Zum Inhalt springen
Agentur-Betrieb

Team-Rollen und Berechtigungen für Ihre Werbekonten einrichten

7 Min. Lesezeit
AC

Alessandro Conti

Senior Performance Marketer

Zu lernen, wie Sie Agentur-Team-Rollen einrichten, ist die Operations-Aufgabe mit der höchsten Hebelwirkung, die Sie dieses Quartal angehen können, und sie kostet weniger Zeit als das nächste Kunden-Onboarding. Der Ertrag ist dauerhaft: jedes Teammitglied gescopt auf genau die Konten und Aktionen, die seine Aufgabe erfordert, jede Änderung einer namentlich genannten Person zuordenbar, und ein geteiltes Passwort, das schlicht nicht mehr existiert, um zu leaken. Dieser Guide ist die Schritt-für-Schritt-Variante, von der ersten Einladung bis zur verifizierten Isolation, bevor jemand eine Live-Kampagne anfasst.

Wenn Sie den Grund kennen möchten, warum das wichtig ist, bevor Sie es aufbauen, behandelt unser Begleitartikel dazu, warum geteilte Logins Ihre Werbeagentur ruinieren, den Einsatz. Dieser Artikel ist reines Wie.

Bevor Sie starten: Menschen auf Rollen abbilden

Öffnen Sie den Einladungs-Screen noch nicht. Der häufigste Fehler ist, Leute zuerst einzuladen und ihren Zugriff hinterher zu klären, was immer damit endet, dass jemand überprivilegiert ist. Investieren Sie fünfzehn Minuten, um Ihr Team auf Papier auf Rollen abzubilden, denn das Abbilden ist der schwierige Teil und das Klicken der leichte.

Die meisten Agenturen entdecken bei dieser Übung, dass die Hälfte ihres Teams weit mehr Zugriff hat, als die Aufgabe erfordert. Der Buyer, der nur drei Konten anfasst, hat Admin auf allem. Der Analyst, der nur Reports liest, kann Live-Kampagnen bearbeiten. Menschen zuerst auf Rollen abzubilden verwandelt Zugriff von einem Standard in eine bewusste Entscheidung.

Wevion stellt sieben Rollen bereit. Hier die Schnellreferenz, wer was bekommt:

  • Super Admin und Admin halten die Schlüssel: Workspace-Konfiguration, Team-Management und Konto-Verbindungen. Insgesamt zwei oder drei Personen.
  • Owner trägt die gescopte Eigentümerschaft eines Workspace oder einer Kundenbeziehung samt deren Einstellungen.
  • Manager koordiniert die Arbeit des Teams an den Konten, die er beaufsichtigt.
  • Media Buyer erstellt, bearbeitet und optimiert Kampagnen auf den zugewiesenen Konten. Das ist der Großteil Ihres Teams.
  • Finance sieht Abrechnung und Ausgaben, ohne Kampagnen-Bearbeitungsrechte.
  • Viewer liest Performance und Reports, ohne die Möglichkeit, etwas zu erstellen, zu bearbeiten oder zu pausieren.

Schreiben Sie den Namen jeder Person neben eine Rolle und listen Sie für Buyer die spezifischen Kundenkonten auf, auf die sie gescopt werden sollen. Behalten Sie die Liste. In den nächsten Schritten arbeiten Sie sie durch.

Schritt 1: Verbinden Sie zuerst Ihre Werbekonten

Rollen sind erst sinnvoll, sobald es Konten gibt, gegen die man sie scopen kann. Verbinden Sie Ihre Werbekonten über das offizielle OAuth jeder Plattform, die Sie fahren, ob Meta, Google, TikTok, Taboola oder Snapchat. Wevion verbindet sich über die offizielle API und den OAuth-Flow jeder Plattform, sodass Sie den Zugriff auf dem sanktionierten Weg autorisieren, statt Plattform-Passwörter zu teilen.

Verbinden Sie jedes Kundenkonto, das Sie zuweisen wollen, bevor Sie das Team einladen. Das ist wichtig, weil Sie jeden Buyer beim ersten Login auf echte Konten scopen wollen, statt ihn in einen leeren Workspace einzuladen und den Zugriff später nachzuziehen. Für Agenturen, die viele Konten fahren, behandelt unser Guide zum Verwalten mehrerer Facebook-Werbekonten den Konsolidierungsschritt in der Tiefe.

Schritt 2: Mitglieder mit angehängter Rolle einladen

Öffnen Sie jetzt das Team-Management und verschicken Sie Einladungen per E-Mail. Das entscheidende Detail: Sie weisen die Rolle im Moment der Einladung zu, sodass die Berechtigung mit der Einladung reist. Das neue Mitglied landet nie in einem Standard-Zustand mit hohem Zugriff und wartet darauf, dass Sie ihn nachträglich eingrenzen.

Laden Sie mit angehängter Rolle ein, nicht erst danach. Wenn die Rolle Teil der Einladung ist, gibt es kein Zeitfenster, in dem ein neuer Mitarbeiter mehr Zugriff hat als beabsichtigt. Er erstellt seinen eigenen Login, aktiviert die Zwei-Faktor-Authentifizierung und kommt bereits auf genau das gescopt an, was seine Aufgabe braucht.

Verschicken Sie für jede Person auf Ihrer Karte die Einladung mit der Rolle, die Sie zugewiesen haben. Das Mitglied erhält die E-Mail, erstellt seinen eigenen individuellen Login und richtet die Zwei-Faktor-Authentifizierung auf seinem eigenen Konto ein. Zu keinem Zeitpunkt tauscht irgendjemand ein geteiltes Passwort aus. Wiederholen Sie das Ihre Liste hinunter, bis jedes Teammitglied eine offene Einladung hat.

Ein praktischer Tipp zur Reihenfolge: Laden Sie Ihre Admins und Owner zuerst ein und lassen Sie sie ihren eigenen Zugriff bestätigen, bevor Sie das breitere Team einladen. So sind die Senior-Seats bereits live, falls Sie ein zweites Paar Hände brauchen, um das Scoping zu verifizieren.

Dieses Muster „einladen mit Rolle" behebt zugleich eine der leisesten Risikoquellen in wachsenden Agenturen: die liegengebliebene Über-Vergabe. Der Data Breach Investigations Report 2024 von Verizon fand, dass 68 % der Sicherheitsvorfälle ein nicht böswilliges menschliches Element betrafen, genau die Art von Fehler und veraltetem Zugriff, die sich anhäuft, wenn Berechtigungen locker vergeben und nie überprüft werden. Wenn jede Einladung eine explizite Rolle trägt, gibt es keinen lockeren Standard, von dem aus sie driften kann, und die Zugriffskarte, die Sie im Planungsschritt geschrieben haben, bleibt deckungsgleich mit der Realität.

Schritt 3: Media Buyer auf spezifische Konten scopen

Das ist der Schritt, der den größten Schaden verhindert, also tun Sie ihn sorgfältig. Ein Media Buyer sollte nur die Kundenkonten sehen und anfassen, für die er zuständig ist. Ein Buyer, der die Kunden A, B und C betreut, sollte null Sicht auf Kunde D haben.

Gehen Sie jeden Media-Buyer-Seat durch und bestätigen Sie, dass der Konto-Scope mit Ihrer Karte übereinstimmt. Das Prinzip ist Least Privilege: jedes Teammitglied hat den minimalen Zugriff, den es braucht, um seine Aufgabe auf den spezifischen Konten zu erledigen, die ihm gehören, und nichts darüber hinaus. Das ist nicht nur eine Sicherheitsgrenze; es ist eine Datenhygiene-Grenze. Ein Buyer, der Kunde D nicht sehen kann, kann Kunde D nicht versehentlich bearbeiten, Punkt.

Scoping hält auch Ihr Reporting sauber. Wenn das Dashboard eines Buyers nur seine Konten zeigt, siebt er sich nicht an neun anderen Kunden vorbei, um seine Zahlen zu finden, was weniger Fehler und schnelleres Arbeiten bedeutet. Dieselbe Scoping-Logik trägt ein sauberes kundenübergreifendes Onboarding, behandelt in unserem Guide zum Agentur-Kunden-Onboarding.

Das Least-Privilege-Prinzip ist keine Agentur-Folklore; es ist eine zentrale Sicherheitskontrolle. Das US-amerikanische National Institute of Standards and Technology kodifiziert Least Privilege in seinem Framework SP 800-53 als grundlegende Anforderung und gewährt jedem Nutzer nur den Zugriff, den seine Funktion verlangt. Auf Werbekonten angewendet bedeutet das schlicht, dass der Scope eines Buyers eine Liste von Kunden ist, keine pauschale Vergabe. Wenn Sie diese Liste auf die echte Aufgabe zuschneiden, entfernen Sie eine ganze Kategorie kundenübergreifender Fehler, bevor sie passieren kann.

Schritt 4: Finance- und Viewer-Seats bewusst vergeben

Zwei Rollen werden am häufigsten übersprungen, und genau dieses Überspringen ist der Grund, warum Leute überprivilegiert enden.

Finance ist für die Person, die Ausgaben abgleicht und Rechnungen prüft. Geben Sie ihr Sicht auf Abrechnung und Ausgaben, ohne Kampagnen-Bearbeitungsrechte. Der Reflex, der Finanzperson vollen Admin zu geben, „nur damit sie die Zahlen sieht", ist der Reflex, den Sie sich abgewöhnen müssen. Ein Finance-Seat lässt sie alles sehen, was sie zum Abgleich braucht, ohne je eine Live-Kampagne pausieren zu können.

Viewer ist für alle, die nur schauen müssen: Account Manager, die sich auf Kunden-Calls vorbereiten, Analysten, die Reports bauen, oder ein Kunde, der Read-only-Sicht auf sein eigenes Konto möchte. Ein Viewer liest Performance und Reports und kann nichts erstellen, bearbeiten oder pausieren. Diese eine Rolle beseitigt die häufigste Über-Vergabe in Agenturen, nämlich volle Bearbeitungsrechte an Leute zu geben, die nur lesen müssen.

Gehen Sie Ihre verbleibenden Teammitglieder durch und vergeben Sie Finance oder Viewer, wo es passt. Am Ende dieses Schritts hat jede Person auf Ihrer Karte einen Seat.

Schritt 5: Isolation verifizieren, bevor Sie live gehen

Gehen Sie nicht davon aus, dass das Setup korrekt ist. Verifizieren Sie es aus der Perspektive des Mitglieds, denn ein Berechtigungsmodell, das Sie nicht geprüft haben, ist ein Berechtigungsmodell, das Sie nicht wirklich besitzen.

Ein Berechtigungsmodell, das Sie nicht verifiziert haben, ist ein Wunsch, keine Kontrolle. Nehmen Sie sich fünf Minuten, um zu bestätigen, dass ein gescopter Buyer keine Konten sieht, die er nicht sehen soll, und ein Viewer nichts bearbeiten kann, bevor auch nur eine Live-Kampagne davon abhängt, dass das Setup stimmt.

Owner und Admins können einsehen, worauf jedes Teammitglied zugreifen kann, und die Admin-Impersonation lässt Sie den Workspace genau so betrachten, wie ein bestimmtes Mitglied ihn sieht, ohne dessen aktive Session zu stören. Führen Sie diese Prüfungen durch:

  • Bestätigen Sie, dass ein auf die Kunden A und C gescopter Media Buyer Kunde B nicht sehen kann.
  • Bestätigen Sie, dass ein Viewer nichts erstellen, bearbeiten oder pausieren kann.
  • Bestätigen Sie, dass Finance Abrechnung und Ausgaben sieht, aber keine Kampagnen-Bearbeitung.
  • Bestätigen Sie, dass nur Ihre zwei oder drei Admins die Team-Mitgliedschaft verwalten können.

Wenn alle vier Prüfungen bestehen, ist Ihr Setup live und verifiziert. Für die tieferen Mechaniken der Session-Isolation und die zugrunde liegende Berechtigungsstruktur geht unser Guide zum Agentur-Team-Management eine Ebene tiefer.

Schritt 6: Machen Sie Offboarding zur Ein-Klick-Gewohnheit

Das Setup ist nicht fertig, bis das Offboarding eingebaut ist. Der ganze Sinn individueller Seats ist, dass das Entfernen einer Person trivial ist. Wenn jemand geht, setzen Sie seinen Seat auf inaktiv. Sein Zugriff endet sofort, der Rest des Teams arbeitet ununterbrochen weiter, kein Passwort wird rotiert und neu verteilt, und die Aktions-Historie bewahrt, was er während seiner aktiven Zeit getan hat.

Bauen Sie das neben den üblichen Schritten in Ihre Standard-Offboarding-Checkliste ein. Die Agenturen, die sich die Finger verbrennen, sind die, bei denen der Zugriff eines Freelancers monatelang liegen bleibt, weil niemand für die Entfernung zuständig war. Mit Deaktivierung per Klick gibt es für diese Lücke keine Ausrede.

Eine Anmerkung zu Plänen und Verifizierung

Zwei-Faktor-Authentifizierung sollte auf jedem Seat Standard sein, und es lohnt sich zu bestätigen, dass jedes Mitglied sie beim ersten Login aktiviert hat. Rollenbasierte Seats und 2FA zusammen bedeuten, dass ein kompromittiertes Gerät nur einen gescopten Seat offenlegt, und Sie können diese eine Person sofort entziehen.

Team-Seats mit rollenbasierten Berechtigungen sind in allen Wevion-Plänen enthalten, vom dauerhaft kostenlosen Tarif und Free für 0 € über Starter für 99 €, Pro für 499 €, Plus für 1.499 € pro Monat oder 1.199 € bei jährlicher Abrechnung bis Enterprise individuell. Die 14-tägige Testphase erlaubt Ihnen, dieses gesamte Setup, inklusive der Verifizierungsschritte, an einem echten Kundenkonto durchzuspielen, bevor Sie sich festlegen.

Das Fazit

Team-Rollen einzurichten ist eine einmalige Stunde, die sich bei jeder Kampagne danach auszahlt. Bilden Sie zuerst Menschen auf Rollen ab, verbinden Sie Konten, laden Sie mit angehängter Rolle ein, scopen Sie Buyer auf spezifische Konten, vergeben Sie Finance und Viewer bewusst, verifizieren Sie die Isolation aus der Perspektive des Mitglieds und machen Sie Offboarding zu einem Klick. Tun Sie diese sieben Schritte einmal, und das geteilte Passwort verschwindet für immer, ersetzt durch ein Modell, in dem jede Aktion einen Namen hat und jede Person nur sieht, was ihre Aufgabe erfordert. Für die breitere Sammlung operativer Playbooks besuchen Sie den Hub für Agentur-Tools, und um die Plattform zu wählen, die das alles beherbergt, sehen Sie sich unsere Übersicht der besten Ads-Management-Software für Agenturen an.

Häufig gestellte Fragen

Newsletter

The Ad Signal

Wöchentliche Einblicke für Media Buyer, die nicht raten. Eine E-Mail. Nur Signal.

Verwandte Artikel

Bereit, Ihre Werbeoperationen zu automatisieren?

Starten Sie Kampagnen massenhaft über alle Konten. Starte kostenlos, für immer. Keine Kreditkarte. Jederzeit kündbar.