士業事務所のホームページは、代表の士業さんご自身が更新しているとは限りません。事務所のスタッフさんが更新している事務所もあれば、外部のライターさんに記事をお願いしている事務所もあります。
そのとき、スタッフさんやライターさんは、どのようにWordPressの管理画面へログインしているでしょうか。代表者と同じユーザー名とパスワードを、そのまま共有していないでしょうか。
この記事では、WordPressに用意されている「ユーザー権限」の違いと、誰にどの権限を割り振ればよいのかを、ケース別に書いていきます。
ホームページを更新するのは代表者だけではない
開業したばかりの頃は、代表者が1人でホームページを更新していることが多いと思います。ところが、事務所の業務が忙しくなってくると、だんだん更新の時間が取れなくなってきます。そこで、お知らせの掲載や営業時間の変更といった更新を、スタッフさんにお願いするようになります。
また、記事の執筆そのものを、フリーのライターさんにお願いするケースもあります。原稿をWordやメールで受け取って事務所側で貼り付けることもあれば、ライターさんにWordPressへ直接ログインしてもらい、記事の入力まで済ませてもらうこともあるでしょう。
ここで問題になるのが、ログインの方法です。
「新しくアカウントを作るのは面倒だから」と、代表者が使っているユーザー名とパスワードを、そのままスタッフさんやライターさんに伝えている、という話を聞くことがあります。あるいは、アカウントは人数分作ったものの、よく分からないので全員を「管理者」にしている、というケースもあります。
どちらも、いますぐ困ることはないかもしれませんが、何かが起きたときに、誰が何をしたのかが分からず、被害の範囲も広がってしまう設定ではあります。
WordPressには5つのユーザー権限がある
ところで、WordPressのユーザーには、5つの権限が用意されています。管理画面では「権限グループ」と表示されているものです。できることの多い順に並べると、次のようになります。
- 管理者
- 編集者
- 投稿者
- 寄稿者
- 購読者
それぞれの違いを先にザッと見ていきましょう。

管理者はすべての操作ができる
管理者は、そのホームページで行える操作のすべてができる権限です。記事や固定ページの更新はもちろん、次のような操作も行えます。
- テーマやプラグインの追加・変更・削除
- メニューやサイドバーなど、ホームページ全体の見た目に関わる設定の変更
- ユーザーの追加・削除、ほかのユーザーの権限やパスワードの変更
- WordPress本体の設定の変更
言い換えると、ホームページを壊すことも、ほかの全員を締め出すこともできてしまう権限です。
編集者は記事とページをすべて扱える
編集者は、ホームページの「中身」に関することであれば、ほぼすべて行える権限です。
- 自分の記事だけでなく、ほかの人が書いた記事の編集・公開・削除
- 固定ページ(事務所案内、料金表、業務案内など)の編集・公開
- 画像などのファイルのアップロード
- カテゴリーの追加や整理
一方で、テーマやプラグイン、ユーザーの管理、WordPress本体の設定には触れられません。メニューやサイドバーの変更もできません。
投稿者は自分の記事だけを公開できる
投稿者は、自分で記事を書き、自分で公開できる権限です。画像のアップロードもできます。
ただし、扱えるのは自分の記事に限られます。ほかの人が書いた記事を直すことはできませんし、固定ページにも触れられません。代表者が書いた記事の誤字に気づいても投稿者のスタッフさんには直せませんし、複数のスタッフさんで1つの記事を完成させるということもできません。
寄稿者は書けるが公開はできない
寄稿者は、記事を書いて下書きとして保存し、「レビュー待ち」として提出するところまでができる権限です。自分で公開することはできず、管理者か編集者が確認して公開する形になります。
注意したいのは、寄稿者は画像をアップロードできないという点です。また、公開されたあとの記事は、自分が書いたものであっても編集できなくなります。
購読者は自分のプロフィールだけ
購読者は、管理画面にログインして自分のプロフィールを編集できるだけの権限です。記事を書くことはできません。
会員制のサイトなどで使われるもので、士業事務所のホームページで購読者のアカウントを新しく作る場面は、ほとんどないと思います。
全員を管理者にしないほうがよい理由
ここまで読んで、「いろいろあるのは分かったけれど、うちのスタッフは信頼できるし、全員を管理者にしておけば困らないのでは?」と思われた士業さんもいらっしゃるかもしれませんね。
スタッフさんやライターさんを疑う必要はありません。問題は、悪意ではなく、うっかりと乗っ取りです。
管理者の画面には、プラグインの更新や削除、テーマの切り替えといったメニューが並んでいます。記事を更新するつもりで開いた画面で、見慣れない通知に従ってボタンを押してしまい、ホームページの表示が崩れた。こうしたことは、権限がなければそもそも起こりません。
もう一つは、アカウントを乗っ取られたときの被害の範囲です。寄稿者のアカウントが乗っ取られても、できるのは下書きを書くことまでです。管理者のアカウントが乗っ取られると、ホームページ全体が相手のものになってしまいます。管理者のアカウントが3つあれば、その入口が3つあるということです。
権限を絞っておくのは、スタッフさんやライターさんを守ることにもなります。何かトラブルが起きたときに、「自分のアカウントではその操作はできません」と言える状態にしておけるからです。
士業事務所のケース別に見るユーザー権限の選び方
では、誰にどの権限を割り振ればよいのでしょうか。よくあるケースごとに見ていきましょう。
代表者が1人で更新するなら管理者
代表者が1人でホームページを管理し、更新しているのであれば、もちろん「管理者」で問題ありません。プラグインの更新や設定の変更も、代表者が行うことになるからです。
スタッフさんが更新するなら編集者
スタッフさんにお願いする更新は、お知らせの掲載、営業時間や料金の変更、代表者が書いた記事の手直しなど、記事と固定ページの両方にまたがることが多いと思います。この場合は「編集者」が合っています。
お知らせやブログ記事を書いてもらうだけで、固定ページやほかの人の記事には触れなくてよいのであれば、「投稿者」でも足ります。迷ったら、まず投稿者にしておいて、「このページも直したいのですが」と言われたときに編集者へ上げる、という順番でもよいかもしれません。
プラグインの更新までスタッフさんにお願いしている事務所では、管理者にせざるを得ません。その場合は、次の項で書く設定を、特にしっかりしておきたいところです。
外部のライターさんには寄稿者か投稿者
外部のライターさんに直接ログインして記事を入力してもらう場合は、「寄稿者」が基本になります。
士業事務所のホームページに載る記事は、その事務所が内容に責任を持つものです。法令や手続きの説明に誤りがあれば、事務所の信用に関わります。ライターさんが書いた記事は、資格者が目を通してから公開する。寄稿者という権限は、この流れをそのまま仕組みにしてくれます。
ただ、上で書いたとおり、寄稿者は画像をアップロードできません。記事の中に図や写真も入れてもらいたい場合は、次のどちらかになります。
- 寄稿者のまま、画像は別途送ってもらい、事務所側で挿入する
- 投稿者にして、「公開はせず、下書き保存までにしてください」とお願いしておく
後者は、仕組みではなく約束で運用する形になります。長くお付き合いのあるライターさんであれば、こちらのほうが手間は少ないでしょう。
制作会社や保守会社には専用の管理者アカウント
ホームページの制作会社や保守会社に作業をお願いする場合は、プラグインやテーマに触れる必要があるため、管理者の権限が必要になります。
このときも、代表者のアカウントを共有するのではなく、その会社用の管理者アカウントを別に作っておくのがおすすめです。契約が終わったときに、その制作会社や保守管理会社のアカウントだけを削除すればよいからです。
更新をお願いするとき合わせて設定しておきたいこと
権限を正しく割り振ったうえで、合わせて設定しておくと安心なことを挙げておきます。
アカウントは1人に1つ作る
アカウントは、人数分作ります。「スタッフ用」として1つのアカウントを3人で使う、という形は避けたいところです。
WordPressには、記事を誰がいつ更新したのかが記録として残ります。アカウントを共有していると、この記録が役に立たなくなります。また、スタッフさんが1人退職されるごとに、パスワードを変えなければならなくなります。
アカウントは、管理画面の「ユーザー」→「新規ユーザーを追加」から作成できます。ユーザー名、メールアドレスを入力し、「権限グループ」で権限を選びます。
パスワードは本人に設定してもらう
ユーザーを追加するときに、新しいユーザーへ通知のメールを送る設定にしておくと、本人のメールアドレスにパスワードを設定するための案内が届きます。事務所側でパスワードを決めて、メールやチャットで伝える必要はありません。
パスワードは、名前や誕生日などを使わず、自動で生成された複雑なものを使ってもらうようお願いしておきましょう。管理者や編集者のアカウントには、二段階認証も検討したいところです。
記事に表示される名前を確認する
見落とされやすいのが、記事に表示される名前です。
WordPressでは、記事を作成したユーザーが、その記事の「投稿者」として記録されます。ホームページの作りによっては、記事の上や下に、その名前が著者として表示されます。ライターさんのアカウントで作成した記事を、そのまま公開すると、著者の欄にライターさんのアカウント名が表示される、ということが起こり得ます。
また、ホームページ上には見えていなくても、裏のデータ的にはそのユーザーの名前が表示されている場合もあります。
管理者と編集者は、記事の編集画面で「投稿者」を別のユーザーに変更できます。公開する前に、その記事に誰の名前が表示されるのかを確認するようにしてください。あわせて、各ユーザーのプロフィール画面で「ブログ上の表示名」を設定し、ログイン用のユーザー名がそのまま表示されないようにしておきましょう。
公開前に資格者が目を通す流れを決めておく
寄稿者であれば、公開の前に誰かの確認が入ります。一方、編集者や投稿者は自分で公開できてしまいますので、仕組みのうえでは確認の機会がありません。
お知らせの掲載のようなものはスタッフさんの判断で公開してよい。法令や手続きに関わる記事は、下書きの段階で資格者に声をかける。このように、どの記事は確認が必要なのかを、事務所の中で決めておくとよいでしょう。
使わなくなったアカウントをそのままにしない
スタッフさんが退職された、ライターさんへの依頼が終わった、制作会社を変更した。こうしたときに、アカウントがそのまま残っているホームページは少なくありません。
使われていないアカウントは、それぞれが侵入口になり得ます。不要になったアカウントは削除しておきましょう。
ここで1つ、注意点があります。ユーザーを削除する際、そのユーザーが作成した記事をどうするかを尋ねられます。記事ごと消去するか、ほかのユーザーの記事として引き継ぐかを選ぶ画面です。ここで消去のほうを選んでしまうと、そのスタッフさんやライターさんが書いた記事が、すべて消えてしまいます。ここでは、ほかのユーザー(代表者など)へ引き継ぐほうを選ぶようにしてください。
「また依頼するかもしれないので、削除までは踏み切れない」という場合は、権限を購読者に下げておく方法もあります。ログインはできても、記事には触れられない状態になります。
そのほか確認しておきたい設定
最後に、ユーザー権限に関連して、一度確認しておきたい設定を挙げておきます。
誰でもユーザー登録できる設定になっていないか
管理画面の「設定」→「一般」に、「だれでもユーザー登録ができるようにする」という項目があります。士業事務所のホームページでは、通常、ここにチェックは入れません。
そのすぐ下に「新規ユーザーのデフォルト権限グループ」という項目もあります。こちらは「購読者」になっていることを確認しておきましょう。
問い合わせの内容が誰に見えるか
お問い合わせフォームから届いた内容を、メールで受け取るだけでなく、プラグインなどを使ってWordPressの管理画面にも保存している毛-すがあります。
この場合、管理画面にログインできる人のうち、誰がその内容を見られるのかを確認しておきたいところです。相談者の氏名や連絡先、相談の内容が含まれますので、外部のライターさんのアカウントから見える状態は避けなければなりません。
どの権限から見えるかはプラグインによって異なりますので、分からない場合は制作会社に確認してみてください。
権限はあとから変更できる
権限は、一度決めたら変えられないものではありません。管理画面の「ユーザー」から対象のユーザーを開き、「権限グループ」を選び直せば、いつでも変更できます。
最初は絞っておき、必要になったら上げる。逆に、担当が変わったら下げる。この順番で考えておくと、判断に迷いにくいのではないでしょうか。
いまからはじめる「ユーザー」の権限管理
まずは管理画面の「ユーザー」を開いて、いま登録されているアカウントの一覧を見てみてください。
- 1つのアカウントを複数の人で使っていないか
- 管理者になっているアカウントはいくつあるか
- スタッフさんやライターさんの権限は、お願いしている作業に合っているか
- 退職したスタッフさんや、以前のライターさん、制作会社のアカウントが残っていないか
- 記事の著者として表示されている名前は、意図したものになっているか
一覧を見て、「このアカウントは誰のものだったかな」と考え込んでしまうものがあれば、そこから手を付けるのがよいと思います。
パスワードやプラグインなど、ユーザー権限以外のセキュリティ対策については、次の記事にまとめています。合わせて参考にしてみてください。







