Pracownik ma obsługiwać zamówienia, ale ktoś nadał mu dostęp Administratora, bo „tak będzie najprościej”? To trochę jak wręczyć klucze do całego biurowca osobie, która przyszła tylko odebrać paczkę. W WooCommerce role użytkowników mają znaczenie, bo określają nie tylko to, co dana osoba widzi, ale też co może zmienić.
Najważniejsza zasada jest prosta: dostęp powinien wynikać z konkretnych obowiązków, a nie z wygody przy zakładaniu konta. Shop Manager nie jest tym samym co Administrator, a standardowy WooCommerce nie ma gotowej roli wyłącznie do obsługi zamówień. Zobacz, jak podejść do tego bez rozdawania kluczy do całego sklepu i bez robienia z panelu pola minowego.
Administrator czy Shop Manager? Nie rozdawaj kluczy do całego budynku
Dostęp do sklepu a dostęp do całego WordPressa
Administrator WordPressa na pojedynczej instalacji ma dostęp do całego zaplecza witryny. Może między innymi zarządzać wtyczkami, motywami, plikami i użytkownikami. To bardzo szeroki zakres, obejmujący nie tylko WooCommerce, lecz całą stronę.
WooCommerce dodaje rolę Shop Managera, czyli użytkownika przeznaczonego do zarządzania sklepem. Ta rola jest bliższa codziennej pracy przy sprzedaży niż Administrator, ale nadal nie oznacza dostępu ograniczonego do jednej czynności. Shop Manager może mieć dostęp do wielu obszarów konfiguracji sklepu.
Wniosek? Nie nadawaj Administratora tylko dlatego, że pracownik ma obsługiwać zamówienia. Każda osoba powinna mieć własne konto, zamiast korzystać ze wspólnego loginu administratora. Dzięki temu łatwiej kontrolować dostęp i później go odebrać.
Co dokładnie może Shop Manager?
Shop Manager w codziennej pracy
Shop Manager może zarządzać ustawieniami i konfiguracją WooCommerce, a także pracować z elementami potrzebnymi do bieżącej obsługi sklepu. W zakresie tej roli znajdują się między innymi:
- produkty i zamówienia;
- refundacje i kupony;
- klienci i raporty;
- ustawienia oraz konfiguracja WooCommerce;
- ogólna edycja treści WordPressa.
To sporo. Dla osoby, która prowadzi sklep, aktualizuje ofertę, sprawdza zamówienia i pracuje z klientami, taki zakres może być odpowiedni. Shop Manager nie jest jednak pełnym Administratorem WordPressa. Domyślnie nie otrzymuje wszystkich uprawnień dotyczących całej witryny, takich jak zarządzanie wtyczkami, motywami czy użytkownikami.
Trzeba też pamiętać, że sama nazwa roli nie gwarantuje identycznego dostępu na każdej stronie. Zakres uprawnień mogą zmieniać dodatkowe wtyczki, dodatki WooCommerce, motyw albo rozwiązania przygotowane specjalnie dla danej instalacji. Po nadaniu roli warto więc sprawdzić, co użytkownik faktycznie widzi i jakie działania może wykonać. Panel może mieć własne niespodzianki, a niespodzianki w uprawnieniach zwykle nie są tymi przyjemnymi.
Pracownik ma obsługiwać tylko zamówienia. Co wtedy?
Najpierw lista obowiązków, potem uprawnienia
To jeden z najczęstszych scenariuszy: pracownik ma sprawdzać zamówienia, zmieniać ich statusy albo odpowiadać na pytania klientów. Problem w tym, że standardowy WooCommerce nie oferuje opisanej w dokumentacji gotowej roli wyłącznie do podglądu lub obsługi zamówień.
Shop Manager pozwala pracować z zamówieniami, ale daje też dostęp do ustawień WooCommerce, produktów, kuponów, klientów i raportów. Jeśli taki zakres jest zbyt szeroki, samo wybranie innej standardowej roli nie rozwiąże sprawy. Potrzebna może być własna konfiguracja capabilities albo dodatkowe rozwiązanie do zarządzania rolami.
Zanim ktoś zacznie ustawiać role, spisz, co pracownik naprawdę ma robić. Inaczej dobiera się dostęp dla osoby, która tylko przegląda zamówienia, inaczej dla kogoś, kto może je edytować, a jeszcze inaczej dla pracownika obsługującego refundacje.
- Ustal, czy pracownik ma tylko przeglądać zamówienia, czy również je zmieniać.
- Sprawdź, czy potrzebuje obsługi refundacji.
- Zdecyduj, czy powinien widzieć klientów, produkty, kupony albo raporty.
- Dopiero potem oceń, czy wystarczy Shop Manager, czy potrzebna jest własna rola.
Najbezpieczniejszy schemat to indywidualne konto, możliwie mały zakres dostępu i sprawdzenie działania na koncie testowym albo kopii zapasowej przed wdrożeniem zmiany. Nie przedstawiaj własnej roli do obsługi zamówień jako funkcji dostępnej automatycznie w każdym WooCommerce. Jej zakres trzeba dopasować do konkretnej instalacji.
Kiedy warto stworzyć własną rolę użytkownika?
Rola dopasowana do zadania, nie do etykiety
Role w WordPressie są zestawami konkretnych capabilities, czyli uprawnień do wykonywania określonych działań. Można tworzyć własne role oraz dodawać i usuwać wybrane uprawnienia. Ma to sens wtedy, gdy standardowe role dają za dużo albo za mało możliwości.
Przykład? Osoba od zamówień może potrzebować dostępu do ich obsługi, ale nie powinna zmieniać ustawień płatności, wysyłki, produktów czy użytkowników. Z kolei pracownik zajmujący się ofertą może potrzebować pracy z produktami, ale niekoniecznie z konfiguracją całego sklepu. Nazwa stanowiska niewiele tu rozstrzyga. Liczą się faktyczne zadania.
Własna rola nie powinna powstawać na zasadzie „zaznaczmy wszystko, a potem się zobaczy”. Najpierw trzeba ustalić niezbędne czynności, potem dobrać capabilities, a na końcu sprawdzić, co konto faktycznie może zrobić. Dodatkowe wtyczki mogą wprowadzać własne uprawnienia, dlatego zmiana standardowej roli nie zawsze odbierze wszystko, co zostało wcześniej dodane.
Jeśli sklep korzysta z niestandardowych rozwiązań, zakres własnej roli trzeba zweryfikować na konkretnej instalacji. Ta sama nazwa roli nie musi oznaczać identycznego dostępu w każdym sklepie.
Zasada najmniejszych uprawnień bez technicznego zadęcia
Prosta checklista przed nadaniem dostępu
Zasada najmniejszych uprawnień brzmi mniej więcej tak: użytkownik dostaje tylko to, czego potrzebuje do wykonania swojej pracy. Nie „na wszelki wypadek”, nie „bo może kiedyś się przyda”, tylko konkretnie i adekwatnie do obowiązków.
W praktyce przed utworzeniem konta przejdź przez krótką checklistę:
- Spisz zadania, które pracownik ma wykonywać.
- Wybierz najmniejszy potrzebny zakres uprawnień.
- Utwórz indywidualne konto zamiast udostępniać wspólny login.
- Sprawdź po konfiguracji, co użytkownik widzi i może wykonać.
- Przejrzyj listę użytkowników oraz role po zmianach w zespole.
Wspólny login administratora utrudnia kontrolę nad tym, kto korzystał z dostępu. Nie wiadomo wtedy, komu przypisać konkretną zmianę, a odebranie dostępu jednej osobie może oznaczać zmianę danych używanych przez kilka osób. Własne konta są po prostu łatwiejsze do uporządkowania.
Po zmianie roli nie zakładaj automatycznie, że wszystko zostało ograniczone. Dodatkowe wtyczki i rozwiązania niestandardowe mogą wpływać na zakres dostępu. Najlepszym testem jest sprawdzenie konta w praktyce, a nie samo spojrzenie na nazwę roli.
Co zrobić po zakończeniu współpracy?
Zmiana roli czy usunięcie konta?
Zakończenie współpracy to moment, w którym warto uporządkować nie tylko bieżące konto, ale cały zakres dostępów tej osoby. Najpierw sprawdź, z jakich funkcji i danych użytkownik korzystał. Dopiero potem zdecyduj, czy konto obniżyć do innej roli, czy usunąć.
W panelu Użytkownicy WordPressa administrator może zmienić rolę użytkownika, także w ramach masowej zmiany ról, albo usunąć konto. Zmiana roli może być właściwa, jeśli konto ma pozostać w systemie z ograniczonym zakresem. Usunięcie ma sens wtedy, gdy dostęp nie jest już potrzebny, ale wymaga wcześniejszego sprawdzenia autorstwa treści.
Przed usunięciem upewnij się, czy użytkownik nie jest autorem produktów, treści albo innych danych, które powinny zostać w firmie. WordPress pozwala przy usuwaniu przypisać utworzone przez użytkownika treści innej osobie albo je usunąć. Nie klikaj więc „usuń” w ciemno, bo porządki mogą zamienić się w polowanie na zaginione materiały.
Praktyczna kolejność może wyglądać tak:
- Sprawdź rolę konta i wykorzystywane funkcje.
- Zweryfikuj autorstwo treści, produktów i innych danych.
- Zdecyduj, czy zmienić rolę, czy usunąć konto.
- Jeśli usuwasz konto, przypisz treści właściwej osobie albo świadomie je usuń.
- Sprawdź, czy dodatkowe wtyczki nie nadały temu użytkownikowi osobnych uprawnień.
Nie kończ przeglądu na WordPressie. Po zakończeniu współpracy trzeba osobno sprawdzić także dostępy do hostingu, poczty, systemów płatności, integracji, FTP, panelu domeny i narzędzi zewnętrznych. To odrębny zakres audytu, ale właśnie tam czasem zostają zapomniane klucze.
Najważniejszy wniosek jest prosty: pracownik powinien dostać dostęp dopasowany do zadania, a nie automatycznie rolę Administratora. Shop Manager jest sensowny przy szerszej obsłudze sklepu, ale może być zbyt szeroki dla osoby pracującej wyłącznie z zamówieniami. Wtedy potrzebna może być własna rola, konfiguracja capabilities i test na konkretnej instalacji. Po zakończeniu współpracy zmień lub usuń konto dopiero po sprawdzeniu treści, danych i dodatkowych dostępów. Masz stronę, sklep albo materiały graficzne, które proszą się o ogarnięcie? Napisz do INB Marketing i zobaczymy, co da się z tym sensownie zrobić.



