Web Sitesi Kullanıcı Rolleri Nasıl Belirlenir?
Bir web sitesinde birden fazla kişi çalışmaya başladığı anda herkesin her şeye erişmesi bir soruna dönüşür. İçerik girecek bir kişinin ayarları değiştirebilmesi, iyi niyetle yapılan bir işlemin siteyi bozmasına yol açabilir. Web sitesi kullanıcı rolleri, her kişinin yalnızca işini yapabileceği kadar yetkiye sahip olmasını sağlar. Tek bir yönetici hesabını herkesle paylaşmak, hem güvenlik hem takip açısından sürdürülebilir değildir. Bu yazıda konuyu tüm yönleriyle ele alıyoruz.
Peki web sitesi kullanıcı rolleri nasıl planlanır? Konuyu inceliyoruz. Siteniz için Weblike ile çalışabilirsiniz.
Rol Kavramı
Rol, bir kişinin sitede neleri yapıp neleri yapamayacağını tanımlayan bir yetki paketidir. Her kişiye tek tek izin vermek yerine, benzer işi yapanlar aynı rolde toplanır. Bu yapı hem yönetimi basitleştirir hem tutarlılık sağlar. Rol kurmak, düzeni kalıcı kılar.
En Az Yetki İlkesi
Bir kişiye işini yapması için gereken en düşük yetkinin verilmesi temel ilkedir. Fazladan verilen her yetki, kazayla ya da kötü niyetle oluşabilecek bir riski büyütür. Bu ilke küçük ekiplerde bile geçerlidir. Az vermek, riski daraltır.
Yönetici Yetkisi
Tüm ayarlara erişebilen yönetici rolü mümkün olduğunca az kişide bulunmalıdır. Bu roldeki bir kişi eklenti kaldırabilir, kullanıcı silebilir ve siteyi kullanılamaz hale getirebilir. Yönetici sayısını sınırlamak, en büyük riski azaltır. Az sayıda tutmak, kontrolü korur.
İçerik Üreten Roller
Yazı ve sayfa hazırlayan kişilerin ayarlara erişmesine gerek yoktur. Bu kişiler yalnızca içerik oluşturup düzenleyebilmelidir. İçerik yönetim sistemi bu ayrımı destekler. İçeriği ayırmak, ayarları korur.
Yayın Yetkisi
İçerik hazırlamak ile içeriği yayına almak farklı yetkilerdir. Bir kişinin yazı yazması ama yayınlamadan önce onaya sunması istenebilir. Bu ayrım, kalite kontrolünü mümkün kılar. İçerik takvimi bu akışı düzenler.
Dış Kaynaklı Çalışanlar
Geçici olarak çalışan ajans ya da serbest çalışanlara verilen yetkiler, iş bitiminde geri alınmalıdır. Aktif kalan eski hesaplar zamanla unutulur ve güvenlik açığına dönüşür. Web sitesi güvenliği bu riski ele alır. Kapatmak, açığı kapatır.
Kişiye Özel Hesap
Her kişinin kendi hesabı olması, yapılan işlemlerin kime ait olduğunu görünür kılar. Ortak kullanılan tek bir hesapla çalışıldığında bir sorunun kaynağı hiçbir zaman bulunamaz. Ayrı hesap açmak, sorumluluğu netleştirir. İz bırakmak, denetimi mümkün kılar.
Şifre Politikası
Yetkili hesapların güçlü ve kendine özgü şifrelerle korunması gerekir. Tekrar kullanılan bir şifre, başka bir yerdeki sızıntıyla siteyi de riske atar. Bu bölüm genel bilgilendirme amaçlıdır ve profesyonel güvenlik danışmanlığı niteliği taşımaz.
İki Aşamalı Doğrulama
Yönetici yetkisine sahip hesaplarda ek bir doğrulama adımı, şifre ele geçse bile girişi engeller. Bu önlem özellikle dışarıdan erişim yapılan sitelerde önemlidir. Ek adım koymak, koruma katmanını artırır.
Üyelik Yapısıyla İlişki
Ziyaretçilerin kayıt olabildiği sitelerde bu kullanıcıların da bir rolü vardır. Bu rolün yalnızca kendi hesabını yönetmesine izin vermesi gerekir. Üyelik sistemi bu tarafı ele alır. Ayrı tutmak, karışıklığı önler.
Açık Kayıt Riski
Herkese açık kayıt alan bir sitede sahte hesaplar birikir ve bu hesaplar spam üretir. Kayıt sırasında doğrulama istenmesi bu birikimi azaltır. Spam koruması bu konuyu ele alır. Doğrulamak, listeyi temiz tutar.
E-Ticaret Tarafı
Satış yapan bir sitede sipariş ve müşteri bilgilerine kimin erişeceği ayrıca planlanmalıdır. Bu veriler içerik üreten bir kişinin görmesi gereken bilgiler değildir. E-ticaret sitesi bu ihtiyacı kapsar. Veriyi sınırlamak, mahremiyeti korur.
Kişisel Veriye Erişim
Müşteri bilgilerine erişimin sınırlandırılması yalnızca iyi bir uygulama değil, aynı zamanda bir yükümlülüktür. Kimin hangi veriye eriştiği kayıt altında olmalıdır. KVKK uyumluluğu bu konuyu ele alır. Bu bölüm genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz.
Yorum Yönetimi
Yorumları onaylama yetkisinin kimde olacağı belirlenmelidir. Bu yetkinin dağınık olması, tutarsız bir moderasyona yol açar. Tek bir sorumlu belirlemek, standardı korur. Netleştirmek, tutarlılığı sağlar.
Eklenti ve Tema Yetkisi
Eklenti kurma ve tema değiştirme yetkisi, siteyi en hızlı bozabilecek işlemlerdir. Bu yetki yalnızca teknik sorumlulukta olan kişide bulunmalıdır. Güncelleme yönetimi bu sorumluluğu ele alır. Sınırlamak, kararlılığı korur.
Güncelleme Sorumluluğu
Güncellemeleri kimin ne zaman yapacağı belirlenmediğinde ya hiç yapılmaz ya da kontrolsüz yapılır. Bu işin tanımlı bir sahibi olmalıdır. Bakım paketi bu düzeni kurar. Sahiplendirmek, sürekliliği getirir.
Yedek Alma Yetkisi
Yedeklerin alınması ve geri yüklenmesi kritik bir işlemdir ve herkesin erişimine açık olmamalıdır. Yanlış bir geri yükleme, günlerce emeği silebilir. Yedekleme bu konuyu ele alır. Korumak, kaybı önler.
Düzenli Gözden Geçirmek
Kullanıcı listesi zamanla birikir ve artık çalışmayan kişiler listede kalır. Belirli aralıklarla bu listenin gözden geçirilmesi gerekir. Kullanılmayan hesaplar kapatılmalıdır. Temizlemek, riski azaltır.
Değişiklikleri İzlemek
Kimin ne zaman hangi değişikliği yaptığını görebilmek, bir sorun çıktığında kaynağı hızlıca bulmayı sağlar. Bu kayıt olmadan sorunun nedeni tahmine kalır. Hata takibi bu bakışı tamamlar. Kaydetmek, çözümü hızlandırır.
Devir Süreci
Bir kişi ayrıldığında yetkilerinin devredilmesi ve hesabının kapatılması gerekir. Bu adım atlanırsa hem güvenlik açığı kalır hem içerik sahipliği belirsizleşir. Devri planlamak, boşluk bırakmaz.
Yetki Talebini Değerlendirmek
Çalışanlar zaman zaman daha geniş yetki talep eder ve bu talep çoğu zaman iyi niyetlidir. Ancak her talebin karşılanması, zamanla herkesin yönetici olduğu bir yapıya götürür. Talebin arkasındaki gerçek ihtiyacın anlaşılması ve mümkünse daha dar bir çözümle karşılanması gerekir. Sorgulamak, yapıyı korur.
Rol Yapısını Yazmak
Hangi rolün neye eriştiğinin kısa bir belgede yazılı olması, yeni kişi katıldığında kararı kolaylaştırır. Sözlü aktarılan bir yapı zamanla bozulur. Proje süreç yönetimi bu belgeyi kapsar. Site sağlığını izlemek için Google Search Console de kullanılabilir.
Her kişinin yalnızca işini yapabileceği kadar yetkiye sahip olmasını sağlar; herkesin her şeye erişmesi risk üretir.
Mümkün olduğunca az. Yönetici rolündeki bir kişi eklenti kaldırabilir ve siteyi kullanılamaz hale getirebilir.
Kullanılmamalıdır. Ortak hesapla çalışıldığında bir sorunun kaynağı hiçbir zaman bulunamaz.
Yalnızca içerik oluşturma ve düzenleme; ayarlara erişmesine gerek yoktur.
Değildir. Bir kişi yazı hazırlayıp yayınlamadan önce onaya sunacak biçimde yetkilendirilebilir.
İş bittiğinde kapatılmalıdır; aktif kalan eski hesaplar zamanla unutulur ve güvenlik açığına dönüşür.
Yalnızca bu veriye işi gereği ihtiyacı olanlar; erişimin sınırlandırılması aynı zamanda bir yükümlülüktür.
Yalnızca teknik sorumlulukta olan kişide; bu işlemler siteyi en hızlı bozabilecek işlemlerdir.
Belirli aralıklarla. Liste zamanla birikir ve artık çalışmayan kişiler açık hesaplarla listede kalır.
Web sitesi kullanıcı rolleri; her kişiye işini yapacak kadar yetki vererek hem güvenliği hem düzeni korur ve sorun çıktığında kaynağı bulunabilir kılar. Yönetici sayısını az tutmak, herkese kendi hesabını açmak, ayrılan kişilerin erişimini kapatmak ve rol yapısını yazılı hale getirmek ise bu düzeni zamana karşı dayanıklı yapar. Konuyu tamamlayan web sitesi güvenliği yazımıza da göz atabilirsiniz.