Przejdź do treści
Operacje Agencji

Jak ustawić role zespołu i uprawnienia na kontach reklamowych agencji

7 min czytania
AC

Alessandro Conti

Senior Performance Marketer

Nauka tego, jak ustawić role zespołu agencji, to najbardziej dźwigniowe zadanie operacyjne, jakie możesz wykonać w tym kwartale — a zajmuje mniej czasu niż najbliższy onboarding klienta. Korzyść jest trwała: każdy członek zespołu z zakresem ograniczonym dokładnie do kont i działań, których wymaga jego praca, każda zmiana przypisana do imiennej osoby, a współdzielone hasło, które po prostu przestaje istnieć i nie ma już czego wyciekać. To jest wersja krok po kroku — od pierwszego zaproszenia po weryfikację izolacji, zanim ktokolwiek dotknie kampanii na żywo.

Jeśli chcesz najpierw poznać argumentację, dlaczego to ma znaczenie, zanim zaczniesz budować, nasz tekst towarzyszący o tym, dlaczego współdzielone loginy zabijają Twoją agencję reklamową, omawia stawkę. Ten artykuł jest wyłącznie o tym, jak.

Zanim zaczniesz: przypisz ludzi do ról

Nie otwieraj jeszcze ekranu zaproszeń. Najczęstszy błąd to zapraszanie ludzi najpierw, a ustalanie ich dostępu później — co zawsze kończy się tak, że ktoś ma za dużo uprawnień. Poświęć piętnaście minut na przypisanie zespołu do ról na papierze, bo to przypisanie jest częścią trudną, a klikanie jest częścią łatwą.

Większość agencji odkrywa podczas tego ćwiczenia, że połowa zespołu ma znacznie więcej dostępu, niż wymaga praca. Buyer, który dotyka tylko trzech kont, ma admina na wszystkim. Analityk, który tylko czyta raporty, może edytować kampanie na żywo. Przypisanie ludzi do ról najpierw zamienia dostęp z domyślnego ustawienia w świadomą decyzję.

Wevion udostępnia siedem ról. Oto szybki przegląd, kto co dostaje:

  • Super Admin i Admin trzymają klucze: konfiguracja przestrzeni, zarządzanie zespołem i połączenia kont. Łącznie dwie lub trzy osoby.
  • Owner niesie ograniczone zakresowo właścicielstwo przestrzeni lub relacji z klientem i jej ustawień.
  • Manager koordynuje pracę zespołu na kontach, które nadzoruje.
  • Media Buyer tworzy, edytuje i optymalizuje kampanie na przypisanych kontach. To większość Twojego zespołu.
  • Finance widzi rozliczenia i wydatki bez prawa do edycji kampanii.
  • Viewer czyta wyniki i raporty, bez możliwości tworzenia, edytowania ani wstrzymywania czegokolwiek.

Wpisz imię każdej osoby obok roli, a dla buyerów wymień konkretne konta klientów, do których powinni mieć ograniczony zakres. Zachowaj tę listę. Przejdziesz przez nią w kolejnych krokach.

Krok 1: Najpierw podłącz swoje konta reklamowe

Role mają sens dopiero wtedy, gdy są konta, względem których można ograniczyć ich zakres. Podłącz swoje konta reklamowe przez oficjalny OAuth dla każdej platformy, na której działasz — czy to Meta, Google, TikTok, Taboola, czy Snapchat. Wevion łączy się przez oficjalne API i przepływ OAuth każdej platformy, więc autoryzujesz dostęp w sankcjonowany sposób, a nie udostępniając hasła platformowe.

Podłącz każde konto klienta, które zamierzasz przypisać, zanim zaprosisz zespół. To ważne, bo chcesz ograniczyć zakres każdego buyera do realnych kont już przy pierwszym logowaniu, a nie zapraszać go do pustej przestrzeni i dosypywać dostęp później. Dla agencji prowadzących wiele kont nasz przewodnik po zarządzaniu wieloma kontami reklamowymi Facebooka omawia krok konsolidacji szczegółowo.

Krok 2: Zaproś członków z dołączoną rolą

Teraz otwórz zarządzanie zespołem i wyślij zaproszenia e-mailem. Kluczowy szczegół: rolę przypisujesz w momencie zaproszenia, więc uprawnienie podróżuje wraz z zaproszeniem. Nowy członek nigdy nie ląduje w domyślnym stanie wysokiego dostępu, czekając, aż go ograniczysz.

Zapraszaj z dołączoną rolą, nie po fakcie. Gdy rola jest częścią zaproszenia, nie ma okna, w którym nowa osoba ma więcej dostępu, niż zamierzasz. Tworzy własny login, włącza uwierzytelnianie dwuskładnikowe i przychodzi już z zakresem dokładnie takim, jakiego wymaga jej praca.

Dla każdej osoby ze swojej listy wyślij zaproszenie z przypisaną rolą. Członek otrzymuje e-mail, tworzy własny, indywidualny login i samodzielnie konfiguruje uwierzytelnianie dwuskładnikowe na swoim koncie. W żadnym momencie nikt nie wymienia się współdzielonym hasłem. Powtarzaj w dół listy, aż każdy członek zespołu będzie miał wysłane zaproszenie.

Praktyczna wskazówka co do kolejności: zaproś najpierw Administratorów i Ownerów i niech potwierdzą własny dostęp, zanim zaprosisz szerszy zespół. Dzięki temu, jeśli będziesz potrzebować drugiej pary rąk do weryfikacji zakresów, starsze miejsca są już aktywne.

Ten wzorzec „zaproszenie z rolą" naprawia też jedno z najcichszych źródeł ryzyka w rosnących agencjach: zalegające nadmiarowe uprawnienia. Verizon w raporcie 2024 Data Breach Investigations Report stwierdził, że 68% naruszeń obejmowało niezłośliwy czynnik ludzki — dokładnie ten rodzaj błędu i przestarzałego dostępu, który narasta, gdy uprawnienia są nadawane luźno i nigdy nie rewidowane. Gdy każde zaproszenie niesie jawną rolę, nie ma luźnego ustawienia domyślnego, od którego można się oddalić, a mapa dostępu, którą zapisałeś w kroku planowania, pozostaje wierna rzeczywistości.

Krok 3: Ogranicz zakres media buyerów do konkretnych kont

To krok, który zapobiega największym szkodom, więc zrób go starannie. Media Buyer powinien widzieć i działać wyłącznie na kontach klientów, za które odpowiada. Buyer obsługujący klientów A, B i C powinien mieć zerową widoczność klienta D.

Przejdź przez każde miejsce Media Buyera i potwierdź, że zakres kont zgadza się z Twoją mapą. Zasada to najmniejsze uprawnienia: każdy członek zespołu ma minimalny dostęp potrzebny do wykonania pracy na konkretnych kontach, które prowadzi, i nic ponad to. To nie tylko granica bezpieczeństwa; to także granica higieny danych. Buyer, który nie widzi klienta D, nie może przypadkiem edytować klienta D — i kropka.

Ograniczenie zakresu utrzymuje też porządek w raportowaniu. Gdy panel buyera pokazuje wyłącznie jego konta, nie przedziera się przez dziewięciu innych klientów, by znaleźć swoje liczby — co oznacza mniej pomyłek i szybszą pracę. Ta sama logika zakresowania stoi za czystym onboardingiem między klientami, który omawiamy w naszym przewodniku po onboardingu klienta agencji.

Zasada najmniejszych uprawnień to nie agencyjny folklor; to fundamentalny mechanizm bezpieczeństwa. Amerykański National Institute of Standards and Technology kodyfikuje najmniejsze uprawnienia w swoim frameworku SP 800-53 jako wymóg podstawowy — przyznawanie każdemu użytkownikowi wyłącznie tego dostępu, którego wymaga jego funkcja. Zastosowanie tego do kont reklamowych oznacza po prostu, że zakres buyera to lista klientów, a nie dostęp na całość. Gdy dopasujesz tę listę do realnej pracy, eliminujesz całą kategorię błędów między klientami, zanim w ogóle mogą się wydarzyć.

Krok 4: Świadomie przydziel miejsca Finance i Viewer

Dwie role są pomijane najczęściej, a ich pomijanie to dokładnie powód, dla którego ludzie kończą z nadmiarem uprawnień.

Finance jest dla osoby uzgadniającej wydatki i faktury. Daj jej wgląd w rozliczenia i wydatki bez prawa do edycji kampanii. Odruch, by dać osobie od finansów pełnego admina „żeby tylko widziała liczby", to odruch, który trzeba przełamać. Miejsce Finance pozwala jej zobaczyć wszystko, czego potrzebuje do uzgodnień, nigdy nie będąc w stanie wstrzymać kampanii na żywo.

Viewer jest dla każdego, kto musi tylko patrzeć: account managerów przygotowujących się do rozmów z klientami, analityków budujących raporty albo klienta, który chce widoczności tylko do odczytu na własnym koncie. Viewer czyta wyniki i raporty, a nie może niczego stworzyć, edytować ani wstrzymać. Ta jedna rola eliminuje najczęstszy nadmiar uprawnień w agencjach — nadawanie pełnego dostępu do edycji ludziom, którzy potrzebują tylko czytać.

Przejdź przez pozostałych członków zespołu i przydziel Finance lub Viewer tam, gdzie pasuje. Pod koniec tego kroku każda osoba na Twojej mapie ma swoje miejsce.

Krok 5: Zweryfikuj izolację przed startem na żywo

Nie zakładaj, że konfiguracja jest poprawna. Zweryfikuj ją z perspektywy danej osoby, bo model uprawnień, którego nie sprawdziłeś, to model uprawnień, którego faktycznie nie masz.

Model uprawnień, którego nie zweryfikowałeś, to życzenie, a nie mechanizm kontroli. Poświęć pięć minut, by potwierdzić, że buyer z ograniczonym zakresem nie widzi kont, których nie powinien, a Viewer nie może niczego edytować — zanim choć jedna kampania na żywo zależeć będzie od tego, czy konfiguracja jest poprawna.

Właściciele i Administratorzy mogą przejrzeć, do czego ma dostęp każdy członek zespołu, a impersonacja administracyjna pozwala spojrzeć na przestrzeń dokładnie tak, jak widzi ją dana osoba, bez zakłócania jej aktywnej sesji. Przeprowadź te kontrole:

  • Potwierdź, że Media Buyer z zakresem ograniczonym do klientów A i C nie widzi klienta B.
  • Potwierdź, że Viewer nie może niczego stworzyć, edytować ani wstrzymać.
  • Potwierdź, że Finance widzi rozliczenia i wydatki, ale nie edycję kampanii.
  • Potwierdź, że tylko Twoich dwóch lub trzech Administratorów może zarządzać składem zespołu.

Gdy wszystkie cztery kontrole przejdą pomyślnie, Twoja konfiguracja jest na żywo i zweryfikowana. Po głębszą mechanikę izolacji sesji i strukturę uprawnień u jej podstaw nasz przewodnik po zarządzaniu zespołem agencji schodzi o poziom niżej.

Krok 6: Uczyń offboarding nawykiem na jedno kliknięcie

Konfiguracja nie jest gotowa, dopóki nie wbudujesz w nią offboardingu. Cały sens indywidualnych miejsc polega na tym, że usunięcie osoby jest trywialne. Gdy ktoś odchodzi, ustaw jego miejsce jako nieaktywne. Jego dostęp kończy się natychmiast, reszta zespołu pracuje dalej bez przerwy, żadne hasło nie jest rotowane i redystrybuowane, a historia działań zachowuje to, co robił w czasie aktywności.

Wbuduj to w swoją standardową listę offboardingu obok zwykłych kroków. Agencje, które się sparzą, to te, w których dostęp kontraktora zalega miesiącami, bo nikt nie wziął na siebie jego usunięcia. Przy dezaktywacji na jedno kliknięcie nie ma usprawiedliwienia dla takiej luki.

Słowo o planach i weryfikacji

Uwierzytelnianie dwuskładnikowe powinno być standardem na każdym miejscu, i warto potwierdzić, że każdy członek włączył je podczas pierwszego logowania. Role z ograniczonym zakresem i 2FA razem oznaczają, że skompromitowane urządzenie odsłania tylko jedno, ograniczone zakresowo miejsce — i możesz natychmiast odebrać dostęp tej jednej osobie.

Miejsca w zespole z rolami z ograniczonym zakresem są wliczone we wszystkie plany Wevion — od stałego darmowego planu i Free za 0 EUR, przez Starter za 99 EUR, Pro za 499 EUR, Plus za 1.499 EUR miesięcznie lub 1.199 EUR przy rozliczeniu rocznym, po Enterprise w cenniku indywidualnym. 14-dniowy bezpłatny okres próbny pozwala przejść całą tę konfigurację, łącznie z krokami weryfikacji, na realnym koncie klienta, zanim się zdecydujesz.

Podsumowanie

Ustawienie ról zespołu to jednorazowa godzina, która zwraca się przy każdej kolejnej kampanii. Przypisz najpierw ludzi do ról, podłącz konta, zaproś z dołączoną rolą, ogranicz zakres buyerów do konkretnych kont, świadomie przydziel Finance i Viewer, zweryfikuj izolację z perspektywy danej osoby i uczyń offboarding jednym kliknięciem. Zrób te siedem kroków raz, a współdzielone hasło zniknie na dobre, zastąpione modelem, w którym każde działanie ma nazwisko, a każda osoba widzi tylko to, czego wymaga jej praca. Po szerszy zestaw operacyjnych playbooków zajrzyj do huba narzędzi dla agencji, a by wybrać platformę, która hostuje to wszystko, zobacz nasze zestawienie najlepszego oprogramowania do zarządzania reklamami dla agencji.

Najczęściej zadawane pytania

Newsletter

The Ad Signal

Cotygodniowe spostrzeżenia dla media buyerów, którzy odmawiają zgadywania. Jeden e-mail. Tylko konkrety.

Wróć do bloga
Udostępnij

Powiązane artykuły

Gotowy na automatyzację operacji reklamowych?

Zacznij uruchamiać kampanie masowo na wielu kontach. Zacznij za darmo, na zawsze. Bez karty. Anuluj w dowolnym momencie.