relire vos accès, voir la maintenance WordPress (sur devis) et la création de site WordPress.
À lire aussi : Optimiser les images WordPress : la méthode, Gérer les avis clients sur WooCommerce, Espace membre WordPress : les solutions.
L'éditeur gère tous les contenus (articles, pages, commentaires) mais ne touche ni aux thèmes, ni aux extensions, ni aux utilisateurs, ni aux réglages. L'administrateur a tous les droits sur le site.
Auteur s'il publie seul ses articles, contributeur si ses textes doivent être relus avant publication. Le contributeur ne peut ni publier ni téléverser d'images.
Oui, avec du code ou une extension dédiée. C'est possible, mais chaque rôle sur mesure est à documenter et à tester sur une copie du site avant d'être appliqué.
Le retirer ou le rétrograder sans attendre. Faites une sauvegarde d'abord ; à la suppression, WordPress vous demande de réattribuer ou de supprimer les contenus du compte.
Non : impossible de savoir qui a fait quoi, et la sortie d'une personne oblige à changer le mot de passe de tous. Préférez un compte nominatif par personne.
Stock, serveur, offres, logistique, campagnes : le rétroplanning des huit semaines avant le Black Friday,…
Lire plusCommissions, visibilité, dépendance, marge : comment utiliser une marketplace comme levier sans lui confier toutes…
Lire plusPolitique de retour claire, parcours en 7 étapes, remboursement, échange, causes à analyser : transformer…
Lire plusDemandez un audit gratuit : nous relisons à distance les comptes et les points clés de votre site
Demander mon audit gratuit