内容更新权限的分配,本质是回答三个问题:谁能改、能改什么、改完要不要复核。对新手来说,最省事的起点不是照搬大公司的角色表,而是先把自己、协作者和访客三类人分开,再根据内容类型逐项授权。
角色指“谁在用后台”,权限指“能对内容做什么”。新手站点通常只需要三类角色:管理员负责账号、插件、主题和全站设置;编辑或作者负责写稿、改稿、上传图片;访客只能阅读和留言,不应接触任何后台入口。权限则至少分三档:只能写自己的内容、可以修改他人内容、可以发布或删除内容。把角色和权限交叉排列,就能得到一张最小授权表。
很多建站系统自带“管理员、编辑、作者、投稿者、订阅者”这类预设角色,但不同系统的名称和默认能力并不一致,不要凭记忆假设某一档能做什么。进入用户管理页面,逐个查看每个角色旁边的能力说明,或者新建一个测试账号登录,实际点一遍发布、修改、删除按钮,看哪些能成功、哪些被拒绝。这一步比读文档更可靠。
同一个站点里,不同栏目的风险并不相同。可以按下面的方式做初步划分:
判断依据是“改错的代价”。改错一段博客文字,撤回即可;改错网站根地址或误删数据库,恢复成本高得多。代价越高,授权人数越少。
假设你刚建好一个个人博客,想请一位朋友帮忙写稿,可以按下面的顺序操作,这里用通用描述,具体按钮名称以你使用的系统为准:
最关键的一步是第三步的测试文章。很多权限问题不是配置错误,而是从未验证过。用一篇不含真实信息的草稿做测试,成本几乎为零,却能提前暴露越权修改的风险。
授权完成后,用下面三项确认结果是否符合预期:
如果某一项结果和预期不符,先记录“哪个账号、哪个页面、点了什么、出现什么提示”,再回到角色设置里逐项核对。不要一次改多个角色,否则无法判断是哪一处生效。
权限不是一次配置就结束。协作者离开、换岗或只临时帮忙时,应及时停用或删除其账号,而不是只改密码。定期做两件事:查看用户列表里是否存在不再需要的账号;确认管理员数量是否仍然只有必要的一两个。对于长期不登录的账号,可以先降级为最低权限,观察一段时间再决定是否删除。
下一步建议:打开你站点的用户管理页面,列出当前所有账号和各自角色,对照本文的三类角色做一次核对,把多余的管理员权限降下来,并新建一个测试账号跑一遍上面的三项检查。