Sébastien Laframboise

Comprendre les rôles et permissions dans WordPress

Comprendre les rôles et permissions dans WordPress

Donner un accès à WordPress ne devrait pas vouloir dire donner les clés de tout le site. Les rôles et permissions WordPress servent à limiter chaque compte aux tâches qu’il doit réellement accomplir : publier un article, relire un texte, gérer les commentaires ou administrer le site.

Le principe à appliquer est simple : attribuez le niveau d’accès le moins élevé qui permet à la personne de faire son travail. Cette approche du moindre privilège est recommandée dans le guide des utilisateurs pour les extensions WordPress. Elle réduit les risques de modification accidentelle et facilite la gestion des accès au fil du temps.

Quelle est la différence entre un rôle et une permission?

Dans WordPress, un rôle est un ensemble de permissions prédéfinies. Une permission, aussi appelée capability, correspond à une action précise, comme modifier un article, publier du contenu, téléverser une image, gérer les extensions ou modifier les réglages du site.

Par exemple, le rôle Auteur possède les permissions nécessaires pour créer, publier et modifier ses propres articles, mais non ceux d’une autre personne. Le rôle Éditeur peut plutôt gérer le contenu de plusieurs auteurs. WordPress comprend six rôles natifs : Super Admin, Administrateur, Éditeur, Auteur, Collaborateur et Abonné. La documentation officielle sur les rôles et capacités présente les droits associés à chacun.

Un rôle ne décrit donc pas le statut d’une personne dans votre entreprise. Il décrit ses responsabilités concrètes sur le site. Une personne propriétaire de l’entreprise n’a pas automatiquement besoin du rôle Administrateur si elle doit seulement approuver et publier des articles.

Quel rôle donner à chaque utilisateur?

ProfilRôle conseilléAccès principal
Responsable technique du siteAdministrateurGérer les utilisateurs, les réglages, les thèmes, les extensions et les mises à jour.
Responsable du contenu ou des communicationsÉditeurCréer, modifier, publier et supprimer le contenu, y compris celui des autres utilisateurs.
Rédacteur qui publie ses textesAuteurCréer, publier et gérer ses propres articles, ainsi que téléverser des médias.
Rédacteur dont les textes doivent être approuvésCollaborateurRédiger et modifier ses brouillons, sans publier ni téléverser de fichiers par défaut.
Membre, client ou lecteur inscritAbonnéGérer son profil et accéder au contenu réservé configuré par le site.

Administrateur : à réserver à la gestion technique

Sur une installation WordPress à site unique, l’Administrateur peut gérer les réglages, les utilisateurs, les thèmes, les extensions et les mises à jour. Il peut aussi créer ou supprimer des comptes. Réservez ce rôle à la personne qui assure réellement le maintien technique du site.

Évitez de l’attribuer à une rédactrice, à une agence de contenu ou à une personne qui doit seulement mettre à jour une page. L’accès aux extensions et aux options générales peut avoir des conséquences bien au-delà du contenu. Avant une intervention technique, prévoyez une sauvegarde et une vérification : consultez la méthode pour mettre WordPress à jour sans briser son site.

Éditeur : pour gérer la publication

L’Éditeur convient à la personne responsable de la qualité et de la publication du contenu. Elle peut gérer les articles et les pages, y compris ceux créés par d’autres comptes, administrer les catégories et modérer les commentaires. Elle ne gère toutefois pas les extensions, les réglages généraux ou les utilisateurs.

Donnez ce rôle à la personne qui coordonne un blogue, révise les textes de plusieurs collaborateurs ou maintient les pages courantes du site. C’est généralement le bon équilibre pour une personne responsable des communications.

Auteur : pour publier ses propres articles

L’Auteur peut rédiger, publier, modifier et supprimer ses propres articles publiés. Il peut aussi téléverser des images et d’autres fichiers autorisés. Il ne peut pas modifier les articles rédigés par d’autres utilisateurs ni gérer les pages du site.

Ce rôle est utile lorsqu’une personne doit publier ses chroniques ou ses nouvelles sans passer par une approbation interne. Avant de l’accorder, clarifiez votre processus éditorial : un article publié devient visible selon les réglages de visibilité choisis.

Collaborateur : pour soumettre un texte à approbation

Le Collaborateur peut créer et modifier ses propres articles, mais ne peut pas les publier. Un Éditeur ou un Administrateur doit donc relire et publier le texte. Par défaut, ce rôle ne permet pas non plus de téléverser des médias.

Privilégiez-le pour un rédacteur occasionnel, une personne invitée ou toute personne qui fournit du contenu sans contrôler la publication finale. Si des images sont nécessaires, elles peuvent être transmises séparément à l’équipe qui publie plutôt que d’augmenter automatiquement les droits du compte.

Abonné : un compte sans accès de gestion

L’Abonné peut essentiellement gérer son propre profil. Il ne peut ni rédiger ni administrer le contenu. Ce rôle est utile lorsqu’un site demande une connexion aux visiteurs, notamment pour accéder à une zone réservée, commenter selon les réglages du site ou consulter du contenu privé.

Et le rôle Super Admin?

Le Super Admin concerne les installations WordPress multisites, soit un réseau qui regroupe plusieurs sites sous une même installation. Ce rôle peut administrer le réseau, ses sites et ses réglages à grande échelle. Sur un site WordPress unique, vous n’avez normalement pas à l’utiliser ni à le chercher dans la liste des rôles.

Comment attribuer un rôle sans vous tromper

  1. Dans l’administration WordPress, ouvrez Utilisateurs, puis Ajouter pour créer un compte ou Tous les utilisateurs pour modifier un compte existant.
  2. Utilisez une adresse courriel individuelle et évitez les comptes partagés. Vous pourrez ainsi savoir qui a apporté une modification et retirer un accès sans nuire aux autres personnes.
  3. Sélectionnez le rôle le moins permissif qui répond au besoin actuel.
  4. Demandez à la personne de confirmer qu’elle peut accomplir sa tâche, sans lui donner accès à des menus qui ne lui sont pas utiles.
  5. Révisez les comptes lorsque les responsabilités changent ou lorsqu’une collaboration se termine.

La répartition des accès fait partie des réglages à prévoir dès la création du site. Vous pouvez l’intégrer à votre démarche en suivant les étapes pour créer un site WordPress progressivement.

Attention aux extensions qui ajoutent des permissions

Les rôles natifs constituent une base, mais une extension peut ajouter ses propres rôles ou permissions. Une extension de commerce électronique, de formulaires, de réservation ou d’espace membre peut ainsi créer des droits spécifiques pour gérer ses données. Vérifiez donc les accès dans l’extension elle-même avant d’inviter un nouvel utilisateur.

Lorsque les rôles standards ne correspondent pas à votre fonctionnement, il est possible de créer des rôles personnalisés et d’ajouter ou de retirer des capacités. Le guide des rôles et capacités destiné aux développeurs explique ce modèle et les fonctions prévues pour le personnaliser. Comme ces changements peuvent dépendre d’une extension ou de code personnalisé, documentez-les avant de les appliquer.

Je recommande de commencer par les rôles natifs et de créer un rôle sur mesure seulement lorsqu’un besoin précis ne peut pas être couvert autrement. Pour éviter d’ajouter des outils difficiles à maintenir, voyez aussi comment choisir les bonnes extensions WordPress.

Liste de vérification des accès

  • Créez un compte par personne; ne partagez jamais un identifiant Administrateur.
  • Réservez le rôle Administrateur à la gestion technique et structurelle du site.
  • Choisissez Éditeur pour une personne qui révise ou publie le contenu de tout le monde.
  • Choisissez Auteur pour une personne qui publie ses propres articles.
  • Choisissez Collaborateur lorsque chaque publication doit être validée.
  • Choisissez Abonné pour un visiteur inscrit sans tâche de gestion.
  • Révisez régulièrement les comptes et les rôles, particulièrement après un changement dans votre équipe.

Bien répartir les rôles et permissions WordPress réduit les erreurs évitables tout en donnant à chaque personne un accès adapté à ses responsabilités. Cette mesure complète les pratiques présentées dans ce guide pour sécuriser son site WordPress.