账号权限分级的目标不是把权限切得越细越好,而是让外包团队能完成约定工作,同时把资金、客户数据和发布权限留在自己手里。人手有限时,最先处理的不是搭建复杂权限体系,而是把账号按“钱、数据、发布、查看”四类风险排一遍,再按最小必要原则分配。
分级之前要确定谁持有账号。资产方是你自己,拥有所有权和最终控制权;执行方是外包团队,只拿完成工作所需的操作权限;监督方通常是内部负责人或财务,用于复核关键动作。外包账号不应成为资产方账号的唯一持有人,否则合同结束时容易失去控制。
检查项:列出所有涉及外包的平台账号,标注注册手机号、邮箱、主体认证信息归属谁。结果说明:只要注册信息不在你方名下,就应优先处理转移或补充管理员,而不是先讨论细分权限。
时间有限时,按以下顺序检查,先解决不可逆和高损失风险。
直接给某个人开权限,人员变动时容易遗留。更稳妥的做法是先定义角色,再把外包人员放进角色。常见角色可以分为:只读观察者、内容编辑、广告操作员、数据分析员、管理员。管理员数量应尽量少,且必须包含你方人员。
检查项:每个外包人员当前拥有哪些角色,是否存在一人同时拥有资金、发布和导出权限。结果说明:若同一人集中持有三类以上高风险权限,应拆分给不同角色,或增加你方复核环节。
权限分级不是一次设置就结束。至少每季度检查一次,并在合作范围变化、人员离职、合同到期时立即复核。
短例子(假设):某外包团队负责投放,你方只给广告账户操作权和报表只读权,付款方式、预算上限、客户数据导出保留在内部。执行一段时间后若发现对方需要查看落地页数据,再单独增加统计后台只读角色,而不是直接给管理员。适用条件是职责清晰、内部有人能及时审批;如果内部完全无人复核,则应进一步收紧发布和资金权限。
第一,外包方离开后,你方能否在不解绑其手机或邮箱的情况下继续使用账号。第二,任一高风险动作是否都有你方人员可见或可审批。第三,是否存在为了省事而共用同一个管理员账号的情况。共用账号无法追溯操作来源,也不利于回收权限,应改为一人一账号。
下一步:拿一张表,把现有外包涉及的平台账号逐行列出,标注注册归属、当前角色、资金权限、数据导出权限、发布权限和最后复核日期。先处理注册归属不在你方名下的账号,再按资金、数据、发布、查看的顺序收紧权限。