WordPressサイトをより安全にすることは、常に賢明な行動です。
そのための効果的な方法のひとつが、ユーザーにパスワードの定期的な変更を必須とすることだ。この単純なステップによって、ハッカーが侵入するのをより困難にすることができる。
パスワードの定期的な変更は、あなたのデータとユーザーの情報を保護します。また、サイトのセキュリティも強化されます。一定期間後にパスワードを失効させることで、すべての人の安全を守ることができます。
このガイドでは、WordPressでユーザーにパスワードの変更を強制する方法を説明します。
WordPressユーザーにパスワード変更を強制するタイミングと理由とは?
データ漏洩の80%は、脆弱なパスワードや盗まれたパスワードが関係している。幸いなことに、パスワードは定期的に変更することで、ハッカーの試みを妨害することができる。
ハッカーは、一定期間にわたって定期的にあなたのアカウントに繰り返しアクセスしようとします。この場合、悪意ある者によるブルートフォース攻撃を防ぐことができます。
新規ユーザーの多くは、覚えやすいという理由で、弱いパスワードや他のアカウントと同じパスワードを使いがちです。ハッカーがWordPressサイトに侵入すると、他のユーザーすべてのセキュリティが危険にさらされる可能性があります。
しかし、パスワード変更の強制は管理者ユーザーだけに適用されるべきではない。会員ユーザーやリピーターにも適用すべきです。例えば、カスタマイザーがWooCommerceストアや 会員サイトに登録する際、パスワードをメールで受け取ります。定期的なパスワード変更を強制することで、メールを使ったフィッシングのリスクを減らすことができます。
また、マルチユーザーのWordPressサイトを運営しているのであれば、特定の時間が経過したらパスワードを更新するようユーザーに求めるべきである。
一方、最近WordPressサイトでの不審な動きに気づいたのであれば、すぐに既存のユーザーパスワードをすべて失効させ、全員にパスワードの更新を依頼する必要がある。
専門家のアドバイスサイトがハッキングされたことを心配していますか?WordPressのセキュリティ専門家がサイトを修復し、元通りにします。有害なコード、ファイル、マルウェアを一掃し、お客様の機密情報を安全に保護します。今すぐハッキングされたサイトの修復サービスをご利用ください!
このことを念頭に置いて、WordPressでパスワードを失効させ、ユーザーにパスワードを変更させる方法を見てみましょう。
WordPressでユーザーにパスワード変更を強制する
WordPressでユーザーにパスワード変更を強制する最善の方法は、Password Policy Managerプラグインを使用することです。強力で安全なパスワードポリシーを簡単に作成し、強制することができます。
始めるには、Password Policy Managerプラグインをインストールして有効化する必要があります。詳しくはWordPressプラグインのインストール方法のチュートリアルをご覧ください。
ここから、パスワードポリシーマネージャー ” パスワードポリシーマネージャーのページに移動する必要があります。そして、Policy Settings ” For All Usersタブの下に、あなたが設定できる様々なパスワードポリシー設定が表示されます。
まず、「すべての設定を有効化する」という大きなトグルボタンを確実にオンにしましょう。その下に、新しいユーザーが新しいパスワードを作成する必要があるたびに強制したいパスワードポリシールールをすべてチェックオフにすることができます。
オプション設定は以下の通り:
- 小文字と大文字を含むコンテナであること。
- 数字はコンテナでなければならない。
- 特殊文字を含むこと。
- パスワードの長さは8~25
これらのボックスは、強力なパスワードを持つためのベストプラクティスですので、チェックを外しておくことをお勧めします。WordPressにシンプルなユーザーパスワードジェネレータを追加する方法については、こちらのガイドもご覧ください。
その下にある「Force Reset Password on first login(初回ログイン時にパスワードを強制リセット)」というボックスをチェックする必要があります。これにより、新規ユーザーが他のオンラインアカウントと同じパスワードを使うことを防ぎ、最初から強力なパスワードを設定することができます。
次に、’Enable Password Expiry’オプションをオンにして、すべてのサイトユーザーにパスワード変更を強制する特定の有効期限を設定する必要があります。その次に、変更を強制する週数を設定できます。
設定が完了したら、「設定を保存」ボタンを押します。
保存設定の下に、ワンクリックでパスワードをリセットするオプションがあります。あなたやあなたのユーザーがしばらくパスワードをリセットしていない場合は、「パスワードをリセット」ボタンをクリックすることをお勧めします。
これにより、ユーザーのログイン中セッションはすべて自動的に終了し、パスワードのリセットが強制される。
その後、すべてのユーザーにパスワードをリセットするためのリンクが記載されたメールが送られる。
彼らがしなければならないのは、すべてメールにあるリンクをクリックするだけだ。
WordPressのログイン画面が開きますので、現在のパスワードと新しいパスワードを入力してください。
暗記できるパスワードを作ろうとするのではなく、安全なパスワードジェネレータを使うことをお勧めします。その後、1Passwordのようなパスワードマネージャーを使って保存することができます。
ここから「パスワードの変更」をクリックします。
WordPressのログインページに戻りますので、新しいログイン情報を入力してください。
パスワードポリシーマネージャー ” レポート ページで、ユーザーによるすべてのログイン試行をトラッキングできます。定期的にチェックして、WordPressサイトに不審な試みが行われていないか確認することをお勧めします。もしそうであれば、先ほど説明したワンクリックで簡単にリセットを実行することができます。
データを見るには、「レポート入力を有効化」タブを切り替える必要がある。
これで完了です!これで、WordPressサイトが有効期限後にすべてのユーザーにパスワード変更を強制するように設定できました。
トラブルシューティングのヒント
時には、物事が計画通りにスムーズに進まないこともあります。そんなときに役立つトラブルシューティングをご紹介します。
ユーザーにメールが届かない場合は?
パスワードをリセットするためのメール通知がユーザーに届かない場合、さまざまな原因が考えられます。WordPressがメールを送信しない問題の解決方法をご覧ください。
パスワードをリセットするためにWordPress管理エリアに入れない場合は?
WordPressの管理エリアに入れない場合は、WordPressの管理エリアからロックアウトされた場合の対処法をご覧ください。
WordPressでユーザーにパスワードを強制的に変更させる方法について、この投稿がお役に立てれば幸いです。また、サイトのセキュリティ向上に役立つ究極のWordPressセキュリティガイド、または最も一般的なWordPressエラーとその修正方法のリストもご覧ください。
If you liked this article, then please subscribe to our YouTube Channel for WordPress video tutorials. You can also find us on Twitter and Facebook.
Marko
Article need update.
WPBeginner Support
Thank you for letting us know, we will look into updating the article when we are able
管理者
Shallum Vohr
How to force user to update password on first login only?
Millie Aveyard
Very difficult for older people like me, to remember all the different passwords in their lives! Everything these days seem to have passwords of one form or another!
Even if you write the passwords down in your little book, at the time you need the new password, you have left the little book in the car, and the roundabout starts once more!
I can’t be the only one to have to stop and think about all the different passwords that I use each day!
WPBeginner Support
Please see our guide on how to manage passwords for WordPress beginners. We use LastPass to store and manage all our passwords. It is a browser extension that sits in your web browser. It can save and automatically fill in your passwords for you. It can also generate strong passwords for you when you are creating a new account.
管理者
Remi
Very nice idea! It’s a great to give more security to the administration!
Daniel
Good post – I have now configured the plugin on my blog site. I would strongly recommend also the following:
1) You remove the admin user altogether – here you create another user who has the admin role, login as them the delete the existing admin user; ensuring you click on the option to transfer admin’s previous posts to you
2) The ‘admin’ ( role user) password is complex – use oninepasswordgenerator.com or similar
3) finally, you must must,mus,t install the “Limit Login attempts” plugin … This is a work of genius and is regularly blocking the 10 or so attempts per day to login into my blog. Set long lockout times and get the plugin to email you (new admin user ) after 2 lockouts
Navneet
This is a very good post ……