Buscar

Blog

Usuarios en WordPress: los 5 roles que puedes asignar

wordpress rol colaborador enviar revision

Cualquier persona que pueda iniciar sesión en el sitio de WordPress se denomina usuario de WordPress y debería registrarse en el sitio web de WordPress con un nombre de usuario/correo electrónico y una contraseña. Estos usuarios se dividen en seis categorías, ordenadas de mayor a menor privilegio, las cuales incluyen: Super Administrador, Administrador, Editor, Autor, Colaborador y Suscriptor. Lo que puede hacer cada uno depende del rol asignado desde el escritorio.

Para poder tener un buen manejo de cómo funciona este sistema de gestión de contenidos en particular es importante conocer cómo funcionan los diferentes tipos de contenido y funciones que incluye por defecto.

A través de este ensayo conoceremos qué son los usuarios y los 5 roles de usuario incorporados en WordPress.

¿Qué son los usuarios en WordPress y por qué son importantes?

El sitio es administrado usando WordPress gracias a los usuarios que contribuyen al mismo publicando artículos, subiendo contenido multimedia, gestionando plugins y así sucesivamente. Por consiguiente ellos son una parte esencial de nuestro sitio ya que sin ellos no hubiera sido posible administrarlo eficientemente. Habría sido simplemente como un edificio de vidrio cuyo interior no se puede acceder y en el que no se pueden hacer reformas.

Existen «habilidades» en WordPress en las cuales se pueden realizar diferentes operaciones como crear publicaciones de blog, borrar imágenes, instalar widgets y muchas otras. Estas habilidades luego se van a agrupar en un solo grupo que se conoce como el «rol de usuario».

La razón por la cual es crítico en el desarrollo de los usuarios de WordPress es el hecho de que a veces tenemos la tendencia de asignar automáticamente el rol de Administrador a todos los usuarios lo cual provoca problemas con la seguridad y la integridad del sitio ya que no siempre es necesario que todos los usuarios tengan el máximo de permisos.

Roles y capacidades de WordPress: los 5 perfiles nativos explicados.

Suscriptor: el acceso más limitado.

Otra suposición errónea de algunas personas es que el rol de suscriptor solo puede cambiar algo relacionado con su propio usuario.

Además de no poder instalar complementos él tampoco puede editar o crear contenido excepto por poder cambiar su nombre de usuario, contraseña, foto de perfil, etcétera.

Lo que los distingue de los usuarios no registrados que visitan el sitio es el hecho de que solamente los usuarios registrados pueden ver el material que se ha puesto a disposición especialmente para ellos de lo contrario no podrían verlo.

Sería muy aconsejable tener este perfil configurado en situaciones donde haya un requisito para que el usuario vea cierta información pero no tenga ningún control sobre el sitio web.

El usuario suscriptor no tiene permiso para ver contenidos que aún no han sido publicados, por lo que no sería válido si necesitamos que pueda acceder a contenidos que están por ejemplo en estado ‘Borrador’.

Colaborador: puede escribir, pero no publicar.

Bajo la opción de «colaborador» el usuario aún tendrá la libertad de agregar sus propias entradas y editarlas, a pesar de que este usuario no tenga la opción de publicarlas ya que no existe una opción como «Publicar», sino que verá «Enviar para revisión». Una vez que la entrada se publique, se asociará a su usuario, pero no podrá editarla nuevamente.

Editor de WordPress con el botón Enviar para revisión que ve el rol Colaborador en lugar de Publicar

Además él tendrá acceso solamente a su propio contenido porque él es quien lo escribe y no podrá alterar el contenido escrito por alguien más, aunque sí lo visualizará en el listado.

En relación a los medios multimedia parece que no existe una opción para publicar diferentes tipos de contenido multimedia ni visualizar el que haya sido subido por otros usuarios. Por lo tanto, para insertar imágenes en las entradas tendría que realizarlo a través de la inserción de contenido mediante URL.

Siempre y cuando permitamos que una persona contribuya con contenido para nuestro blog pero al final mantengamos nosotros la responsabilidad del diseño y la aprobación del contenido, no hay duda de que el rol de colaborador nos vendría muy bien.

Autor: control total sobre su propio contenido.

El Autor» se considera de forma diferente al «Colaborador» en el sentido de que el Autor puede publicar todo tipo de documentos multimedia, utilizar el contenido de la biblioteca de medios y publicar los artículos bajo categorías y etiquetas específicas.

De la misma manera que en el caso anterior, el acceso está limitado a tu propio contenido (ya que no está permitido la eliminación o edición de contenidos que pertenecen a otros), el perfil que puede crearse es muy interesante para todos aquellos usuarios que ya llevan un tiempo trabajando en la web, ya que se asume que esas personas podrían subir elementos a la biblioteca y además publicar sus contenidos cuando corresponda, sin necesidad de revisión por parte de otro usuario.

Editor: gestión completa del contenido del sitio.

Las personas que tengan el rol de editor están permitidas para editar o incluso eliminar cualquier tipo de información disponible en la web sin importar si dicha información es de propiedad de los propios editores o de otros usuarios. Este rol también requiere un cierto grado de privilegio para publicar las entradas que los colaboradores envían para revisión.

Además, pueden visualizar y gestionar también el listado de páginas.

El perfil de usuario tiene todo el poder para publicar contenido en el sitio web pero el perfil de usuario nunca puede tener ninguna autoridad con respecto a la configuración porque de lo contrario no podrá instalar, por ejemplo, un plugin o crear otros usuarios.

Qué es un administrador en WordPress y qué puede hacer.

En cuanto al acceso a la información el usuario administrador es totalmente diferente a los anteriores ya que su acceso no está restringido a información como publicaciones, páginas, etiquetas, etc. El usuario puede cambiar las configuraciones a nivel global y también tiene control sobre otros usuarios.

Algunas de las modificaciones que podamos querer hacer requieren que tengamos permisos administrativos como instalar plugins.

El problema que surge es si el desarrollo del sitio web lo esta haciendo algún otro organismo o si alguien más que no sea nuestro organismo lo esta haciendo. Entonces se vuelve muy importante asegurarse de que cada vez que nos proporcionen los datos nos den la seguridad de que el nombre de usuario del administrador tiene todos los detalles que aseguren que los datos no tengan ninguna relación con ninguna otra dirección de correo electrónico.

En nuestro caso el nombre de usuario seleccionado es el nombre de usuario de la cuenta de usuario creada mientras se crea la cuenta con este nombre de usuario seleccionado durante la instalación del sitio web. Es muy importante recordar que durante la instalación del sitio web este nombre de usuario en particular no debe asignarse a ningún otro nombre de usuario como ‘admin’ o ‘administrador/user_admin.

Superadministrador: exclusivo para instalaciones multisitio.

Si tu configuración es una instalación estándar y no tienes este tipo de usuario no tienes por qué preocuparte. Este usuario solo existe en instalaciones multisitio.

La única diferencia entre los dos roles es que el administrador, en una red de sitios, tendría acceso a realizar todas las tareas que se relacionan con la creación, modificación y eliminación de sitios web dentro de la red.

Cómo gestionar usuarios en WordPress: crear, editar y eliminar.

Cómo crear un nuevo usuario en WordPress paso a paso.

Para crear un usuario, se requieren de forma obligatoria los siguientes datos:

  • Nombre: será el dato que emplearemos después para iniciar sesión.
  • Correo electrónico: también podremos utilizarlo para iniciar sesión, será la dirección a la que lleguen las notificaciones y la que deberemos usar para restablecer la contraseña (por lo que conviene indicar un correo al que tengamos acceso).
  • Contraseña: este campo no aparece señalado como obligatorio en el formulario de alta de usuarios, pero si intentamos crear un usuario sin contraseña, comprobaremos que el botón para añadir usuario se desactiva y no se puede emplear.

Eso también puede servir como tu alternativa de usar una contraseña débil, pero lo que mucho más se recomienda por tu parte es tener una contraseña realmente fuerte que además no sea demasiado corta.

  • Perfil: si se trata del usuario generado durante la instalación de WordPress, se asignará de manera automática el rol administrador, en caso de que sea uno creado posteriormente, debemos optar por el rol más restrictivo, es decir: si es un usuario que únicamente necesita editar sus propias entradas, por ejemplo, será suficiente con el rol de colaborador, no hace falta otorgarle acceso como autor.
Formulario para añadir un nuevo usuario en WordPress con los campos nombre, correo, contraseña y perfil

Si estamos creando un usuario adicional en una instalación de WordPress (no durante la instalación inicial) y aparece algún error en el proceso, como por ejemplo que no llegue a crearse, podemos comprobar si empleamos algún plugin u otra configuración de seguridad que exija determinados parámetros para la contraseña o nivel de seguridad, que los datos que estamos utilizando no cumplan y por tanto no permita finalizar el proceso.

Cómo modificar el rol de un usuario en WordPress.

Esta función solo está disponible para los administradores o super administradores en multisite.

Sin embargo si realmente existe la necesidad de modificar el rol de un usuario en particular entonces hay que ir al panel de administración de WordPress -> usuarios -> Editar (en el usuario cuyo rol se va a cambiar) y allí modificar el campo ‘Perfil’…

Menú desplegable de perfil al editar un usuario en WordPress para cambiarle el rol

Cómo otorgar acceso a WordPress a otra persona de manera segura.

También es importante tener en cuenta que el hecho de dar acceso a alguien a tu instalación significa recibir a una persona de confianza pero no se debe pasar por alto el hecho de que cuando le permites acceder a alguien a tu instalación significa darle acceso a tu información también, por lo que también debes ser prudente.

La mejor solución que se puede aplicar es la creación de una copia de seguridad de la instalación del sitio web ya que de esta manera podemos recuperarnos de cualquier cosa que pase en caso de un evento serio aunque todos nuestros datos se pierdan pero aún así tendremos esa opción.

En el momento que permitas el acceso sabrás que lo más importante ahora es a qué necesita acceder ese usuario en particular. Por ejemplo cuando ese usuario necesita corregir una entrada que ha sido enviada por otros entonces el mejor rol para él sería el de editor y no el de autor o administrador. Sin embargo si la única meta es depurar un error en nuestra web entonces el rol de administrador es el que él necesitaría.

Será fácil para el nuevo usuario acceder al sistema y luego de averiguar qué tipo de perfil se va a asignar al nuevo usuario, veremos que el nuevo usuario obtiene una contraseña segura.

Entonces hacemos los cambios necesarios y después tomamos otra copia de seguridad y eliminamos la cuenta de usuario que habíamos creado.

Lo que no debemos pasar por alto es el hecho de que no debemos permitir en nuestro sitio a esas personas que aunque han sido autorizadas por alguna razón pero aún no han sido permitidas para abandonar el sitio. Esto se debe a que si ya no van a utilizar el sitio aún pueden proporcionar un punto de acceso al mismo.

Aunque un usuario tenga un rol poco permisivo, puede existir en algún momento una vulnerabilidad que implique escalada de privilegios y por tanto, tendremos más posibilidades de vernos afectados si tenemos usuarios obsoletos que no se utilizan ni revisan.

Sin embargo podemos facilitar nuestro trabajo mediante el uso de opciones como el plugin «Temporary Login Without Password» el cual permitirá establecer cuándo debe caducar el acceso de ese usuario, para casos particulares en los que no podamos acceder a nuestra infraestructura por varios días.

Formulario del plugin Temporary Login Without Password para crear un acceso temporal en WordPress

Además de poder adaptar nuestros roles para cumplir con los estándares requeridos y facilitar la accesibilidad existe otra posibilidad donde podemos superar las limitaciones del rol estandarizado creando un rol personalizado con las capacidades que necesitemos, incluso editándolo según el acceso que debamos dar en cada momento, para que el usuario no tenga más accesos de los estrictamente necesarios.

Es posible mediante el uso de plugins como: Plugin Editor de Roles de Usuario y Plugin Editor de Roles de Usuario WPFront.

Plugin User Role Editor mostrando las capacidades disponibles para crear un rol personalizado en WordPress

Cómo eliminar un usuario de WordPress sin perder su contenido.

Eliminar los datos de un usuario nos obligará a valorar cómo podemos conservar o eliminar los datos de este usuario en particular después de eliminar su cuenta.

Pero antes de comenzar el proceso de eliminar usuarios deberíamos iniciar sesión en nuestra cuenta con privilegios de administrador o al menos las cuentas que tengan permiso para realizar tareas como «list_users» y «delete_users«. En este caso se puede hacer a través de WordPress Admin > Usuarios > Todos los Usuarios > Eliminar (el usuario que se va a eliminar). En el momento de eliminar un usuario se nos da la oportunidad de eliminar todo su contenido o entregárselo a otro usuario de nuestra elección, y esta última es la opción que debemos utilizar si queremos conservar su contenido.

Pantalla de WordPress para borrar un usuario, con la opción de conservar o eliminar su contenido

¿Qué rol asignar a cada persona? Guía práctica para no equivocarte.

En el apartado anterior hemos visto cómo facilitar el acceso de forma segura, no obstante, ahora podemos empezar a discutir los ejemplos de la vida real que siempre son aplicables a cualquier escenario dado.

Rol recomendado para un cliente que solo revisa su web.

Sin embargo en esta ocasión en particular vamos a asumir simplemente que el cliente carece de los conocimientos, el tiempo e incluso la motivación para personalizar la configuración global del sitio web. Esto significa que dicho usuario no necesita privilegios de administrador ya que hay muchas personas que se sienten más cómodas con un usuario más limitado para evitar cometer errores sin querer.

Y teniendo esto en cuenta, necesitaremos distinguir entre 2 casuísticas:

  • Cliente que quiere poder modificar textos de la web: en este caso le daremos acceso como editor, para que pueda modificar los contenidos de otros usuarios.
  • Cliente que solamente quiere visualizar: en este caso bastará con perfil de suscriptor, para que pueda visualizar todo el contenido público, incluyendo los que requieran estar logueados, pero que no realice cambios.

Si somos el cliente final, es importante que nos aseguremos de disponer o poder utilizar un acceso administrador, ya que sería necesario para realizar determinadas gestiones, aunque en el día a día utilicemos otro usuario para mayor seguridad.

Rol recomendado para un redactor o colaborador externo.

El nivel de acceso que él pueda tener a los diferentes materiales de información se deberá determinar en este punto del estudio de caso que se esta analizando.

  • Colaborador que va a poder publicar su propio contenido: le daremos rol de autor.
  • Redactor que puede gestionar su propio contenido y el del resto de usuarios: este necesitará tener acceso como editor.
  • Colaborador que únicamente va a escribir una entrada (o parte del contenido) que luego se revisará y publicará por otra persona: en este caso con un rol de colaborador sería suficiente.

Rol recomendado para una agencia o desarrollador que mantiene el sitio.

El mejor rol para este caso en particular es el de administrador. Lo cierto es que según el caso podemos asignar distintos roles que tienen su propio conjunto particular de atributos. Pero debemos recordar que al considerar el hecho de que estas personas deben administrar el sitio web, les debemos proporcionar acceso a toda la configuración y utilidades porque de lo contrario no podrán cumplir con sus deberes adecuadamente.

Preguntas Frecuentes

¿Cuáles son los 4 tipos de usuarios?

Los siguientes son cinco de los roles predeterminados de WordPress: Suscriptores, Colaboradores, Autores, Editores y Administradores. Todos los anteriores tienen niveles de permisos variables que van desde solo leer hasta gestionar todo el sitio. El sexto será el Super Administrador pero en el caso de Multisites. Es recomendable empezar evaluando qué necesita hacer una persona antes de asignarle el rol más limitado posible.

¿Qué es el rol de usuario?

El rol es una clasificación fija del tipo de permiso asignado. Esto ayudará a identificar el grado de permiso asignado y qué puede hacer el individuo al respecto, lo cual podría ir desde leer hasta manipular los plugins. Los cinco roles por defecto disponibles en WordPress son: suscriptor, colaborador, autor, editor y administrador. Asegúrate de asignar el rol correcto y de seleccionar siempre el mínimo necesario para evitar que alguien modifique lo que no debe.

¿Te ha resultado útil? Valora este artículo

Sé el primero en valorar este artículo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *