← Blog

WooCommerce Siparişleri İçin Mağaza Yöneticisi Yetkisi Vermeden Personel Erişimi Sağlamak

26 Eylül 2026

WooCommerce Siparişleri İçin Mağaza Yöneticisi Yetkisi Vermeden Personel Erişimi Sağlamak

WooCommerce Siparişleri İçin Mağaza Yöneticisi Yetkisi Vermeden Personel Erişimi Sağlamak

Her siparişi kendi paketlediğiniz dönem sona erdiğinde, kimsenin sizi uyarmadığı bir soruyla karşılaşırsınız: Birinin siparişleri görmesi gerekiyor. WooCommerce için akla gelen ilk cevap, o kişi için bir WordPress hesabı oluşturmaktır. Ancak bu cevap, sorunun kendisinden çok daha büyük bir risk taşır.

Kutu hazırlayan kişinin sadece kutunun içine ne koyacağını bilmesi gerekir. Bunun dışında ona verdiğiniz her yetki, aslında paylaşmak istemediğiniz verileri tehlikeye atar.

Dahili roller gerçekte ne sağlıyor

WooCommerce, Mağaza Yöneticisi (Shop Manager) rolüyle gelir ve bu rol bir yönetici için gerçekten faydalıdır. Ancak bir depo personeli (paketlemeci) için oldukça hatalı bir seçimdir.

Mağaza Yöneticisi rolü wp-admin alanına erişebilir. Buradan itibaren: fatura ve gönderim detaylarını içeren her sipariş, tüm müşteri listeniz, stok ve fiyatlandırma gibi maliyet verileri, kuponlar ve gelir raporlarınız görünür hale gelir. Ürünleri düzenleyebilir, fiyatları değiştirebilir ve müşteri kayıtlarını değiştirebilirler.

Bunların hiçbiri bir hata değil, rolün tasarım amacı budur. Sorun şu ki: "Pakete ne konulacağını görme yetkisi" ile "fiyatları değiştirme ve müşteri listesini okuma yetkisi" aynı onay kutusunda yer almaktadır.

Müşteri (Customer) rolü diğer uçtadır ve hiçbir yetkisi yoktur. Editör veya Yazar rolleri ise siparişlerle ilgisi olmayan içerik odaklı rollerdir. Bu yüzden mağaza sahipleri genellikle şu üç yoldan birini izler ve üçünün de bir maliyeti vardır:

Her şeye rağmen bir Mağaza Yöneticisi oluştururlar ve güvene dayalı ilerlerler. Bu, hesap başka bir siteyle paylaşılana, aynı şifre kullanılarak sızdırılana veya kişi işten ayrıldıktan sonra hesabı açık unutulana kadar sorunsuz görünür.

Bir rol düzenleme eklentisi kurarlar ve özel bir rol oluştururlar. Bu yöntem işe yarasa da göründüğünden daha kırılgandır. Yetkiler birbiriyle etkileşime girer; bir WooCommerce veya eklenti güncellemesi, özel rolünüzün farkında olmadan üstlendiği veya kaybettiği bir yetkiye neden olabilir. Altı ay sonra kimse bu rolün tam olarak neye izin verdiğini hatırlamaz. Daha da kötüsü, bir rolün neleri yapamadığını doğrulamak zordur.

Kendi giriş bilgilerini paylaşırlar. Çok yaygındır ancak mağazanın denetim izini tek bir isme indirger ve hesap güvenliğini sağlamak için kendi şifrenizi değiştirmeniz gerekir.

Bu kararı belirleyen dört soru

Eklentileri karşılaştırmadan önce kendinize şunları sorun:

Bu kişinin gerçekten wp-admin alanına ihtiyacı var mı? Paketleme, stok sayımı ve müşteri hizmetleri yanıtları için genellikle buna gerek yoktur. Eğer cevap hayır ise, WordPress kullanıcısı oluşturarak başlayan her çözüm, sorunu yanlış yoldan çözüyordur.

İşten ayrıldıkları gün ne olacak? Mevsimlik çalışanlar ayrılır. Eğer işten çıkarma süreci dört aydır kullanılmayan bir WordPress hesabını silmeyi hatırlamayı gerektiriyorsa, er ya da geç arka ofis erişimi olan unutulmuş hesaplarınız olacaktır. İş için kullanılan aracın kendi kullanıcı yönetimine sahip olması daha güvenlidir, çünkü bakılması gereken tek bir yer vardır.

İhtiyaç duymadıkları müşteri verilerini görebiliyorlar mı? Paketleme yapan kişinin bir etiketteki adrese ihtiyacı vardır. Tüm müşterilerinizin satın alma geçmişini görmesine gerek yoktur. Bu durum personelinize güvensizlik değil, veri minimizasyonudur ve KVKK/GDPR kapsamında gelişmiş bir özellik değil, temel gerekliliktir.

Bir hatayı fark eder misiniz? Kötü niyet değil, bir hata. Biri bir referansı kontrol etmek için ürüne girip yanlışlıkla kaydetme butonuna basabilir. En iyi koruma, kullandıkları ekranda o butonun olmamasıdır.

Ayrı hesaplar, ayrı yetkilendirme

Bu durumun çoğunu ortadan kaldıran yaklaşım, depo rollerini WordPress rolleriyle eşleştirmeyi bırakmaktır.

Eğer paketleme aracının kendi hesap sistemi varsa, paketleme yapan kişi sitenizin bir kullanıcısı olmaz. WordPress kimlikleri olmadığı için wp-admin alanına ulaşamazlar. Yetkileri bir CMS üzerine katmanlanmış yetenekler değildir; sadece seçili ekranlardan ibarettir: paketleme, stok, satış sonrası, istatistikler. Sadece açmalarına izin verdiğiniz ekranları işaretlersiniz.

Bu aynı zamanda zihinsel modelinizi de dürüst kılar. "Marie siparişleri paketler" ifadesi, "işini yapmasını umduğunuz bir Mağaza Yöneticisi" yerine, tam olarak o işi yapabilen bir hesaba dönüşür.

Bunun gerçek bir ödünleşimi vardır ve açıkça ifade edilmelidir: ikinci bir hesap sistemi, güvenliğinin sağlanması gereken ikinci bir yapı demektir. Tekrarlanan giriş denemelerini sınırlamalı, oturum çerezini kendi alan adınızda tutmalı ve arayüzde butonları gizlemek yerine her istekte sunucuda yetki kontrolü yapmalıdır. Bu kategoride bir araç değerlendiriyorsanız, sorulması gereken üç şey bunlardır ve belirsiz cevap veren bir satıcı size bir şeyler gizliyor demektir.

Pratikte bu nasıl görünüyor

Order Prep Pro bu yaklaşımı benimser: paketleme yapanların hesapları WordPress'e değil, uygulamaya aittir.

Her hesap yalnızca sizin onayladığınız ekranları açar. Paketleme, satış sonrası destek veya raporlar. Lisans kişilere değil mağazaya aittir; bu nedenle giriş bilgilerini paylaşmak zorunda kalmadan istediğiniz kadar hesap oluşturabilirsiniz.

Uygulama tarayıcı üzerinden telefona yüklenebilir, bu nedenle birini işe almak sadece bir bağlantı göndermek ve hesap oluşturmaktan ibarettir; cihaz kaydıyla uğraşmak veya wp-admin alanında neye tıklamamaları gerektiğini anlatmak zorunda kalmazsınız. Ayrıca her personel, ekibinizin ortak bir ana dili olmasa bile önemli olan 72 dilden birini seçebilir.

Sistemlerin genellikle açık verdiği bir detay: anlık bildirimler (push notifications) hiçbir sipariş numarası veya müşteri ismi taşımaz. Cihaz, paketlenecek bir şey olduğu bilgisini alır ancak detaylar sadece giriş yapılmış uygulamanın içinde mevcuttur. Kilit ekranındaki bir bildirim telefonu tutan herkes tarafından görülebilir, bu nedenle güvenli tasarım hiçbir faydalı bilgi vermemektir.

Özet

Birine kutu paketletmek için onu admin veya Mağaza Yöneticisi yapmak, WooCommerce'in sunduğu tek buton olduğu için varsayılan yöntemdir. Ancak bu, iş için uygun bir boyut değildir.

Süreçlerin gerçekten wp-admin erişimine ihtiyaç duyup duymadığını sorgulayın. Çoğu depo işinin buna ihtiyacı yoktur. Ardından, bir CMS rolünü parçalara ayırıp iyi sonuçlar ummak yerine, yetkileri iş tanımıyla birebir eşleşen aracı seçin.

Eğer bunu kalıcı bir yapı yerine yoğun bir sezon için kuruyorsanız, işten çıkarma süreci daha kritik hale gelir. Bu konuyu mağazanızı bozmadan mevsimlik ekibi yönetmek başlıklı yazımızda ayrıntılı olarak ele aldık.

WooCommerce Siparişleri İçin Mağaza Yöneticisi Yetkisi Vermeden Personel Erişimi Sağlamak - TrueLang Blog | TrueLang