ノーコードサイトの権限管理はどうする?

ノーコードサイトの権限管理はどうする?

ノーコードサイトの権限管理は、サービスに用意された「管理者」「編集者」「閲覧者」などの役割を使い分け、必要な人に必要な操作だけを許可して行います。特に、サイトの編集権限だけでなく、顧客情報などのデータ、外部連携、公開設定まで分けて管理することが重要です。

サービスによって設定できる範囲は異なるため、実際には利用中のノーコードツールの権限機能と料金プランを確認してください。

ノーコードサイトで設定する主な権限

まず、サイトに関わる操作を「見る」「編集する」「公開する」「管理する」に分けると、必要な権限を整理しやすくなります。

権限の種類 できることの例 付与する相手の例
閲覧 サイトや管理画面の内容を見る 確認担当者、社内メンバー
編集 文章、画像、ページ構成などを変更する 制作担当者、運用担当者
公開・承認 変更内容を公開する、公開前の内容を承認する 責任者、編集長
データ管理 フォーム送信内容、顧客情報、会員情報などを扱う 業務上必要な担当者
設定・管理 ユーザー追加、請求、ドメイン、連携、権限変更などを行う 少人数の管理者

サービスによっては、これらを細かく分けられず、管理者と編集者のような大まかな役割だけが用意されている場合もあります。その場合は、管理者の人数を絞り、編集者に任せる範囲を明確にすることが基本です。

権限管理の基本は「必要な操作だけ許可する」こと

権限は、業務に必要な最小限に設定します。たとえば、文章を修正する担当者に、ユーザー追加や請求情報の変更までできる管理者権限を与える必要はありません。

この考え方は「最小権限」と呼ばれます。権限を広く付与すると作業は簡単になりますが、誤操作やアカウントの不正利用が起きたときの影響も大きくなります。

  • サイトを確認するだけの人には閲覧権限を付ける
  • 記事やページを更新する人には編集権限を付ける
  • 公開作業をする人だけに公開権限を付ける
  • 顧客情報を扱う人だけにデータ閲覧権限を付ける
  • ユーザー追加や請求設定を行う管理者は少人数にする

ノーコードサイトの権限を設定する手順

次の順番で、担当者、操作内容、付与する権限を決めます。

  1. サイトで扱う情報を分類する

    公開ページ、下書き、フォームの回答、会員情報、顧客情報、請求情報などに分けます。特に個人情報や社外秘の情報は、公開ページとは別に扱います。

  2. 必要な作業を洗い出す

    ページを作る、文章を修正する、画像を登録する、フォームの回答を見る、サイトを公開するなど、担当者ごとの作業を書き出します。

  3. サービスの役割と照らし合わせる

    利用中のサービスで、閲覧者、編集者、管理者などの役割にどの操作が含まれるかを確認します。役割の名称が同じでも、サービスによって操作範囲は異なります。

  4. 個人単位でアカウントを発行する

    複数人で1つの管理者アカウントを共有せず、担当者ごとにアカウントを作成します。誰が操作したか確認しやすくなり、退職や担当変更の際にも権限を止めやすくなります。

  5. 公開操作と管理操作を分ける

    編集した人がそのまま公開できると、確認前の内容が公開されることがあります。可能であれば、編集担当者と公開・承認担当者を分けます。

  6. 設定後に実際の操作を確認する

    各アカウントでログインし、見えてよいページ、変更できる項目、できないはずの操作を確認します。権限設定の表示だけで判断せず、実際の画面で確かめることが大切です。

公開ページの権限と管理画面の権限は分けて考える

一般公開されているサイトを誰でも見られることと、管理画面を誰でも編集できることは別の問題です。公開ページは広く閲覧できても、編集画面やデータ管理画面は限られた人だけが利用できる状態にします。

また、下書きページや会員限定ページを作る場合は、URLを知っているだけで見られるのか、ログインが必要なのかも確認してください。非公開設定の方法はサービスによって異なり、単に検索結果から外す設定だけではアクセス制限にならない場合があります。

フォームやデータベースの権限は特に慎重に設定する

ノーコードサイトのフォームには、氏名、メールアドレス、住所、問い合わせ内容などの個人情報が保存されることがあります。ページの編集権限を持つ人全員に、フォーム回答やデータベースの閲覧権限まで与える必要があるとは限りません。

  • フォーム回答を閲覧できる人を業務担当者に限定する
  • 必要のない人がデータをダウンロードできない設定にする
  • テスト用データと本番データを分ける
  • 外部サービスへの自動転送先を確認する
  • 保存期間や削除方法を決める

フォームの回答が外部の表計算ソフトや顧客管理ツールへ連携される場合は、ノーコードサイト側だけでなく、連携先の権限も確認します。連携先の共有設定が広いと、サイト側で制限していても情報が広く見られる可能性があります。

管理者権限を付けるときの注意点

管理者権限には、ユーザー追加、権限変更、サイト削除、ドメイン設定、外部連携、請求情報の変更などが含まれることがあります。具体的な操作範囲はサービスによって異なりますが、編集権限より強い権限として扱い、付与する人数を絞ります。

管理者アカウントには、推測されにくいパスワードを設定し、サービスが対応していれば二段階認証も有効にします。二段階認証とは、パスワードに加えて認証アプリや確認コードなどを使って本人確認を行う仕組みです。

管理者が1人しかいない状態は、退職や連絡不能などのときにサイトを管理できなくなるおそれがあります。管理者を増やしすぎない一方で、組織の責任者など、必要な範囲で複数の管理経路を確保します。

担当変更や退職時は権限を見直す

担当者が変わったら、アカウントを放置せず、不要になった権限を停止または削除します。共有アカウントを使っている場合は、パスワードを変更し、二段階認証の登録先も確認してください。

権限の見直しでは、次の項目を確認します。

  • 在籍していない人のアカウントが残っていないか
  • 担当外になった人が編集やデータ閲覧を続けられないか
  • 退職者のメールアドレスが通知先や連携先に残っていないか
  • 外部制作会社や協力会社の権限が不要になっていないか
  • 管理者、請求担当者、ドメイン管理者が誰か分かる状態か

定期的な確認時期を決めていない場合は、担当変更、退職、サイトの大幅な改修、外部サービスとの連携変更があったときに見直します。

権限管理でよくある失敗

全員に管理者権限を付ける

設定が簡単でも、誤ってサイトを削除したり、重要な設定を変更したりするリスクがあります。まずは編集者や閲覧者など、目的に合う低い権限から設定します。

1つのアカウントを全員で共有する

誰が変更したか分からず、担当者が変わったときの利用停止も難しくなります。個人アカウントを発行できるサービスでは、担当者ごとに分けます。

編集権限だけを確認する

サイトを編集できなくても、フォーム回答や外部連携先のデータを見られる場合があります。ページ、データ、公開、設定の権限を分けて確認します。

「非公開」と「アクセス制限」を混同する

検索エンジンに表示しない設定と、ログインしていない人が見られない設定は同じとは限りません。機密情報を扱うページでは、サービスが提供するアクセス制限の方法を確認します。

サービスを選ぶときに確認したい権限機能

ノーコードサイトを新しく選ぶ場合は、見た目の作りやすさだけでなく、次の権限機能も比較します。

  • 閲覧者、編集者、管理者などの役割を分けられるか
  • ページ単位やプロジェクト単位で権限を設定できるか
  • 公開前の承認や変更履歴を確認できるか
  • フォームやデータベースの閲覧権限を分けられるか
  • 個人アカウントを発行できるか
  • 二段階認証に対応しているか
  • 退職者や外部担当者のアカウントを停止できるか
  • 操作履歴やログを確認できるか

これらの機能が料金プランによって制限されることもあります。必要な権限管理が有料プランに含まれるか、導入前にサービスの仕様と契約条件を確認してください。

ノーコードサイトの権限管理で最初にすること

最初に、サイトの担当者と「誰が何を見て、何を変更し、誰が公開するか」を一覧にします。そのうえで、個人アカウントを使い、管理者を必要最小限に絞り、フォームや外部連携先の権限まで確認します。

権限管理の正解は、利用するノーコードサービス、扱う情報、担当者の人数によって変わります。迷った場合は、まず閲覧・編集・公開・管理を分け、不要な操作を許可しない設定から始めると判断しやすくなります。