广告联盟账户权限分配的核心是:把“看数据、建计划、动预算、改结算”四类操作拆开,按岗位只授予完成工作所需的最小权限。常见做法有两种:按角色分配(RBAC)和按账户层级分配(多账户隔离)。前者适合团队小、账户少的情况;后者适合渠道多、需要隔离风险的情况。下面按观察、判断、处理、复查的顺序说明。
在动手改权限之前,先记录现象,避免凭感觉调整。常见现象包括:
这些现象指向同一个问题:权限没有按“操作风险”分层。新建计划出错可以暂停,结算信息被改则可能直接造成资金损失,两者不应由同一权限覆盖。
方案一:按角色分配。在同一个账户内建立角色,例如“观察者”只有只读权限,“优化师”可建计划、调出价但不能改结算,“管理员”拥有全部权限。适用条件是团队人数少、渠道集中、成员职责相对固定。判断依据:如果一个人长期只负责一类工作,角色制就够用。
方案二:按账户层级隔离。为不同渠道、不同代理或不同业务线分别开立子账户,每个子账户独立授权,主账户只保留结算和总览权限。适用条件是渠道多、外部合作方多、需要把某一渠道的风险限制在局部。判断依据:如果出现“一个人离职影响多个渠道”或“合作方需要登录但不应看到其他渠道数据”,就应选方案二。
两种方案不互斥。规模扩大后,常见做法是先用角色制管住账户内部操作,再用子账户隔离外部合作方。
无论选哪种方案,都可以按以下步骤落地:
一个假设例子:某团队有三名优化师和一名财务。优化师需要建计划、调出价、看自己渠道的数据;财务只需要导出结算报表。此时可建“优化师”角色(前三类操作)和“财务只读”角色(仅第一类),结算信息修改权只留给管理员。如果后期接入外部代理,再为代理开独立子账户,而不是把现有账号借出。
调整完成后,用以下检查项验证是否达到预期:
如果检查中发现某角色权限过大,回到第二步重新划分操作类别即可,不必推翻整个方案。权限分配不是一次设置就结束,人员变动、渠道增减时都应重新核对。
下一步建议:先导出当前所有可登录账号及其权限清单,按上面的四类操作逐条标注,找出同时拥有“编辑计划”和“修改结算”权限的账号,优先拆分这两个权限。