5,000+
Reportes migrados a una única instancia de WordPress, cada uno servido detrás de acceso por roles
Gestión de usuarios
Login federado contra el proveedor de identidad que ya operás, roles que reflejan lo que la gente realmente hace, y un registro de actividad que responde quién cambió esto sin que nadie tenga que abrir la base de datos.
Lo que configuramos
WordPress viene con cinco roles y un formulario de login. Alcanza para un equipo de cinco. Con doscientos usuarios repartidos entre editorial, legales, agencias socias y oficinas regionales, las brechas dejan de ser cosméticas.
SAML u OAuth contra Azure AD, Google Workspace, LDAP o Auth0, con multifactor exigido por el proveedor en lugar de agregado por afuera a WordPress. Las cuentas dejan de vivir en dos lugares: sacar a alguien de tu directorio lo saca también de acá.
Todo esquema federado incluye un administrador local que evita el proveedor de identidad, probado en staging antes del lanzamiento y documentado como vía de emergencia. El login federado es un punto único de falla hasta que planificás qué pasa cuando falla.
Capacidades asignadas por código con add_role y add_cap, o desde el plugin Members cuando el cliente quiere ajustarlas sin un deploy. Editor Regional, Revisor de Compliance y Editor de Reportes son roles que la gente reconoce. Autor y Colaborador, no.
Cada rol queda documentado con lo que puede y lo que no puede hacer, para que quién tiene permiso de publicar esto sea una pregunta que tu equipo resuelve solo. Los editores reciben además una guía breve para las tareas que ejecutan ellos mismos, como programar una publicación o enviarla a revisión.
En WordPress VIP usamos el plugin VIP Workflow de Automattic, que pone revisores y aprobadores dentro del editor. Fuera de VIP no estandarizamos en un plugin, así que evaluamos Edit Flow u Oasis Workflow según el proyecto.
WP Security Audit Log, o la versión premium de Melapress cuando importan las reglas de retención y notificación. Logins, cambios de contenido, cambios de usuarios y cambios de configuración, con las vías de exportación acordadas de entrada. En VIP enviamos los eventos a un sistema de logging externo por API o webhook.
Pasos de onboarding y offboarding escritos, con una revisión de permisos agendada para que el acceso no se acumule en silencio. La acumulación de permisos rara vez es un error de configuración. Es una cuenta que nadie dio de baja.
Prueba
Everest Group, una firma de investigación y consultoría, tenía su portal de reportes con acceso restringido y su sitio de marketing en plataformas separadas, con un sistema de acceso que no daba abasto. 40Q unificó ambos en una sola instancia de WordPress con login federado y una capa de permisos granular. Estas cifras describen el modelo de acceso que construimos, no resultados de campaña.
Reportes migrados a una única instancia de WordPress, cada uno servido detrás de acceso por roles
Autenticación unificada entre el portal de reportes y el sitio de marketing, reemplazando dos vías de login separadas
Acceso por roles mapeado a lo que cada nivel de suscripción tiene derecho a abrir
Cómo lo dimensionamos
El trabajo de acceso sale mal cuando se corre como un solo proyecto. Autenticación, autorización y trazabilidad tienen dueños distintos, modos de falla distintos y aprobaciones distintas.
A cargo de TI. La decisión es si WordPress confía en tu proveedor de identidad o mantiene credenciales propias. Una vez que confía en el proveedor, dar de baja a alguien pasa a ser una tarea del directorio, que es donde corresponde.
A cargo de quien gestiona la organización del contenido. Es un ejercicio de mapeo antes que uno técnico. Listá lo que cada equipo hace realmente y después otorgá solo las capacidades que esas acciones requieren.
A cargo de seguridad y legales. Definí qué eventos vale la pena registrar, cuánto tiempo se conservan y si necesitan salir de WordPress hacia un SIEM. Respondé eso antes de instalar un plugin de logging, no después.
Las preguntas que aparecen en la primera llamada con TI.
Insights relacionados
Controles, workflow editorial y la conversación con TI que está detrás de ambos.
Mar 28, 2026
WordPress
Nov 26, 2025
WordPress
Feb 14, 2026
WordPress
Dá el siguiente paso
Miramos cómo se autentica hoy tu gente, qué roles existen y qué captura realmente tu registro de actividad, y después te enviamos los hallazgos, trabajes o no con nosotros.