- Accueil
- Blog
- Opérations Agence
- Configurer les Rôles et Permissions d'Équipe sur Vos Comptes Publicitaires
Configurer les Rôles et Permissions d'Équipe sur Vos Comptes Publicitaires
Alessandro Conti
Performance Marketer senior
Apprendre à configurer les rôles d'équipe d'agence est la tâche opérationnelle au plus fort effet de levier que vous puissiez accomplir ce trimestre, et elle prend moins de temps que votre prochain onboarding client. Le bénéfice est permanent : chaque membre d'équipe limité exactement aux comptes et actions que son poste exige, chaque changement attribuable à une personne nommée, et un mot de passe partagé qui n'existe plus pour fuiter. Ce guide est la version pas à pas, de votre première invitation à la vérification de l'isolation avant que quiconque ne touche une campagne en production.
Si vous voulez d'abord comprendre pourquoi cela compte avant de le construire, notre article compagnon sur le fait que les logins partagés tuent votre agence publicitaire en couvre les enjeux. Cet article-ci porte uniquement sur le comment.
Avant de Commencer : Cartographiez les Personnes aux Rôles
N'ouvrez pas encore l'écran d'invitation. L'erreur la plus courante consiste à inviter les gens d'abord et à régler leur accès ensuite, ce qui finit toujours avec quelqu'un sur-permissionné. Passez quinze minutes à cartographier votre équipe aux rôles sur papier, car la cartographie est la partie difficile et les clics sont la partie facile.
La plupart des agences découvrent durant cet exercice que la moitié de leur équipe dispose de bien plus d'accès que le poste ne le requiert. Le buyer qui ne touche que trois comptes est admin sur tout. L'analyste qui ne fait que lire des rapports peut éditer des campagnes en production. Cartographier d'abord les personnes aux rôles transforme l'accès, d'une valeur par défaut, en une décision délibérée.
Wevion fournit sept rôles. Voici la référence rapide pour savoir qui obtient quoi :
- Super Admin et Admin détiennent les clés : configuration de l'espace de travail, gestion d'équipe et connexions des comptes. Deux ou trois personnes au total.
- Owner porte une propriété limitée d'un espace de travail ou d'une relation client et de ses paramètres.
- Manager coordonne le travail de l'équipe sur les comptes qu'il supervise.
- Media Buyer crée, édite et optimise les campagnes sur les comptes qui lui sont assignés. C'est la majorité de votre équipe.
- Finance voit la facturation et les dépenses sans droits d'édition des campagnes.
- Viewer lit la performance et les rapports, sans aucune possibilité de créer, éditer ou mettre en pause.
Inscrivez le nom de chaque personne à côté d'un rôle, et pour les buyers, listez les comptes clients spécifiques auxquels ils doivent être limités. Conservez cette liste. Vous la déroulerez dans les étapes suivantes.
Étape 1 : Connectez D'abord Vos Comptes Publicitaires
Les rôles n'ont de sens qu'à partir du moment où il existe des comptes à limiter. Connectez vos comptes publicitaires via l'OAuth officiel de chaque plateforme que vous opérez, qu'il s'agisse de Meta, Google, TikTok, Taboola ou Snapchat. Wevion se connecte via l'API officielle et le flux OAuth de chaque plateforme : vous autorisez ainsi l'accès de la manière sanctionnée plutôt qu'en partageant des mots de passe de plateforme.
Connectez chaque compte client que vous comptez assigner avant d'inviter l'équipe. C'est important parce que vous voulez limiter chaque buyer à de vrais comptes dès son premier login, et non l'inviter dans un espace de travail vide pour lui ajouter l'accès plus tard. Pour les agences qui opèrent de nombreux comptes, notre guide sur la gestion de plusieurs comptes ads Facebook couvre l'étape de consolidation en profondeur.
Étape 2 : Invitez les Membres avec Leur Rôle Attaché
Ouvrez maintenant la gestion d'équipe et envoyez les invitations par email. Le détail clé : vous assignez le rôle au moment de l'invitation, de sorte que la permission voyage avec l'invitation. Le nouveau membre n'atterrit jamais dans un état par défaut à accès élevé en attendant que vous le verrouilliez.
Invitez avec le rôle attaché, pas après coup. Quand le rôle fait partie de l'invitation, il n'existe aucune fenêtre où une nouvelle recrue dispose de plus d'accès que prévu. Elle crée son propre login, active l'authentification à deux facteurs, et arrive déjà limitée exactement à ce dont son poste a besoin.
Pour chaque personne de votre cartographie, envoyez l'invitation avec le rôle que vous avez assigné. Le membre reçoit l'email, crée son propre login individuel, et configure l'authentification à deux facteurs sur son propre compte. À aucun moment quiconque n'échange un mot de passe partagé. Répétez en descendant votre liste jusqu'à ce que chaque membre d'équipe ait reçu une invitation.
Un conseil pratique de séquencement : invitez d'abord vos Admins et Owners et faites-leur confirmer leur propre accès avant d'inviter l'équipe élargie. Ainsi, si vous avez besoin d'une seconde paire de mains pour vérifier le périmètre des accès, les sièges seniors sont déjà actifs.
Ce schéma « invitation avec rôle » corrige aussi l'une des sources de risque les plus discrètes dans les agences en croissance : le sur-octroi qui s'attarde. Le Data Breach Investigations Report 2024 de Verizon a révélé que 68 % des compromissions impliquaient un facteur humain non malveillant, le type d'erreur et d'accès périmé qui s'accumule quand les permissions sont assignées de manière lâche et jamais réexaminées. Quand chaque invitation embarque un rôle explicite, il n'y a pas de valeur par défaut lâche dont dériver, et la carte d'accès que vous avez écrite à l'étape de planification reste fidèle à la réalité.
Étape 3 : Limitez les Media Buyers à des Comptes Spécifiques
C'est l'étape qui prévient le plus de dégâts, alors faites-la avec soin. Un Media Buyer ne devrait voir et agir que sur les comptes clients dont il est responsable. Un buyer gérant les clients A, B et C devrait avoir zéro visibilité sur le client D.
Passez en revue chaque siège Media Buyer et confirmez que le périmètre de comptes correspond à votre cartographie. Le principe est celui du moindre privilège : chaque membre d'équipe dispose de l'accès minimum nécessaire pour faire son travail sur les comptes spécifiques dont il a la charge, et rien de plus. Ce n'est pas seulement une frontière de sécurité ; c'est une frontière d'hygiène des données. Un buyer qui ne peut pas voir le client D ne peut pas éditer accidentellement le client D, point final.
Limiter le périmètre garde aussi votre reporting propre. Quand le dashboard d'un buyer n'affiche que ses comptes, il ne doit pas filtrer à travers neuf autres clients pour retrouver ses chiffres, ce qui signifie moins d'erreurs et un travail plus rapide. La même logique de périmètre sous-tend un onboarding cross-client propre, traité dans notre guide d'onboarding client d'agence.
Le principe du moindre privilège n'est pas du folklore d'agence ; c'est un contrôle de sécurité fondamental. Le National Institute of Standards and Technology américain codifie le moindre privilège dans son cadre SP 800-53 comme une exigence fondatrice, n'accordant à chaque utilisateur que l'accès que sa fonction exige. L'appliquer aux comptes publicitaires signifie simplement que le périmètre d'un buyer est une liste de clients, pas un octroi global. Quand vous dimensionnez cette liste au poste réel, vous éliminez toute une catégorie d'erreurs cross-client avant qu'elles ne puissent se produire.
Étape 4 : Assignez les Sièges Finance et Viewer de Manière Délibérée
Deux rôles sont les plus souvent omis, et les omettre est précisément la raison pour laquelle les gens finissent sur-permissionnés.
Finance est destiné à la personne qui rapproche les dépenses et les factures. Donnez-lui une visibilité sur la facturation et les dépenses sans droits d'édition des campagnes. L'instinct de confier à la personne des finances un accès admin complet « juste pour qu'elle puisse voir les chiffres » est l'instinct à briser. Un siège Finance lui permet de voir tout ce dont elle a besoin pour rapprocher les comptes sans jamais pouvoir mettre en pause une campagne en production.
Viewer est destiné à tous ceux qui n'ont besoin que de regarder : les account managers qui préparent des calls clients, les analystes qui construisent des rapports, ou un client qui veut une visibilité en lecture seule sur son propre compte. Un Viewer lit la performance et les rapports et ne peut rien créer, éditer ni mettre en pause. Ce seul rôle élimine le sur-octroi le plus courant dans les agences, à savoir donner un accès complet en édition à des personnes qui n'ont besoin que de lire.
Passez en revue le reste de vos membres d'équipe et assignez Finance ou Viewer là où cela convient. À la fin de cette étape, chaque personne de votre cartographie dispose d'un siège.
Étape 5 : Vérifiez l'Isolation Avant la Mise en Production
Ne supposez pas que la configuration est correcte. Vérifiez-la du point de vue du membre, car un modèle de permissions que vous n'avez pas contrôlé est un modèle de permissions que vous n'avez pas réellement.
Un modèle de permissions que vous n'avez pas vérifié est un vœu, pas un contrôle. Prenez cinq minutes pour confirmer qu'un buyer limité ne peut pas voir des comptes qu'il ne devrait pas, et qu'un Viewer ne peut rien éditer, avant qu'une seule campagne en production ne dépende de la justesse de la configuration.
Les Owners et les Admins peuvent passer en revue ce à quoi chaque membre d'équipe a accès, et l'impersonation admin vous permet de voir l'espace de travail exactement tel qu'un membre donné le voit, sans perturber sa session active. Effectuez ces contrôles :
- Confirmez qu'un Media Buyer limité aux clients A et C ne peut pas voir le client B.
- Confirmez qu'un Viewer ne peut rien créer, éditer ni mettre en pause.
- Confirmez que Finance voit la facturation et les dépenses mais pas l'édition des campagnes.
- Confirmez que seuls vos deux ou trois Admins peuvent gérer l'appartenance à l'équipe.
Quand ces quatre contrôles passent, votre configuration est en production et vérifiée. Pour les mécaniques plus profondes de l'isolation de session et la structure de permissions sous-jacente, notre guide de gestion d'équipe d'agence descend d'un niveau supplémentaire.
Étape 6 : Faites de l'Offboarding une Habitude en Un Clic
La configuration n'est pas terminée tant que l'offboarding n'y est pas intégré. Tout l'intérêt des sièges individuels est que retirer une personne devient trivial. Quand quelqu'un part, passez son siège à inactif. Son accès se termine immédiatement, le reste de l'équipe continue à travailler sans interruption, aucun mot de passe n'est changé puis redistribué, et l'historique des actions conserve ce qu'il a fait pendant qu'il était actif.
Intégrez cela à votre checklist d'offboarding standard, aux côtés des étapes habituelles. Les agences qui se brûlent sont celles où l'accès d'un prestataire s'attarde pendant des mois parce que personne n'était responsable du retrait. Avec la désactivation en un clic, il n'y a aucune excuse pour cette faille.
Une Note sur les Plans et la Vérification
L'authentification à deux facteurs devrait être standard sur chaque siège, et il vaut la peine de confirmer que chaque membre l'a activée lors de son premier login. Les sièges par rôle et la 2FA réunis font qu'un appareil compromis n'expose qu'un seul siège limité, et vous pouvez révoquer cette personne instantanément.
Les sièges d'équipe avec permissions par rôle sont inclus sur tous les plans Wevion, du palier gratuit permanent et Free à 0 € en passant par Starter à 99 €, Pro à 499 €, Plus à 1 499 € par mois ou 1 199 € en facturation annuelle, et Enterprise sur devis. L'essai gratuit de 14 jours vous permet de dérouler toute cette configuration, étapes de vérification incluses, sur un vrai compte client avant de vous engager.
L'Essentiel
Configurer les rôles d'équipe est une heure à investir une seule fois, qui paie sur chaque campagne ensuite. Cartographiez d'abord les personnes aux rôles, connectez les comptes, invitez avec le rôle attaché, limitez les buyers à des comptes spécifiques, assignez Finance et Viewer de manière délibérée, vérifiez l'isolation du point de vue du membre, et faites de l'offboarding un clic unique. Réalisez ces sept étapes une fois et le mot de passe partagé disparaît pour de bon, remplacé par un modèle où chaque action a un nom et où chaque personne ne voit que ce que son poste requiert. Pour l'ensemble plus large de playbooks opérationnels, visitez le hub des outils d'agence, et pour choisir la plateforme qui héberge tout cela, consultez notre comparatif du meilleur logiciel de gestion d'ads pour les agences.
Questions fréquentes
The Ad Signal
Insights hebdomadaires pour les media buyers qui ne devinent pas. Un email. Uniquement du signal.
Articles associés
Gestion d'Équipe d'Agence Facebook Ads : Guide des Permissions et du Contrôle d'Accès
La plupart des agences partagent les credentials et appellent ça de la gestion d'équipe. Voici comment structurer un vrai contrôle d'accès basé sur les rôles à travers les comptes ads clients, sans aucun partage de credentials.
Onboarding Client en Agence Facebook Ads : Étape par Étape
Un mauvais onboarding fixe de mauvaises attentes et crée une dette opérationnelle qu'il faut des mois à défaire. Voici le processus qui prévient les deux problèmes.
Les Logins Partagés Tuent Lentement Votre Agence Ads : le Cas des Sièges Basés sur les Rôles
Un seul mot de passe partagé paraissait efficace à trois clients. À trente, c'est de la dette opérationnelle : aucune responsabilité, aucune sécurité, aucun historique défendable. Voici comment sept niveaux de permissions dimensionnées remplacent le login partagé pour de bon.