- Home
- Blog
- Operazioni Agency
- Come Configurare Ruoli e Permessi del Team sui Tuoi Ad Account
Come Configurare Ruoli e Permessi del Team sui Tuoi Ad Account
Alessandro Conti
Senior Performance Marketer
Imparare a configurare i ruoli del team in agenzia è l'attività operativa con il rapporto sforzo-rendimento più alto che puoi fare questo trimestre, e richiede meno tempo del prossimo onboarding cliente. Il vantaggio è permanente: ogni membro del team limitato esattamente agli account e alle azioni che il suo lavoro richiede, ogni modifica attribuibile a una persona con nome e cognome, e una password condivisa che non esiste più e quindi non può trapelare. Questa è la versione passo-passo, dal primo invito alla verifica dell'isolamento prima che qualcuno tocchi una campagna live.
Se prima di costruirlo vuoi capire perché tutto questo conta, il nostro articolo gemello su perché i login condivisi stanno uccidendo la tua agenzia copre la posta in gioco. Questo articolo è puramente il come.
Prima di Iniziare: Mappa le Persone sui Ruoli
Non aprire ancora la schermata degli inviti. L'errore più comune è invitare prima le persone e capire il loro accesso dopo, cosa che finisce sempre con qualcuno con troppi permessi. Dedica quindici minuti a mappare il tuo team sui ruoli su carta, perché la mappatura è la parte difficile e i clic sono la parte facile.
La maggior parte delle agenzie scopre durante questo esercizio che metà del team ha molto più accesso di quanto il lavoro richieda. Il buyer che tocca solo tre account ha admin su tutto. L'analyst che legge solo i report può modificare campagne live. Mappare prima le persone sui ruoli trasforma l'accesso da default a decisione deliberata.
Wevion offre sette ruoli. Ecco il riferimento rapido su chi ottiene cosa:
- Super Admin e Admin tengono le chiavi: configurazione del workspace, gestione del team e connessioni degli account. Due o tre persone in tutto.
- Owner porta la titolarità limitata di un workspace o di una relazione con il cliente e delle sue impostazioni.
- Manager coordina il lavoro del team sugli account che supervisiona.
- Media Buyer crea, modifica e ottimizza le campagne sugli account assegnati. È la maggior parte del tuo team.
- Finance vede fatturazione e spesa senza diritti di modifica sulle campagne.
- Viewer legge performance e report senza poter creare, modificare o mettere in pausa.
Scrivi il nome di ogni persona accanto a un ruolo, e per i buyer elenca gli account cliente specifici a cui devono essere limitati. Tieni la lista. La userai nei passaggi successivi.
Passo 1: Collega Prima i Tuoi Ad Account
I ruoli hanno senso solo quando ci sono account su cui applicarli. Collega i tuoi ad account tramite OAuth ufficiale per ogni piattaforma che gestisci, che sia Meta, Google, TikTok, Taboola o Snapchat. Wevion si collega tramite l'API e il flusso OAuth ufficiali di ciascuna piattaforma, quindi autorizzi l'accesso nel modo sancito dalle regole invece di condividere le password di piattaforma.
Collega ogni account cliente che intendi assegnare prima di invitare il team. Questo conta perché vuoi limitare ogni buyer agli account reali al suo primo login, non invitarlo in un workspace vuoto per poi aggiungere gli accessi dopo. Per le agenzie che gestiscono molti account, la nostra guida su come gestire più account pubblicitari Facebook approfondisce il passaggio di consolidamento.
Passo 2: Invita i Membri con il Ruolo già Assegnato
Ora apri la gestione del team e invia gli inviti via email. Il dettaglio chiave: assegni il ruolo nel momento stesso dell'invito, così il permesso viaggia insieme all'invito. Il nuovo membro non arriva mai in uno stato di default ad alto accesso in attesa che tu lo limiti.
Invita con il ruolo già assegnato, non dopo. Quando il ruolo fa parte dell'invito, non esiste una finestra in cui un nuovo assunto ha più accesso del previsto. Crea il proprio login, abilita l'autenticazione a due fattori e arriva già limitato esattamente a ciò di cui il suo lavoro ha bisogno.
Per ogni persona della tua mappa, invia l'invito con il ruolo che hai assegnato. Il membro riceve l'email, crea il proprio login individuale e imposta l'autenticazione a due fattori sul proprio account. In nessun momento qualcuno scambia una password condivisa. Ripeti scorrendo la tua lista finché ogni membro del team non ha un invito in uscita.
Un consiglio pratico sull'ordine: invita prima i tuoi Admin e Owner e fai confermare loro il proprio accesso prima di invitare il team più ampio. Così, se ti serve un secondo paio di mani per verificare lo scope, i seat senior sono già attivi.
Questo schema di invito-con-ruolo risolve anche una delle fonti di rischio più silenziose nelle agenzie che crescono: l'accesso concesso in eccesso che resta lì. Il Data Breach Investigations Report 2024 di Verizon ha rilevato che il 68% delle violazioni ha coinvolto un elemento umano non doloso, esattamente il tipo di errore e di accesso obsoleto che si accumula quando i permessi vengono assegnati con leggerezza e mai più rivisti. Quando ogni invito porta con sé un ruolo esplicito, non c'è nessun default vago da cui andare alla deriva, e la mappa degli accessi che hai scritto nella fase di pianificazione resta fedele alla realtà.
Passo 3: Limita i Media Buyer agli Account Specifici
Questo è il passaggio che previene più danni, quindi fallo con cura. Un Media Buyer dovrebbe vedere e agire solo sugli account cliente di cui è responsabile. Un buyer che gestisce i clienti A, B e C dovrebbe avere zero visibilità sul cliente D.
Passa in rassegna ogni seat Media Buyer e conferma che lo scope degli account corrisponda alla tua mappa. Il principio è il privilegio minimo: ogni membro del team ha l'accesso minimo necessario a fare il proprio lavoro sugli specifici account di cui è titolare, e niente di più. Non è solo un confine di sicurezza; è un confine di igiene dei dati. Un buyer che non può vedere il cliente D non può modificare per sbaglio il cliente D, punto.
Lo scope mantiene pulita anche la tua reportistica. Quando la dashboard di un buyer mostra solo i suoi account, non deve scorrere oltre altri nove clienti per trovare i propri numeri, il che significa meno errori e lavoro più veloce. La stessa logica di scope è alla base di un onboarding cross-client pulito, coperto nella nostra guida all'onboarding cliente in agenzia.
Il principio del privilegio minimo non è folklore da agenzia; è un controllo di sicurezza fondamentale. Il National Institute of Standards and Technology statunitense codifica il privilegio minimo nel suo framework SP 800-53 come requisito fondante, concedendo a ogni utente solo l'accesso che la sua funzione richiede. Applicarlo agli ad account significa semplicemente che lo scope di un buyer è una lista di clienti, non una concessione generale. Quando dimensioni quella lista sul lavoro reale, elimini un'intera categoria di errori cross-client prima che possa accadere.
Passo 4: Assegna i Seat Finance e Viewer in Modo Deliberato
Due ruoli vengono saltati più spesso, ed è esattamente per questo che le persone finiscono con troppi permessi.
Finance è per la persona che riconcilia spesa e fatture. Concedile visibilità su fatturazione e spesa senza diritti di modifica sulle campagne. L'istinto di dare alla persona del finance pieno accesso admin "così vede i numeri" è l'istinto da spezzare. Un seat Finance le permette di vedere tutto ciò che le serve per riconciliare senza poter mai mettere in pausa una campagna live.
Viewer è per chiunque debba solo guardare: account manager che si preparano per le call con i clienti, analyst che costruiscono report, o un cliente che vuole visibilità in sola lettura sul proprio account. Un Viewer legge performance e report e non può creare, modificare o mettere in pausa nulla. Questo singolo ruolo elimina l'eccesso di permessi più comune nelle agenzie, ovvero dare pieno accesso di modifica a persone che devono solo leggere.
Passa in rassegna i membri del team rimanenti e assegna Finance o Viewer dove serve. Alla fine di questo passaggio, ogni persona della tua mappa ha un seat.
Passo 5: Verifica l'Isolamento Prima di Andare Live
Non dare per scontato che la configurazione sia corretta. Verificala dalla prospettiva del membro, perché un modello di permessi che non hai controllato è un modello di permessi che in realtà non hai.
Un modello di permessi che non hai verificato è un desiderio, non un controllo. Prenditi cinque minuti per confermare che un buyer limitato non possa vedere account che non dovrebbe, e che un Viewer non possa modificare nulla, prima che anche una sola campagna live dipenda dal fatto che la configurazione sia giusta.
Owner e Admin possono rivedere a cosa ogni membro del team ha accesso, e l'impersonificazione admin ti permette di vedere il workspace esattamente come lo vede un dato membro, senza disturbare la sua sessione attiva. Esegui questi controlli:
- Conferma che un Media Buyer limitato ai clienti A e C non possa vedere il cliente B.
- Conferma che un Viewer non possa creare, modificare o mettere in pausa nulla.
- Conferma che Finance veda fatturazione e spesa ma non la modifica delle campagne.
- Conferma che solo i tuoi due o tre Admin possano gestire i membri del team.
Quando tutti e quattro i controlli passano, la tua configurazione è live e verificata. Per i meccanismi più profondi dell'isolamento delle sessioni e per la struttura dei permessi sottostante, la nostra guida alla gestione del team in agenzia scende di un livello.
Passo 6: Rendi l'Offboarding un'Abitudine in Un Clic
La configurazione non è finita finché l'offboarding non è integrato. Tutto il senso dei seat individuali è che rimuovere una persona è banale. Quando qualcuno se ne va, imposta il suo seat come inattivo. Il suo accesso termina immediatamente, il resto del team continua a lavorare senza interruzioni, nessuna password viene cambiata e ridistribuita, e lo storico delle azioni conserva ciò che ha fatto mentre era attivo.
Integra questo nella tua checklist di offboarding standard insieme ai passaggi abituali. Le agenzie che si scottano sono quelle in cui l'accesso di un collaboratore esterno resta attivo per mesi perché nessuno si è preso in carico la rimozione. Con la disattivazione in un clic, non c'è scusa per quel buco.
Una Nota su Piani e Verifica
L'autenticazione a due fattori dovrebbe essere standard su ogni seat, e vale la pena confermare che ogni membro l'abbia abilitata al primo login. Seat basati sui ruoli e 2FA insieme significano che un dispositivo compromesso espone un solo seat limitato, e puoi revocare quella singola persona all'istante.
I seat di team con permessi basati sui ruoli sono inclusi su tutti i piani Wevion, dal tier free permanente e Free a 0 €, passando per Starter a 99 €, Pro a 499 €, Plus a 1.499 € al mese o 1.199 € con fatturazione annuale, ed Enterprise personalizzato. La prova gratuita di 14 giorni ti permette di eseguire l'intera configurazione, inclusi i passaggi di verifica, su un account cliente reale prima di impegnarti.
In Conclusione
Configurare i ruoli del team è un'ora una tantum che ripaga su ogni campagna successiva. Mappa prima le persone sui ruoli, collega gli account, invita con il ruolo già assegnato, limita i buyer agli account specifici, assegna Finance e Viewer in modo deliberato, verifica l'isolamento dalla prospettiva del membro, e rendi l'offboarding un clic. Fai questi sette passaggi una volta e la password condivisa sparisce per sempre, sostituita da un modello in cui ogni azione ha un nome e ogni persona vede solo ciò che il suo lavoro richiede. Per l'insieme più ampio di playbook operativi, visita l'hub strumenti per agenzie, e per scegliere la piattaforma che ospita tutto questo, vedi la nostra rassegna del miglior software di gestione ads per agenzie.
Domande Frequenti
The Ad Signal
Insight settimanali per media buyer che non tirano a indovinare. Una email. Solo segnale.
Articoli Correlati
Gestione Team di Agenzia Facebook Ads: Guida ai Permessi e al Controllo Accessi
La maggior parte delle agenzie condivide credenziali e lo chiama gestione team. Ecco come strutturare un vero controllo accessi basato sui ruoli sugli account cliente, con zero condivisione credenziali.
Onboarding Cliente Agenzia Facebook Ads: Passo per Passo
Un onboarding sbagliato fissa aspettative errate e crea debito operativo che richiede mesi per essere smaltito. Ecco il processo che previene entrambi i problemi.
I Login Condivisi Stanno Uccidendo la Tua Agenzia di Ads: il Caso dei Seat Basati sui Ruoli
Un'unica password condivisa sembrava efficiente con tre clienti. A trenta è debito operativo: niente responsabilità tracciabile, niente sicurezza, nessuna prova difendibile. Ecco come sette livelli di permessi con scope sostituiscono il login condiviso per sempre.