Kvartalskontroll av brukere og integrasjoner i WordPress

Close-up of a computer screen displaying an authentication failed message.

Kvartalskontroll av brukere og integrasjoner i WordPress

Start med eier og faktisk behov

En kvartalskontroll begynner ikke med å klikke på roller. Begynn med å finne eieren av hver konto og oppgaven kontoen fortsatt skal løse. En ansatt som har byttet rolle, en tidligere leverandør og en integrasjon som ingen kjenner igjen, er tre forskjellige avvik. Noter navn, eier, formål, siste kjente bruk og hvem som kan godkjenne en endring. Kontoer uten en bekreftet oppgave bør undersøkes før de får fortsette uendret.

WordPress har seks forhåndsdefinerte roller. De består av capabilities, altså konkrete rettigheter. Rollen er derfor et ansvarssett, ikke bare en plass i et hierarki. Sammenlign det faktiske behovet med hva rollen kan gjøre. En redaktør trenger normalt ikke administratortilgang for å publisere innhold. En integrasjon som bare oppretter utkast, trenger heller ikke alle rettighetene til nettstedets eier.

Ta backup og prøv endringen i testmiljø

Ta en verifisert backup av nettsted og database før du endrer tilganger. En backup er først nyttig når noen vet hvordan den kan gjenopprettes. Registrer derfor hvor den ligger, når den ble kontrollert og hvem som kan bruke den. Gjennomfør rolleendringen i testmiljø når det er mulig. Testmiljøet bør ha samme relevante rollemodell og samme type integrasjon som produksjon.

Test både tillatt og avvist handling. Brukeren skal kunne utføre den avtalte oppgaven, men skal stoppes når hun prøver noe rollen ikke trenger. En vellykket innlogging beviser bare at kontoen virker. Den viser ikke at rettighetene er riktig avgrenset. Dokumenter forventet resultat, faktisk resultat og eventuelle avvik før endringen flyttes til produksjon.

Kontroller mennesker og integrasjonskontoer hver for seg

På Users-skjermen kan administratoren søke, filtrere og endre roller. Bruk oversikten til å kontrollere aktive ansatte, midlertidige bidragsytere og kontoer som tilhører eksterne parter. Bekreft at navnet gjør eieren forståelig. Delte kontoer bør erstattes med personlige kontoer når arbeidet utføres av mennesker, fordi deling gjør hendelser vanskeligere å spore.

En integrasjonskonto bør ha et navn som viser hvilket system og miljø den tilhører. Registrer også kontaktperson og formål. Hvis integrasjonen bruker Application Passwords, kontroller hvilke legitimasjoner som fortsatt er aktive, og om navngivningen gjør rotasjon og tilbakekalling mulig. Ikke legg hemmeligheten i kontrollnotatet. Dokumenter bare at legitimasjonen finnes, hvem som forvalter den og hvordan den kan tilbakekalles.

Logg beslutningen og planlegg tilbakerulling

Hver endring bør ha en kort begrunnelse. Loggen trenger dato, konto, tidligere rolle, ny rolle, godkjenner og testresultat. Den bør også vise om kontoen ble beholdt, sperret eller slettet. Dette er nok til å forstå beslutningen senere, uten å lagre passord eller andre hemmeligheter. Be den berørte brukeren bekrefte at de nødvendige arbeidsoppgavene fortsatt fungerer.

Tilbakerulling må beskrives før produksjonsendringen. Avklar hvem som kan gjenopprette forrige rolle, deaktivere brukeren, tilbakekalle et Application Password og stoppe en jobb som bruker kontoen. Prøv planen i testmiljø. Hvis en integrasjon fortsetter å skrive etter at legitimasjonen er tilbakekalt, må feilen forstås før oppsettet godkjennes.

Avslutt med en beslutningssjekk

Kontrollen er ferdig når hver konto har en bekreftet eier og oppgave, rollen gir minste nødvendige rettigheter, og testen viser både hva brukeren får og ikke får gjøre. Backup og testmiljø skal være kontrollert. Endringen skal ha en dokumentert tilbakerulling. Integrasjonskontoer skal ha forståelig navn, ansvarlig kontakt og en plan for legitimasjonsrotasjon.

Utsett endringen hvis eieren er ukjent, testen ikke kan gjennomføres eller ingen kan rulle tilbake. Det er bedre å beholde et avgrenset, dokumentert avvik noen dager enn å gjøre en stor rolleendring uten kontroll. Sett dato for neste gjennomgang med en gang. Da blir kvartalskontrollen en gjentakbar driftsoppgave i stedet for en opprydding som bare skjer etter en hendelse.

Kilder og videre lesning

Gjør kontrollen mulig å gjenta

Bruk samme kontrollskjema neste kvartal. Det bør ha faste felt for konto, eier, formål, rolle, capabilities, siste kontroll, testresultat og beslutning. Legg ved en kort avviksliste med frist og ansvarlig person. Ikke kopier passord, Application Passwords eller andre hemmeligheter inn i skjemaet. Når en annen administrator kan gjenta innloggingstesten, finne begrunnelsen og utføre tilbakerulling fra dokumentasjonen, er kontrollen mindre avhengig av hukommelsen til én person.

Kilder

  • En praktisk kvartalskontroll av administratorer, redaktører og integrasjonskontoer i WordPress

Share this article

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *