Accessi e continuità operativa

Proteggere gli accessi al sito aziendale: account, permessi e autenticazione a due fattori

Un sito aziendale può avere pochi contenuti e molti accessi: pannello di gestione, hosting, dominio, posta, strumenti esterni e collegamenti automatici. Proteggerli richiede una procedura condivisa, oltre a una buona password. Ogni persona deve poter svolgere il proprio lavoro con i permessi necessari, mentre l’attività deve conservare il controllo degli account e un percorso di recupero verificabile. Questa guida propone un’organizzazione pratica per titolari, collaboratori e fornitori, con attenzione all’autenticazione a due fattori e agli esempi di WordPress. L’obiettivo è ridurre gli accessi inutili e preparare il passaggio di consegne prima che una perdita del telefono o un cambio di collaboratore diventino un’emergenza.

Persona che collega una chiave di sicurezza USB al portatile per accedere al pannello.

In breve

Organizza account e recupero insieme: proteggere l’ingresso al pannello non basta se dominio, posta o integrazioni restano senza controllo.

  • Identificare proprietario e responsabile di ogni servizio.
  • Assegnare account personali con permessi proporzionati.
  • Attivare e provare il doppio fattore con un metodo di recupero.
  • Revocare accessi, sessioni e credenziali non più necessari.
Passaggio 01

Elencare tutti gli accessi che possono influire sul sito

Prepara un inventario dei servizi: dominio, hosting, pannello del sito, caselle usate per il recupero, eventuale CDN e strumenti collegati. Per ciascuno registra indirizzo di accesso, intestatario dell’account, persone autorizzate e contatto di assistenza. L’inventario deve indicare dove sono custodite le credenziali, senza diventare un documento aperto che le contiene tutte.

Verifica che i recapiti di recupero siano attuali e sotto il controllo dell’attività. Un dominio intestato correttamente ma recuperabile soltanto attraverso la casella personale di un ex collaboratore crea una dipendenza operativa. Controlla anche chi riceve notifiche di scadenza e avvisi di accesso.

Se mancano già account o referenti, parti dalla guida per recuperare gli accessi del sito. La revisione preventiva serve invece a documentare ciò che funziona prima che si presenti un problema.

Passaggio 02

Usare account personali e permessi coerenti con il lavoro

Evita che titolare, redattore e tecnico lavorino con la stessa utenza. Gli account personali permettono di revocare un accesso senza cambiare le abitudini di tutti e rendono più chiaro chi ha eseguito un’azione, se il sistema la registra. L’indirizzo associato deve restare raggiungibile dalla persona autorizzata.

La documentazione WordPress su ruoli e capacità distingue le operazioni concesse alle diverse utenze. Valuta i permessi effettivi, anche quelli aggiunti dai plugin: il nome del ruolo da solo non descrive ogni configurazione.

AttivitàAccesso da valutare
Scrivere bozzeCreazione dei propri contenuti, con revisione prima della pubblicazione.
Aggiornare paginePermessi editoriali senza gestione di utenti ed estensioni.
Intervento tecnicoPermessi necessari all’intervento e verifica alla chiusura.
Gestire infrastrutturaAccount separato per hosting o dominio, se necessario.
Passaggio 03

Custodire le credenziali senza distribuirle nelle conversazioni

Usa password diverse per servizi diversi e conserva quelle aziendali in uno strumento di gestione adatto al gruppo di lavoro. Definisci chi può accedere agli elementi condivisi e come viene revocata l’autorizzazione. Un file inviato in chat può restare su dispositivi e conversazioni anche dopo un cambio di fornitore.

Quando il servizio lo consente, invita il collaboratore attraverso una funzione di delega invece di consegnargli l’account principale. Se occorre comunicare un segreto temporaneo, utilizza il metodo concordato dall’attività e sostituiscilo al termine dell’intervento. Non chiedere di spedire screenshot con password, codici di recupero o QR di configurazione.

Proteggi anche il dispositivo utilizzato per accedere: sessione bloccata quando ti allontani e software aggiornato fanno parte della stessa procedura. Il doppio fattore non elimina i problemi causati da un computer già compromesso o da una sessione lasciata aperta.

Passaggio 04

Configurare il doppio fattore per ogni persona autorizzata

L’autenticazione a due fattori descritta da WordPress aggiunge alla password una verifica basata su un altro fattore, per esempio un dispositivo in possesso dell’utente. La funzione disponibile dipende dal servizio o dall’estensione installata: prima scegli una soluzione compatibile, poi verifica il comportamento sul tuo sito.

Non considerare completato il lavoro quando viene installato un plugin. Controlla quali utenti hanno configurato davvero il metodo, quali ruoli devono usarlo e cosa succede a un nuovo account. Un’app di autenticazione, una chiave di sicurezza e una passkey possono richiedere supporti differenti; non presumere che ogni estensione li includa.

Fai una prova con una persona, controllando accesso normale e recupero, quindi estendi la configurazione agli altri. Sul servizio di posta e sull’hosting esegui verifiche separate: attivare il doppio fattore in WordPress non protegge automaticamente quei pannelli.

Passaggio 05

Preparare il recupero prima di perdere il secondo fattore

Stabilisci cosa fare se il telefono viene sostituito, l’app non è disponibile o la chiave viene persa. Conserva i codici di recupero in un luogo protetto previsto dalla procedura, accessibile alla persona autorizzata anche quando il dispositivo principale manca. Evita che l’unica copia sia sul telefono che dovresti sostituire.

Il plugin Two Factor pubblicato da WordPress.org, per esempio, documenta configurazione individuale e codici di backup. Funzioni e impostazioni di altri strumenti possono essere diverse: prova il recupero della soluzione effettivamente adottata.

In un esempio ipotetico, il titolare sostituisce il telefono: prima verifica un metodo alternativo, poi registra quello nuovo e revoca il precedente. Il referente tecnico conferma l’identità attraverso un canale già noto, senza disattivare la protezione sulla sola base di un messaggio urgente ricevuto da un contatto sconosciuto.

Passaggio 06

Considerare anche integrazioni e sessioni già aperte

Oltre agli utenti, il sito può ricevere accessi da servizi che pubblicano contenuti, sincronizzano prodotti o eseguono operazioni automatiche. Elenca queste integrazioni e assegna un referente a ciascuna. Una protezione applicata al modulo di login non descrive necessariamente il comportamento delle API o di altri canali.

Le password applicative di WordPress sono credenziali destinate alle integrazioni, revocabili singolarmente e separate dalla password principale. Quando sono appropriate, creane una per collegamento, con un nome riconoscibile e un utente dotato dei permessi necessari. Non riutilizzare la stessa credenziale per strumenti diversi.

Controlla inoltre le sessioni attive e i dispositivi autorizzati, se il servizio offre queste informazioni. Cambiare un dato dell’account non garantisce che ogni sessione o token venga invalidato: verifica il comportamento previsto dalla piattaforma.

Passaggio 07

Chiudere gli accessi quando termina una collaborazione

Prepara una lista di uscita che comprenda sito, hosting, dominio, posta, strumenti esterni e archivi delle credenziali. Alla fine dell’incarico revoca le autorizzazioni non più necessarie e verifica le sessioni. Se sono state condivise password, pianifica la sostituzione insieme alle integrazioni che potrebbero utilizzarle.

Prima di eliminare un utente, controlla contenuti assegnati, operazioni pianificate e collegamenti automatici: la chiusura dell’accesso deve preservare il lavoro dell’attività. Documenta chi subentra nella gestione e chi riceverà gli avvisi. Non lasciare utenze amministrative attive “nel caso servano” senza un referente e una ragione attuale.

Ripeti il controllo anche quando cambia il ruolo di un dipendente. Una persona che smette di gestire ordini può continuare a scrivere articoli, ma i permessi dovrebbero seguire il nuovo incarico. La revisione periodica trova inoltre account di prova o fornitori dimenticati.

Passaggio 08

Provare la procedura e inserirla nella manutenzione

Organizza una verifica con chi usa davvero il pannello. Parti da un account con pochi permessi e controlla che possa svolgere il lavoro previsto senza accedere a funzioni estranee. Prova poi un accesso con doppio fattore e una procedura di recupero controllata.

  • Ogni account ha un responsabile riconoscibile.
  • I permessi corrispondono all’attività attuale.
  • Il metodo aggiuntivo è configurato sugli account previsti.
  • Il recupero funziona senza dipendere da una persona irreperibile.
  • Le integrazioni hanno credenziali identificabili e revocabili.
  • Il cambio di collaboratore attiva una verifica degli accessi.

Inserisci questi controlli nella manutenzione del sito, insieme ad aggiornamenti e backup verificati. Se il pannello è già inaccessibile, segui invece il percorso dedicato all’accesso WordPress bloccato. Un’organizzazione preventiva riduce le dipendenze, senza sostituire il controllo tecnico complessivo del sito.

Fonti e approfondimenti

Documentazione ufficiale per approfondire le scelte e le verifiche descritte.

Mettiamo ordine negli accessi del tuo sito

Verifichiamo account, permessi e procedure di recupero per rendere più chiara la gestione quotidiana e il passaggio tra collaboratori.

Approfondisci il servizio

Parliamo del tuo progettoUn primo confronto chiaro, senza impegno e con un referente dedicato.