Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Adgangsstyring i teams: roller, 2FA og deling uden fælles kodeord

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Adgangsstyring i teams: roller, 2FA og deling uden fælles kodeord

Kort svar: God adgangsstyring i et team hviler på fire regler: personlige logins til alle (aldrig fælles kodeord), mindste nødvendige rolle (redaktør-rollen dækker 90 % af behovene – administrator er undtagelsen), 2FA som ufravigeligt krav på alle konti, og en fast on-/offboarding-rutine, så adgange oprettes OG lukkes samme dag, som folk starter og stopper. En delt kodeords-manager med team-funktion binder det hele sammen.

„Kodeordet ligger i regnearket“ er stadig virkeligheden i mange små teams og bureauer – ét fælles admin-login, som alle bruger, ingen har skiftet siden 2022, og som mindst én tidligere medarbejder stadig kan huske. Det er ikke et teoretisk problem: det er den mest almindelige vej ind, når sites kompromitteres indefra. Her er processen, der løser det – uden at gøre hverdagen besværlig.

Personlige logins – altid

Reglen er absolut: én person, ét login – i WordPress, på hostingkontrolpanelet, i DNS, i betalingsgatewayen. Fælles logins gør tre ting umulige: du kan ikke se, HVEM der gjorde hvad (aktivitetsloggen viser bare „admin“), du kan ikke lukke ÉN persons adgang uden at genere alle andre, og du kan ikke slå 2FA til på en fornuftig måde. Personlige logins koster fem minutters oprettelse – og betaler sig første gang, du skal svare på „hvem slettede den side?“ eller sige farvel til en medarbejder i utide.

Roller og mindste privilegium

Adgangsstyring i WordPress-teams: rollefordeling efter mindste privilegium – hvem må hvad

Mindste privilegium betyder: alle får præcis den rolle, arbejdet kræver – og ikke mere. I praksis: administrator til højst to personer (dem, der faktisk installerer plugins og ændrer indstillinger), redaktør til alle, der arbejder med indhold (kan alt med sider og indlæg, intet med teknik), forfatter til skribenter, der kun skal røre egne indlæg. Marketing-folk, der skal bruge SEO-felter, klarer sig fint som redaktører. Fristelsen er at give alle administrator, „så de ikke bliver stoppet af noget“ – men hver ekstra administrator er en ekstra nøgle til HELE huset, der kan phishes, genbruges eller glemmes. Færre nøgler, færre indbrud.

Deling uden fælles kodeord

Nogle tjenester har kun ÉT login (ældre systemer, visse leverandørportaler). Løsningen er en kodeords-manager med team-funktion (fx Bitwarden, 1Password): kodeordet ligger i en delt boks, hver medarbejder åbner boksen med SIT personlige login + 2FA, og du kan trykke én person ud af boksen uden at skifte noget som helst. Bonus: manageren genererer stærke, unikke kodeord, så „Sommer2024!“-varianterne uddør. Sæt 2FA-kravet op samtidig – totrinslogin på WordPress tager ti minutter at rulle ud og stopper langt de fleste kontoovertagelser alene.

On- og offboarding af folk

Adgangsstyring dør ikke af dårlige regler, men af manglende rutine. Derfor: én tjekliste, der kører BEGGE veje. Ved start: opret personlige konti med rette rolle, inviter til kodeords-boksen, bekræft 2FA er aktiveret – før første arbejdsdag er omme. Ved stop: nedlæg alle konti, fjern personen fra boksene, roter de få fælles kodeord vedkommende har set, og tjek at der ikke hænger personlige API-nøgler eller applikationskodeord i systemerne – samme dag som sidste arbejdsdag, ikke „når vi får tid“. Kør desuden en kvartalsvis gennemgang: hvem HAR adgang til hvad, og passer det stadig? Bureauer bør skrive rutinen ind i deres driftssystem, så den også dækker kundesites – og køre den fulde adgangslukning som fast del af offboarding af kundesites.

Eksterne: udviklere, bureauer, kunder

Eksterne får samme behandling som ansatte – personligt login, mindste rolle, 2FA – plus en udløbsdato: opret adgangen til opgaven, og luk den, når opgaven er leveret. Giv udviklere administrator på STAGING og kun det nødvendige på produktion; skal et værktøj koble sig på via API, så brug applikationskodeord eller API-nøgler med begrænset scope frem for at udlevere et rigtigt login. Og notér hver ekstern adgang med ejer og formål – så den kvartalsvise gennemgang fanger de „midlertidige“ adgange, der har levet i to år. På bureau-hosting hos Hostious kan du holde kundernes miljøer adskilt med separate adgange pr. site – så en nøgle aldrig åbner mere end ét hus.

Kvartalsgennemgangen behøver kun tredive minutter: træk brugerlisterne fra WordPress, hosting og kodeords-boksene, og stil tre spørgsmål til hver konto – bruges den stadig, passer rollen, og er 2FA slået til? Alt, der får et nej, lukkes eller nedgraderes på stedet. Sæt mødet i kalenderen som fast aftale; det er billigste sikkerhedsarbejde, bureauet kan købe.

Ofte stillede spørgsmål om adgangsstyring

Hvilken WordPress-rolle skal medarbejdere have?

Mindste nødvendige: redaktør til indholdsfolk, forfatter til skribenter, administrator til højst to personer, der faktisk håndterer plugins og indstillinger.

Er en delt kodeords-manager ikke bare et nyt fælles kodeord?

Nej – hver person åbner den delte boks med sit personlige login og 2FA, og du kan fjerne én person uden at skifte alle kodeord. Det er forskellen på styring og regneark.

Hvad gør jeg, når en medarbejder stopper?

Samme dag: nedlæg konti, fjern personen fra kodeords-bokse, roter fælles kodeord vedkommende har set, og tjek for personlige API-nøgler og applikationskodeord.

Læs også