Tóm tắt bài viết trong 3 dòng
– WordPress có 5 vai trò người dùng mặc định: Quản trị viên, Biên tập viên, Tác giả, Cộng tác viên và Thành viên — phân quyền sai một bước là cả website có thể gặp nguy hiểm.
– Với nhân viên địa phương và agency tại Việt Nam, cần áp dụng nguyên tắc Quyền Tối Thiểu (Principle of Least Privilege) để phòng ngừa sự cố bảo mật từ bên trong.
– Thực hiện tuần tự từ kiểm tra phân quyền (User Audit) đến thiết lập 2FA sẽ ngăn chặn được phần lớn các mối đe dọa bảo mật nội bộ.

Quản lý phân quyền người dùng WordPress là một trong những thiết lập mà các chủ doanh nghiệp Hàn Quốc mới vào thị trường Việt Nam hay bỏ qua nhất. Ngay sau khi website được dựng xong, đa số đều thêm agency, freelancer hay nhân viên địa phương vào với vai trò “Quản trị viên (Administrator)” cho tiện. Tuy nhiên, chính sai lầm nhỏ đó lại có thể dẫn đến hậu quả nghiêm trọng: plugin bị xóa trái phép, nội dung bị chỉnh sửa tùy tiện, thậm chí toàn bộ website bị xóa sạch. Đây là những sự cố WPdesign đã trực tiếp chứng kiến trong suốt 15 năm hỗ trợ thực địa tại TP.HCM.


1. Quản Lý Phân Quyền Người Dùng WordPress — Tóm Tắt 5 Vai Trò Cơ Bản

quản lý phân quyền người dùng WordPress wordpress dashboard roles settings

WordPress cung cấp sẵn năm vai trò người dùng (User Role) mặc định, mỗi vai trò đi kèm một tập hợp quyền hạn riêng biệt.

  • Quản trị viên (Administrator): Toàn quyền kiểm soát website. Có thể cài đặt/xóa plugin, thay đổi theme và xóa bất kỳ người dùng nào khác.
  • Biên tập viên (Editor): Có thể xuất bản, chỉnh sửa và xóa bài viết/trang — kể cả bài của người khác. Không có quyền truy cập vào plugin.
  • Tác giả (Author): Chỉ xuất bản, chỉnh sửa và xóa bài viết của chính mình.
  • Cộng tác viên (Contributor): Viết và chỉnh sửa bài, nhưng không thể tự xuất bản — phải chờ Biên tập viên hoặc Quản trị viên phê duyệt.
  • Thành viên (Subscriber): Sau khi đăng nhập chỉ có thể chỉnh sửa thông tin cá nhân. Không có bất kỳ quyền chỉnh sửa nội dung nào.

Khi cài đặt WooCommerce hoặc một số plugin nhất định, hệ thống sẽ tự động tạo thêm các vai trò bổ sung như Shop ManagerCustomer. Nếu để nguyên giá trị mặc định mà không xem xét lại, những vai trò này cũng có thể dẫn đến truy cập ngoài ý muốn — vì vậy hãy kiểm tra kỹ sau mỗi lần cài plugin mới.


2. 3 Lỗi Phân Quyền Thường Gặp Tại Thực Địa Việt Nam

vietnam freelancer laptop security issue

Lỗi ①: Cấp tài khoản Quản trị viên cho freelancer
Nhiều chủ doanh nghiệp thuê SEO-er hay người viết nội dung từ các sàn freelance tại TP.HCM hoặc Hà Nội (như Freelancer.vn) rồi cấp luôn quyền Administrator với lý do “cho họ làm việc thoải mái hơn”. Sau khi công việc hoàn thành, tài khoản không được xóa và vẫn ở trạng thái có thể đăng nhập bất kỳ lúc nào — tình trạng này kéo dài âm thầm trong nhiều tháng, thậm chí nhiều năm mà chủ website không hay biết.

Lỗi ②: Không xóa tài khoản nhân viên đã nghỉ việc
Khi nhân viên địa phương nghỉ việc mà tài khoản WordPress không bị vô hiệu hóa, tài khoản đó vẫn giữ nguyên trạng thái đăng nhập hợp lệ. Đặc thù của thị trường lao động Việt Nam là tỷ lệ nghỉ việc khá cao, nên rủi ro này càng cần được chú trọng hơn so với nhiều thị trường khác.

Lỗi ③: Để tài khoản agency ở trạng thái Quản trị viên vĩnh viễn
Sau khi bàn giao website, nếu tài khoản của agency vẫn được giữ ở cấp Administrator thì mỗi lần agency thay nhân sự nội bộ, một người hoàn toàn xa lạ lại có thể truy cập vào website của bạn. Khi công việc hoàn thành, bắt buộc phải hạ vai trò xuống Biên tập viên trở xuống, hoặc xóa tài khoản hoàn toàn.

Một trường hợp thực tế WPdesign từng hỗ trợ: tài khoản của agency cũ vẫn ở trạng thái Administrator suốt 14 tháng sau khi hợp đồng kết thúc. Khi phát hiện, chúng tôi đã tiến hành dọn dẹp toàn bộ tài khoản và reset mật khẩu hệ thống ngay lập tức.


3. Bảng So Sánh Phạm Vi Quyền Theo Từng Vai Trò

Bảng dưới đây tóm tắt các quyền chính theo từng vai trò mặc định trong WordPress. Hãy dùng bảng này làm căn cứ để quyết định nên cấp vai trò nào cho từng người trong thực tế.

Quyền hạn Quản trị viên Biên tập viên Tác giả Cộng tác viên Thành viên
Cài đặt / Xóa plugin
Thay đổi theme
Sửa / Xóa bài của người khác
Tự xuất bản bài của mình
Upload media
Thêm / Xóa người dùng
Truy cập menu Cài đặt
Quản lý đơn hàng WooCommerce

Mẹo thực chiến: Khi vận hành WooCommerce, hãy chỉ cấp vai trò Shop Manager cho nhân viên CS tại Việt Nam — không cần thiết phải cấp quyền Quản trị viên cho vị trí này.


4. Nguyên Tắc Quyền Tối Thiểu — Tiêu Chí Phân Quyền Theo Từng Đối Tượng

minimum privilege access control wordpress

Nguyên tắc Quyền Tối Thiểu (Principle of Least Privilege) là nguyên tắc bảo mật mà trong đó mỗi người dùng chỉ được cấp đúng những quyền cần thiết tối thiểu để thực hiện công việc của mình — không hơn, không kém. Đây chính là nền tảng cốt lõi của việc quản lý phân quyền người dùng WordPress một cách an toàn.

Dưới đây là tiêu chí vai trò khuyến nghị theo từng nhóm đối tượng:

  • Nhân sự phụ trách nội dung tại trụ sở Hàn Quốc (duyệt bài từ xa): Biên tập viên (Editor)
  • Nhân viên viết nội dung người Việt tại chỗ: Tác giả (Author) hoặc Cộng tác viên (Contributor)
  • Đơn vị outsource SEO: Biên tập viên (Editor) — chỉ trong thời gian thực hiện dự án, sau đó thu hồi ngay
  • Freelancer dịch thuật: Cộng tác viên (Contributor)
  • Nhân viên CS phụ trách WooCommerce: Shop Manager
  • Agency phát triển / bảo trì: Quản trị viên (Administrator) — chỉ cấp tạm thời khi đang thực hiện công việc, thu hồi ngay khi hoàn thành, hạ xuống Biên tập viên hoặc xóa hẳn

Nguyên tắc mặc định với tài khoản bên ngoài sau khi kết thúc công việc là xóa tài khoản. Nếu agency có khả năng hợp tác lại trong tương lai, có thể giữ tài khoản nhưng phải hạ vai trò xuống Thành viên (Subscriber) — không để ở mức cao hơn.


5. 2FA Và Nhật Ký Hoạt Động — Bước Tiếp Theo Sau Khi Phân Quyền

Dù đã phân quyền đúng đắn đến đâu, nếu mật khẩu bị lộ thì mọi thiết lập đều trở nên vô nghĩa. Vì vậy, hãy bổ sung thêm hai lớp bảo vệ sau đây.

2FA (Xác thực Hai Yếu Tố)
Tài khoản Quản trị viên bắt buộc phải được bảo vệ bằng xác thực hai bước. Plugin được khuyến nghị là WP 2FA (miễn phí, có trên wordpress.org chính thức). Plugin này tích hợp với các ứng dụng Google Authenticator và Authy, đồng thời hỗ trợ xác thực qua SMS với số điện thoại Việt Nam.

Đường dẫn cài đặt: WordPress Dashboard → WP 2FA → Configure 2FA Policy → Require 2FA for Administrator

Nhật ký Hoạt động (Activity Log)
Đây là công cụ ghi lại toàn bộ thay đổi trên hệ thống: ai đã làm gì, vào lúc nào. Plugin WP Activity Log (có phiên bản miễn phí cơ bản và mở rộng trả phí) giúp bạn theo dõi mọi hành động quan trọng như cài plugin, thay đổi cài đặt hay lịch sử đăng nhập thất bại. Trong thực tế vận hành tại Việt Nam, công cụ này đặc biệt hữu ích khi nhân viên địa phương vô tình thay đổi cài đặt — bạn có thể truy vết nguyên nhân ngay lập tức thay vì mất thời gian điều tra thủ công.

Tham khảo: WordPress.org Official — Understanding Roles and Capabilities | WP 2FA Plugin — Tài liệu chính thức


6. Tạo Vai Trò Tùy Chỉnh Với Members Plugin

Trong nhiều tình huống thực tế, 5 vai trò mặc định của WordPress là chưa đủ linh hoạt. Ví dụ điển hình: bạn cần cho phép nhân viên “đăng sản phẩm lên WooCommerce nhưng không được xem thông tin đơn hàng”, hay “chỉnh sửa blog nhưng không được đụng vào plugin hay theme”. Khi đó, Members Plugin (phát triển bởi Justin Tadlock, có trên wordpress.org chính thức) chính là giải pháp — plugin này cho phép bạn tạo vai trò tùy chỉnh ở cấp độ Capability (quyền chi tiết) một cách trực quan và dễ dàng.

Các tình huống ứng dụng thực tế:
– Nhân viên quản lý sản phẩm tại Việt Nam: chỉ được thêm/sửa sản phẩm, không được xem thông tin khách hàng
– Đội ngũ marketing tại trụ sở Hàn Quốc: được xuất bản blog, không được truy cập plugin hay theme
– Agency dịch thuật bên ngoài: chỉ được chỉnh sửa một số loại bài viết (post type) nhất định

Cách thiết lập rất đơn giản: Dashboard → Members → Add New Role → Tích chọn đúng các Capability cần thiết → Lưu. Sau đó, vào màn hình chỉnh sửa người dùng và chọn vai trò mới vừa tạo là xong.

WPdesign cung cấp dịch vụ tư vấn thiết kế phân quyền bằng tiếng Hàn trực tiếp tại văn phòng TP.HCM. Chúng tôi sẽ cùng bạn xây dựng cấu trúc phân quyền phù hợp với cơ cấu nhân sự và sự phân công công việc thực tế của doanh nghiệp.


Câu Hỏi Thường Gặp

Q1. Có cần duy trì từ 2 tài khoản Quản trị viên trở lên không?
Khuyến nghị là nên duy trì tối thiểu 2 tài khoản Quản trị viên. Lý do: nếu tài khoản chính bị quên mật khẩu hoặc bị khóa, bạn cần có đường phục hồi dự phòng. Tuy nhiên, tài khoản Quản trị viên thứ hai — nếu không dùng thường xuyên — bắt buộc phải được bảo vệ bằng mật khẩu mạnh kết hợp với 2FA.

Q2. Cấp quyền truy cập FTP hay tài khoản Quản trị viên WordPress cho agency Việt Nam — cái nào nguy hiểm hơn?
Nhìn chung, quyền truy cập FTP nguy hiểm hơn đáng kể. FTP cho phép truy cập toàn bộ hệ thống tệp, bao gồm cả file wp-config.php chứa thông tin xác thực cơ sở dữ liệu. Chỉ nên cấp SFTP (không phải FTP thông thường) và bắt buộc đổi mật khẩu ngay sau khi công việc hoàn thành.

Q3. Có cách nào để kiểm tra toàn bộ phân quyền (User Audit) trên WordPress trong một lần không?
Vào Dashboard → Users → All Users, sau đó dùng bộ lọc theo vai trò để xem toàn bộ danh sách. Nếu cần kiểm tra chi tiết hơn, vào mục “User Management” trong WP Activity Log để xem lịch sử thay đổi gần đây — bao gồm cả những thay đổi vai trò và lần đăng nhập cuối cùng của từng tài khoản.

Q4. Trong môi trường Multisite, cấu trúc phân quyền có thay đổi không?
Có. Trong WordPress Multisite, hệ thống bổ sung thêm một vai trò cao nhất là Super Admin — người quản lý toàn bộ mạng lưới site. Cần phân biệt rõ ràng giữa Super Admin (quản lý toàn mạng) và Administrator (quản lý từng site đơn lẻ). Cấu hình này xuất hiện khá phổ biến khi vận hành song song website tiếng Việt và tiếng Hàn trên cùng một cài đặt WordPress.

Q5. WPdesign có hỗ trợ thiết lập phân quyền không?
Có. WPdesign hỗ trợ trực tiếp bằng tiếng Hàn tại văn phòng Phú Mỹ Hưng, TP.HCM. Khi xây dựng website mới, thiết kế cấu trúc phân quyền được tích hợp sẵn trong gói dịch vụ. Đối với website đang hoạt động, chúng tôi cũng thực hiện kiểm tra và dọn dẹp phân quyền (User Audit) theo yêu cầu riêng. Liên hệ qua KakaoTalk bên dưới để được tư vấn.


Tổng Kết — Quản Lý Phân Quyền Người Dùng WordPress

Quản lý phân quyền người dùng WordPress chỉ mất khoảng 15 phút để thiết lập, nhưng nếu một lần làm sai thì việc khắc phục có thể tốn vài ngày. Hãy kiểm tra ngay hôm nay bốn điều sau: áp dụng nguyên tắc Quyền Tối Thiểu → thu hồi hoặc xóa tài khoản của người đã nghỉ việc / hết hợp đồng → bật 2FA cho tài khoản Quản trị viên → kích hoạt nhật ký hoạt động. Bốn bước đơn giản này có thể giúp website của bạn tránh khỏi phần lớn các rủi ro bảo mật nội bộ thường gặp.


Nếu bạn chưa chắc chắn về cấu hình phân quyền trên website tại Việt Nam, hãy liên hệ WPdesign ngay.
Chúng tôi sẽ kiểm tra và tư vấn trực tiếp bằng tiếng Hàn tại văn phòng Phú Mỹ Hưng, TP.HCM.

함께 읽기

Chia sẻ