Lyhyt vastaus: kirjautuminen osoitteessa /wp-admin
WordPressiin kirjaudutaan yleensä lisäämällä sivuston osoitteen perään /wp-admin, esimerkiksi omayritys.fi/wp-admin, ja syöttämällä käyttäjätunnus tai sähköpostiosoite sekä salasana. Sama kirjautumissivu aukeaa myös osoitteesta, jonka lopussa on /wp-login.php. Kirjautumisen jälkeen avautuu hallintapaneeli, jonka näkymä riippuu siitä, mikä käyttäjärooli sinulla on.
Jos kumpikaan osoite ei avaa kirjautumissivua, kirjautumisosoitetta on todennäköisesti muutettu tietoturvasyistä, tai sivusto ei ole WordPress. Molemmat selviävät sivuston tekijältä tai ylläpitäjältä.
Kirjautuminen on kuitenkin vasta ovi. Tärkeämpää on se, kenellä on avain mihinkin huoneeseen, ja sen useimmat yritykset huomaavat vasta, kun jotain on jo mennyt pieleen.
Miten kirjaudut WordPressiin?
Kirjaudut WordPressiin avaamalla selaimessa sivustosi osoitteen, jonka perään lisäät /wp-admin, ja syöttämällä tunnuksesi kirjautumislomakkeeseen. Käyttäjätunnuksen tilalla voi käyttää myös tunnukseen liitettyä sähköpostiosoitetta.
- Kirjoita selaimen osoiteriville sivustosi osoite ja sen perään /wp-admin.
- Syötä käyttäjätunnus tai sähköpostiosoite ja salasana.
- Jos sivustolla on kaksivaiheinen tunnistus, syötä lisäksi sovelluksen antama koodi.
- Valitse halutessasi, että selain muistaa kirjautumisen, mutta älä tee sitä yhteiskäyttöisellä koneella.
Tallenna kirjautumisosoite kirjanmerkiksi ja tunnukset salasanojen hallintaohjelmaan. Kirjautumisosoitteen etsiminen hätätilanteessa, kun sivustolla on virhe, on turhaa aikaa, ja salasana paperilapulla näytön reunassa on huonompi kuin mikään ohjelma.
Kun kirjautumissivu ei aukea
Jos /wp-admin ei avaa kirjautumissivua, syitä on muutama. Yleisin on se, että kirjautumisosoite on vaihdettu tietoturvalisäosalla joksikin muuksi, jotta automaattiset murtoyritykset eivät löydä sitä. Silloin oikea osoite on sivuston tekijän tiedossa, ja se kannattaa pyytää kirjallisena.
Toinen mahdollisuus on, että sivusto on WordPressin palveluversiossa, jolloin kirjautuminen tapahtuu palvelun omassa osoitteessa. Kolmas on, ettei sivusto ole lainkaan WordPress. Moni yrittäjä olettaa niin, koska WordPress on yleinen, mutta sivusto voi olla tehty rakentajalla tai muulla julkaisujärjestelmällä.
Jos sivu aukeaa mutta näyttää virheen tai tyhjää, ongelma on sivustossa eikä tunnuksissa. Silloin uusi kirjautumisyritys ei auta, vaan tarvitaan joku, jolla on pääsy palvelimelle.
Mitä käyttäjärooleja on?
WordPressissä on viisi vakioroolia: ylläpitäjä, päätoimittaja, kirjoittaja, avustaja ja tilaaja. Jokainen rooli on joukko oikeuksia, ja rooli valitaan käyttäjälle silloin, kun hänen tunnuksensa luodaan. Suomenkielisessä hallintapaneelissa roolit näkyvät näillä nimillä.
Roolien ajatus on yksinkertainen: jokainen saa tehdä sen, mitä hänen tehtävänsä vaatii, eikä enempää. Uutisia kirjoittava työntekijä ei tarvitse oikeutta asentaa lisäosia, ja ulkopuolinen tekstintuottaja ei tarvitse oikeutta julkaista mitään ilman tarkistusta.
Lisäosat voivat tuoda omia roolejaan. Esimerkiksi verkkokauppalisäosa lisää yleensä asiakkaan ja kaupan hoitajan roolit. Ne kannattaa käydä läpi samalla tavalla kuin vakioroolit: mitä tämä rooli saa tehdä, ja tarvitseeko kukaan sitä.
Mitä kukin rooli saa tehdä
| Rooli | Mitä saa tehdä | Kenelle |
|---|---|---|
| Ylläpitäjä | Kaiken: lisäosat, teemat, asetukset, käyttäjät ja sisällön | Omistajalle ja teknisestä ylläpidosta vastaavalle |
| Päätoimittaja | Julkaista ja muokata kaikkien sisältöä, hallita kommentteja ja kategorioita | Sisällöstä vastaavalle työntekijälle |
| Kirjoittaja | Kirjoittaa, julkaista ja muokata omia artikkeleitaan ja ladata kuvia | Säännöllisesti kirjoittavalle |
| Avustaja | Kirjoittaa omia luonnoksia, mutta ei julkaista eikä ladata tiedostoja | Ulkopuoliselle kirjoittajalle, jonka tekstit tarkistetaan |
| Tilaaja | Muokata vain omaa profiiliaan | Rekisteröityneille lukijoille, jos sellaisia on |
Ero ylläpitäjän ja päätoimittajan välillä on suurin ja tärkein. Päätoimittaja voi tehdä kaiken sisällölle, mutta ei voi muuttaa sivuston toimintaa. Ylläpitäjä voi muuttaa kaiken, myös rikkoa sen.
Oikea rooli oikealle ihmiselle
Roolien valinta on helpointa, kun ajattelee tehtävää eikä ihmistä. Esimerkiksi kuuden hengen tilitoimistossa jako voisi olla tällainen:
- Toimitusjohtaja on ylläpitäjä, koska hän omistaa sivuston ja voi tarvittaessa antaa pääsyn muille.
- Verkkotoimistolla on oma ylläpitäjän tunnus, koska se päivittää lisäosat ja korjaa virheet.
- Markkinoinnista vastaava on päätoimittaja, koska hän julkaisee uutiset ja muokkaa palvelusivuja.
- Kerran kuussa kirjoittava asiantuntija on kirjoittaja tai avustaja sen mukaan, tarkistaako joku tekstit ennen julkaisua.
Yleisin virhe on antaa kaikille ylläpitäjän oikeudet, koska se on helpointa. Silloin jokainen voi vahingossa poistaa lisäosan, vaihtaa teeman tai muuttaa asetuksen, jonka seuraukset näkyvät vasta viikkojen päästä. Ja jokainen ylläpitäjän tunnus on myös murtautujalle arvokkain kohde.
Mitä tehdä kun salasana on hukassa?
Kun salasana on hukassa, valitse kirjautumissivulla linkki salasanan unohtamisesta ja syötä käyttäjätunnuksesi tai sähköpostiosoitteesi. WordPress lähettää tunnukseen liitettyyn sähköpostiosoitteeseen linkin, jonka kautta voit asettaa uuden salasanan.
Tämä toimii, jos kaksi asiaa on kunnossa: tunnukseen on liitetty sähköpostiosoite, jota luet, ja sivusto pystyy lähettämään sähköpostia. Kumpikaan ei ole itsestäänselvää. Tunnus on voitu luoda aikanaan toimiston osoitteella, entisen työntekijän osoitteella tai osoitteella, jota ei enää ole.
Jos käytät salasanojen hallintaohjelmaa, katso ensin sieltä. Moni hukassa oleva salasana on tallessa selaimessa tai ohjelmassa, mutta eri koneella tai eri nimellä kuin muistetaan.
Kun palautusviesti ei tule perille
Jos palautusviesti ei tule, katso ensin roskapostikansio. WordPress lähettää viestinsä oletuksena palvelimen kautta tavalla, jota monet sähköpostipalvelut pitävät epäilyttävänä, ja viesti päätyy roskapostiin tai katoaa kokonaan.
Jos roskapostissakaan ei ole mitään, ongelma on usein sivuston sähköpostin lähetyksessä. Sama vika vaikuttaa silloin todennäköisesti myös yhteydenottolomakkeeseen, eli asiakkaiden viestit eivät ehkä ole tulleet perille viikkoihin. Tämä on yksi yleisimmistä löydöksistä, kun sivustoa katsotaan salasanaongelman takia.
Korjaus on ohjata sivuston viestit kunnollisen sähköpostipalvelun kautta ja varmistaa verkkotunnuksen sähköpostiasetukset. Se on pieni työ, mutta se kannattaa tehdä heti, koska se korjaa kaksi ongelmaa kerralla. Lomakkeen toimivuudesta on kerrottu lisää kirjoituksessa yhteydenottolomake, joka toimii.
Kun kukaan ei enää pääse sisään
Pahin tilanne on se, että sivustolla on vain yksi ylläpitäjän tunnus, sen sähköpostiosoite ei ole enää käytössä ja salasana on hukassa. Silloin salasanan palautus kirjautumissivun kautta ei onnistu.
Ratkaisu löytyy palvelimen puolelta. Jos sinulla on pääsy palveluntarjoajan hallintaan, siellä on yleensä työkalut, joilla WordPress-käyttäjän sähköpostin tai salasanan voi vaihtaa suoraan. Jos ei ole, palveluntarjoaja tai sivuston tekijä voi tehdä sen, kun osoitat olevasi sivuston omistaja.
Omistajuuden osoittaminen on helppoa, jos palvelin ja verkkotunnus ovat yrityksesi nimissä. Jos ne ovat toimiston tai entisen työntekijän nimissä, tilanne on vaikeampi, ja se on paras syy tarkistaa asia nyt, kun mikään ei ole vielä rikki.
Miksi kaksivaiheinen tunnistus kannattaa?
Kaksivaiheinen tunnistus kannattaa, koska se estää kirjautumisen, vaikka salasana olisi vuotanut, arvattu tai kalasteltu. Kirjautuminen vaatii salasanan lisäksi koodin, joka tulee puhelimen sovelluksesta, eikä murtautuja saa sitä käsiinsä pelkällä salasanalla.
WordPress-sivustoihin kohdistuu jatkuvasti automaattisia kirjautumisyrityksiä. Ne eivät ole henkilökohtaisia: koneet kokeilevat tavallisia käyttäjätunnuksia ja muualta vuotaneita salasanoja tuhansille sivustoille kerrallaan. Jos joku käyttää samaa salasanaa WordPressissä ja jossain palvelussa, josta tunnukset ovat vuotaneet, sivustosi on auki.
Kaksivaiheinen tunnistus katkaisee tämän ketjun. Se on yksi halvimmista ja tehokkaimmista tietoturvatoimista, joita pienyrityksen sivustolle voi tehdä, ja se vie käyttäjältä muutaman sekunnin kirjautumista kohden.
Näin kaksivaiheinen tunnistus otetaan käyttöön
WordPressin perusasennuksessa ei ole kaksivaiheista tunnistusta, joten se lisätään lisäosalla tai palveluntarjoajan kautta. Käyttöönotto tehdään käyttäjä kerrallaan, ja jokainen käyttäjä yhdistää tunnuksensa omaan todennussovellukseensa.
- Valitse tapa. Todennussovellus puhelimessa on turvallisempi kuin tekstiviestillä tuleva koodi.
- Ota käyttöön ensin ylläpitäjille. Heidän tunnuksensa ovat arvokkaimmat.
- Tallenna varakoodit. Jos puhelin katoaa, varakoodeilla pääsee sisään. Säilytä ne salasanojen hallintaohjelmassa, ei samassa puhelimessa.
- Laajenna muihin. Päätoimittajat ja kirjoittajat seuraavaksi, koska hekin voivat julkaista sisältöä sivustollesi.
Varakoodit ovat kohta, joka unohtuu. Kun puhelin vaihtuu tai katoaa ja varakoodit puuttuvat, edessä on sama palvelinpuolen selvittely kuin kadonneen salasanan kanssa.
Kenellä pitäisi olla pääkäyttäjän oikeudet?
Pääkäyttäjän eli ylläpitäjän oikeudet pitäisi olla yrityksen omistajalla tai hänen nimeämällään vastuuhenkilöllä sekä sillä, joka hoitaa sivuston teknisen ylläpidon. Ei muilla. Useimmille pienyrityksille se tarkoittaa kahta tai kolmea ylläpitäjää.
Omistajan oma ylläpitäjän tunnus on tärkein, vaikka hän ei koskaan käyttäisi sitä. Se on vakuutus: jos toimisto lopettaa, tekijä katoaa tai yhteistyö päättyy riitaan, omistaja pääsee edelleen sivustolleen ja voi antaa pääsyn uudelle tekijälle.
Tunnuksen sähköpostiosoitteen pitää olla yrityksen oma ja pysyvä, esimerkiksi yleinen osoite, jota useampi lukee, eikä yksittäisen työntekijän henkilökohtainen osoite. Samaan asiaan liittyy sivuston asetuksissa oleva ylläpitäjän sähköpostiosoite, johon WordPress lähettää ilmoituksensa. Tarkista, että sekin on osoite, jota joku oikeasti lukee. Sivuston omistajuudesta laajemmin kerrotaan kirjoituksessa näin valitset verkkotoimiston.
Jaettu tunnus ja muut perityt ongelmat
Moni vanha WordPress-sivusto on perinyt käytäntöjä, jotka olivat yleisiä kymmenen vuotta sitten. Yleisin on yksi yhteinen tunnus nimeltä admin, jonka salasana on kiertänyt sähköposteissa ja paperilapuissa.
Jaettu tunnus on ongelma monella tavalla. Et tiedä, kuka teki minkäkin muutoksen. Et voi poistaa yhden ihmisen pääsyä poistamatta kaikkien. Ja tunnus nimeltä admin on ensimmäinen, jota automaattiset murtoyritykset kokeilevat.
Korjaus on suoraviivainen: luo jokaiselle käyttäjälle oma tunnus omalla nimellä ja sopivalla roolilla, siirrä jaetun tunnuksen sisältö jollekin heistä ja poista jaettu tunnus. Poiston yhteydessä WordPress kysyy, kenelle tunnuksen sisältö siirretään, joten mitään ei katoa.
Kun työntekijä tai toimisto lähtee
Kun työntekijä lähtee yrityksestä tai yhteistyö toimiston kanssa päättyy, hänen WordPress-tunnuksensa poistetaan tai sen rooli lasketaan samana päivänä. Tämä unohtuu useammin kuin mikään muu, koska sivusto toimii eikä kukaan ajattele sitä.
Unohtunut tunnus on riski, vaikka lähtijä olisi täysin luotettava. Hänen sähköpostinsa voi joutua vääriin käsiin, hän voi käyttää samaa salasanaa muualla, tai hän voi vahingossa kirjautua ja muuttaa jotain vielä vuoden päästä.
Tee sivuston tunnuksista osa lähtötarkistusta, samalle listalle sähköpostin, pilvipalveluiden ja pankkitunnusten kanssa. Toimiston kanssa sama asia sovitaan sopimuksessa: kun yhteistyö päättyy, toimiston tunnukset poistetaan ja kaikki salasanat vaihdetaan.
Käyttäjälistan tarkistus neljännesvuosittain
Kerran neljännesvuodessa kannattaa avata hallintapaneelin Käyttäjät-näkymä ja käydä lista läpi. Se vie viisi minuuttia.
- Tunnistatko jokaisen käyttäjän? Tuntematon ylläpitäjä on hälytysmerkki, joka tutkitaan heti.
- Onko jokaisella oikea rooli? Laske roolia, jos tehtävät ovat muuttuneet.
- Onko listalla lähteneitä? Poista heidät.
- Onko kaikilla ylläpitäjillä kaksivaiheinen tunnistus käytössä?
- Ovatko ylläpitäjien sähköpostiosoitteet sellaisia, joita joku lukee?
Viiden kohdan lista on tylsä, ja juuri siksi se toimii. Sivustoja murretaan harvoin nokkeluudella. Ne murretaan unohtuneilla tunnuksilla, joita kukaan ei tarkistanut. Jos haluat, että tämä hoituu ilman omaa muistamista, se kannattaa sopia osaksi sivuston ylläpitoa.
Yhteenveto
WordPressiin kirjaudutaan yleensä osoitteessa, jonka lopussa on /wp-admin. Kirjautumista tärkeämpää on se, kenellä on mitkäkin oikeudet: omistajalla oma ylläpitäjän tunnus, teknisellä ylläpitäjällä omansa ja muilla vain se rooli, jota heidän tehtävänsä vaatii.
Kun jokaisella on oma tunnus, ylläpitäjillä kaksivaiheinen tunnistus, sähköpostiosoitteet ovat pysyviä ja lähtijöiden tunnukset poistetaan samana päivänä, kadonnut salasana on viiden minuutin asia eikä kriisi.
