Guía para decidir mejor
Cómo organizar accesos de empleados y colaboradores al hosting
Una cuenta por persona hace posible atribuir y retirar accesos.
Dar la misma contraseña de hosting a empleados, agencia y colaboradores impide saber quién cambió qué y complica la revocación. Organiza cuentas personales con el mínimo permiso necesario en WordPress, panel, DNS, correo y repositorios; son sistemas distintos y una cuenta en uno no equivale a acceso en los demás.
Haz un mapa de accesos
| Tarea | Acceso mínimo a evaluar | Riesgo de compartir administrador |
|---|---|---|
| Editar contenidos | Rol editorial de WordPress. | Instalar plugins o cambiar usuarios sin necesidad. |
| Gestionar facturas | Cuenta de cliente o facturación. | Ver credenciales técnicas ajenas. |
| Actualizar DNS | Permiso temporal sobre zona y registro concreto. | Cambiar correo o dominio completo por error. |
| Operar servidor | Usuario técnico nominal, registro de cambios y escalación. | No atribuir acciones ni revocar individualmente. |
Los roles oficiales de WordPress distinguen edición y administración. En Plesk, el alcance depende del rol y la suscripción; consulta cómo asignarlos a clientes. No prometas que un plan concreto incluya roles avanzados sin comprobar su licencia.
Alta, trabajo y baja
- El propietario aprueba por escrito sistema, tarea, duración y responsable. Crea cuenta nominal y activa segundo factor donde exista.
- Entrega secretos por un canal seguro, no en documentos públicos; usa una bóveda de equipo y evita cuentas compartidas.
- Registra cambios importantes: DNS, certificados, PHP, plugins, facturación y restauraciones, con posibilidad de revertir.
- Al terminar, revoca cuenta, tokens, claves SSH y accesos de terceros; verifica que el negocio conserva dominio, web y correo.
Ejemplo: una agencia necesita corregir un formulario durante una semana. Puede requerir acceso WordPress y logs, pero no necesariamente cambiar nameservers ni entrar al correo de dirección. Si el proveedor no permite granularidad suficiente, define acceso temporal supervisado y rota credenciales al terminar.
Revisa privilegios y continuidad cada mes
Compara la lista de personas activas con empleados y proveedores vigentes. Verifica quién posee el dominio y quién recibe avisos de renovación, certificados, facturas e incidencias: una cuenta técnica de un exempleado no debe ser el único contacto. Comprueba si las cuentas de servicio tienen propietario, finalidad y fecha de revisión; no las confundas con cuentas humanas. Conserva al menos un método de recuperación administrado por la empresa.
Si detectas una cuenta desconocida, no la elimines sin contexto. Anota origen, permisos, última actividad y cambios, y trátala como posible incidente si no hay autorización. Para WordPress, la auditoría de administradores indica cómo compararlos; para una cuenta que pudo ser utilizada por terceros, sigue la secuencia de contención.
Para varios clientes, usa una ficha de propiedad y responsables y un proceso de entrega. Consulta opciones de acceso del servicio contratado antes de delegar permisos.
Concede acceso temporal sin compartir tu contraseña
Define tarea, duración y sistema exacto. Crea usuario nominal de WordPress, panel o repositorio con permisos mínimos y fecha de retirada; activa segundo factor cuando el sistema lo soporte. Si solo necesita transferir archivos, evalúa cuenta SFTP limitada en lugar de administrador total. No reutilices una cuenta de la empresa con datos de facturación. Al cerrar el trabajo, revisa cambios, revoca sesión y tokens y conserva copia o registro del resultado. Para un servidor, consulta cuándo usar una clave SSH individual.
Revisión de acceso en WordPress, hosting y DNS
Extrae por separado usuarios administradores de WordPress, cuentas de panel, claves SSH/SFTP, colaboradores DNS, registrador, repositorios y herramientas externas. Para cada identidad verifica persona, función, último uso conocido y quién aprobó el acceso. Una cuenta «admin» compartida no demuestra qué persona la usó; sustituye por cuentas nominales cuando sea posible. Si encuentras a una agencia anterior, sigue la retirada ordenada de accesos, con titularidad y recuperación comprobadas primero. Organiza secretos de varios clientes en una bóveda separada por proyecto y distingue facturación de operación técnica.
Al finalizar el proyecto
Solicita entrega de archivos, configuraciones, copias y credenciales de servicio propiedad del cliente. Revoca cuentas personales, claves públicas y tokens, rota solo los secretos compartidos o expuestos y prueba que web, correo, DNS y renovaciones siguen bajo control. No borres una cuenta de la que dependa una automatización sin localizar esa dependencia. Registra fecha, responsable y resultado de la prueba. El checklist de traspaso ayuda a cerrar con evidencia.