当サイトはアフィリエイト広告を利用しています。
WordPressをインストールした直後にやる初期設定は、次の8項目です。
後から変えると困るものから順に並べています。
最初にやる初期設定(後から変えると困る順)
- パーマリンクを「投稿名」にする(設定→パーマリンク)
- サイトURLをhttpsにする(設定→一般。先にhttpsで開けるか確認)
- 検索エンジンのインデックス設定を確認する(設定→表示設定)
- ニックネームと表示名を変える(ユーザー→プロフィール)
- サンプル投稿・サンプルページを消す(プライバシーポリシーは残す)
- テーマを決める(外観→テーマ)
- セキュリティプラグインを確認する(プラグイン)
- 目次の深さを絞る(Cocoon設定→目次)
最優先は1のパーマリンク(記事1本ごとのURLの形を決める設定)です。
記事を1本でも公開した後に変えると、公開済みの全記事のURLが変わります。
立て直せますが手間が大きいので、書き始める前に済ませます。
この記事に出てくる用語
- スラッグ … 記事ごとのURLの末尾に入る文字列。編集画面で決められる
- SSL … 通信を暗号化する仕組み。設定済みならURLが「https://」で始まる
- .htaccess … サーバーの動作を指示する設定ファイル。書き間違えるとサイトが開かなくなる
- サーバーパネル … エックスサーバーの契約者用の管理画面。WordPressの管理画面とは別物
1. パーマリンクを「投稿名」にする
設定→パーマリンク を開き、「投稿名」を選んで保存します。
初期状態は「日付と投稿名」で、URLが「/2026/08/16/記事名/」の形になります。
「投稿名」にすると記事タイトルがそのままURLに入り、日本語タイトルは日本語のURLになります。
SNSに貼ると記号列に化けるので、記事を書くたびに編集画面のURL欄でスラッグを英数字に直します。
注意:パーマリンクの変更は、記事を1本書く前に
- 公開済みの全記事のURLが変わり、他サイトやSNSから貼られたリンクは切れる
- 検索エンジンは新しいURLを別のページとして扱い直す
- だから最初の記事を公開する前に済ませる
すでに公開した後でも手遅れではありません。
旧URLから新URLへの301リダイレクト(自動転送)を入れれば評価は引き継がれますが、
.htaccess の編集か転送用プラグインが必要です。
2. サイトURLをhttpsにする
先に、ブラウザのアドレス欄へ「https://自分のドメイン名」を直接打ち込んで開き、SSLの状態を確かめます。
- いつもどおり表示されれば発行済みです。URLの書き換えに進めます
- 警告画面や「このサイトにアクセスできません」なら、まだ発行されていません
未発行なら、エックスサーバーではサーバーパネルの「SSL設定」で無料独自SSLを追加します。
反映まで最大1時間程度かかるので、httpsで表示されてから書き換えます。
⚠️ サーバーパネルが見つからないとき
管理画面が2つに分かれています。
契約の手続きはXserverアカウント、サーバーの設定はサーバーパネルで、ログインするURLも別です。
解説記事のとおりに探しても、名前や画面が一致しないことがあります。
2019年12月に「インフォパネル」から「Xserverアカウント」へ名前が変わり、古い名前のまま書かれた記事が残っています。
2024年11月からは新しいサーバーパネルも提供され、見た目が変わりました。公式のマニュアルも2種類あります。
入口が別なだけで、IDとパスワードはXserverアカウントと同じものが使えます。
httpsで開けたら、設定→一般 の「WordPress アドレス (URL)」「サイトアドレス (URL)」の2箇所を書き換えます。
書き換えるのは、先頭の「http」に「s」を1文字足す部分だけです。
打ち間違えると管理画面に入れなくなるので、保存する前に2箇所とも見直してください。
2箇所を直したら、httpで来た人をhttpsへ転送する設定を入れます。
先にブラウザのアドレス欄へ「http://自分のドメイン名」とhttpのまま打ち込んで開きます。
- 自動で「https://」に変われば、転送はすでに効いています。次の項目へ進みます
- 「http://」のまま表示されたら、未設定です
手順:httpからhttpsへの転送を設定する(エックスサーバー)
- サーバーパネルの「ドメイン設定」を開き、一覧から自分のドメインの詳細を開く
- 「HTTPS転送設定」にある「HTTPSに転送する」にチェックを入れて、「設定する」を押す
- もう一度「http://自分のドメイン名」で開き、アドレス欄が「https://」に変われば完了
他社サーバーの場合は、後半の「転送を .htaccess に手で書く場合」へ進みます。
3. 検索エンジンのインデックス設定を確認する
設定→表示設定 の「検索エンジンがサイトをインデックスしないようにする」のチェックが外れているかを見ます。
入っていると検索エンジンはサイトを登録せず、記事を書いても検索結果に出ません。
気づき方は後半の「インデックス設定を戻し忘れる」に書きました。
4. ニックネームと表示名を変える
ユーザー→プロフィール を開き、次の2つを設定します。
- 「ニックネーム」に、ログイン用のユーザー名とは別の名前を入れる
- 「ブログ上の表示名」を、いま入れたニックネームに切り替える
初期状態では、ログイン用のユーザー名がそのまま著者名として表示されます。
ユーザー名はログインに使う情報の半分なので、外から見えると総当たりの的になります。
隠せるのは著者名の表示までで、投稿者ページ(書いた記事の一覧)のURLにはユーザー名が残ります。
いま自分のサイトがどちらの状態かは、サイトURLの末尾に「/?author=1」を付けて開くと分かります。
- 404ページ(「ページが見つかりません」)になれば、塞がっています
- ユーザー名入りのURLに転送されたら、外から見えています。項目7に進んでください
ユーザー名そのものは管理画面から変更できません。
「admin」のような名前で作ってしまった場合は、「ユーザー」メニューで別の管理者を作り、
そちらでログインし直して、元のユーザーを削除します。
注意:ユーザーを削除するときは割り当て先を必ず選ぶ
- 確認画面に「すべてのコンテンツを消去します。」と「すべてのコンテンツを別のユーザーに割り当てます。」が出る(どちらも未選択)
- 「消去します。」を選ぶと、そのユーザーが書いた記事がすべて消える
- 記事を残すなら「別のユーザーに割り当てます。」を選び、下のプルダウンで新しいユーザーを選んでから「削除を実行」を押す
5. サンプル投稿・サンプルページを消す
「Hello world!」という投稿と「サンプルページ」という固定ページは動作確認用です。
投稿一覧・固定ページ一覧からゴミ箱へ移動して構いません。
固定ページに下書きで入っている「プライバシーポリシー」は、消さないでください。
問い合わせフォームや広告を置くときに必要になり、ASP(広告の仲介事業者)の審査でも見られます。
6. テーマを決める
外観→テーマ を開き、「有効」と付いているテーマを確かめます。
簡単インストールで選んでいなければ、標準のテーマ(「Twenty」で始まる名前)が有効です。
Cocoon(無料)を後から入れる場合、「テーマを追加」の検索欄にCocoonは出てきません
(並ぶのは公式ディレクトリに登録されたテーマだけです)。
配布元の公式サイト(wp-cocoon.com)からファイルを取ってきて入れます。
手順:Cocoonを後から入れる
- 公式サイトのダウンロードページで、親テーマと子テーマの2つ(親=本体、子=調整の置き場)のzipを取る(解凍せず、zipのまま使う)
- 外観→テーマ →「テーマを追加」→「テーマのアップロード」で、
親(cocoon-master.zip)→子(cocoon-child-master.zip)の順に入れる - 「有効化」を押すのは子テーマ(Cocoon Child)のほう
外観→テーマ で「Cocoon Child」に「有効」と付いていれば完了です。
親テーマ(Cocoon)のほうに「有効」は付きません。
7. セキュリティプラグインを確認する
ログイン画面への機械的な侵入の試みは、知名度と関係なく自動で来ます。
エックスサーバーの簡単インストールでは、2025年3月25日以降
CloudSecure WP Security(無料)が同時に入ります。
管理画面の「プラグイン」を開き、一覧にあって「有効」かを見ます。
入っていなければ、追加画面から自分で導入します。
ただし、入っているだけで全部の守りが効くわけではありません。
プラグインを入れた後に見る設定
- ユーザー名漏えい防止 … 初期設定で有効。そのままでよい
- ログインURL変更 … 初期設定では無効。有効にすると「/wp-login.php」を知られても入口にならない
- 変更後のログインURLは必ず控える。忘れると自分も管理画面に入れなくなる
8. 目次の深さを絞る(Cocoonの場合)
Cocoonでは、記事の見出しから目次を自動で作る機能が最初から有効です。
ただし初期値では、目次に拾う見出しの深さがH6までになっています。
H1は記事タイトルなので、本文の見出しはH2からH6です。
全部拾うと目次が長くなりすぎ、記事の全体像がつかめません。
Cocoon設定の「目次」タブで「目次表示の深さ」を「H3見出しまで」に絞ると、目次が章と節の一覧になります。
つまずきやすい箇所
転送を .htaccess に手で書く場合(他社サーバーなど)
項目2を「HTTPS転送設定」で済ませたなら、ここはやることがありません。
.htaccess は書き間違えるとサイトが一切表示されなくなります(500エラー)。
エックスサーバーならサーバーパネルの「.htaccess編集」、他社ならFTPソフトかファイルマネージャーで開きます。
注意:.htaccessを書き換える前に
- 現在の中身をコピーして退避する(テキストファイルに貼って保存するだけでよい)
- 転送の記述がすでに入っていないか確認する。目印は「RewriteCond %{HTTPS}」を含む行
- 入っていたら追記しない。入っていなければファイルの先頭に追記する
(「# BEGIN WordPress」から「# END WordPress」の間には書かない。自動で書き換わる区間です) - サイトが表示されなくなったら、退避した中身を丸ごと貼り直して保存する
追記する記述はサーバーによって違うので、契約先の公式マニュアルで「常時SSL化」のページを探します。
下はエックスサーバーの「Webサイトの常時SSL化」に載っている3行です(ドメイン名は書き換えません)。
RewriteEngine On
RewriteCond %{HTTPS} !on
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
保存したら「http://自分のドメイン名」で開き、「https://」に変わって表示されれば成功です。
転送を設定した後、サイトが開かなくなることがある
転送の設定後、「ERR_TOO_MANY_REDIRECTS」と表示されてサイトが開かなくなることがあります。
転送が同じ場所を無限に往復している状態です。
まず転送を止めて復旧させます。
.htaccess に書いた場合は退避しておいた中身に戻し、「HTTPS転送設定」ならチェックを外して保存します。
同じ記述を入れ直せば同じことが起きるので、
契約先の公式マニュアルの「常時SSL化」にある記述に差し替えてから設定し直します。
インデックス設定を戻し忘れる
項目3のチェックをONにしたまま忘れても、サイトは普通に表示され、記事も書けます。
異常が見えないまま、検索流入だけがゼロで続きます。
手がかりは管理画面にあります。
この設定がONの間、ダッシュボードの「概要」に「検索エンジンのインデックスを回避中」と表示されます。
ログイン直後に目に入る場所なので、この表示を知っていれば拾えます。
セキュリティ設定でREST APIを塞いでしまう
CloudSecure WP Security には、REST API(外部のプログラムから記事を投稿する窓口)を止める設定があります。
初期状態はOFFですが、設定を一通りONにする流れでここも塞ぐと、ツール連携が動かなくなります
(oEmbedの埋め込み表示・Contact Form 7・Akismet は最初から除外されています)。
外部から投稿する予定があるなら、設定後に「サイトURL/wp-json/」へアクセスし、応答が返るかを見ます。
投稿する側の手順はWordPressの記事投稿を自動化する方法にあります。
使っていない古いWordPressが残っていないか
同じサーバー契約の中に、昔作って放置したWordPressが残っていないかも確認します。
更新が止まったサイトは弱点(脆弱性)が開いたままになり、
同じ契約の中では他のサイトへ侵入が波及することがあります。
使っていないなら消します(必要なデータは先に退避します)。
この記事の確認範囲
- 押す場所と項目名は、エックスサーバーの「WordPress簡単インストール」で入れた場合のものです
- サーバー会社やWordPress・テーマのバージョンによって、画面と項目名は変わります。
他社の場合は、契約先の公式マニュアルで同じ設定を探してください

コメント