- Главная
- Блог
- Работа Агентства
- Как настроить роли и разрешения команды для рекламных аккаунтов
Как настроить роли и разрешения команды для рекламных аккаунтов
Alessandro Conti
Senior performance-маркетолог
Научиться настраивать роли команды агентства — самая высокорычажная операционная задача, которую вы можете сделать в этом квартале, и времени она займёт меньше, чем следующий онбординг клиента. Отдача постоянная: каждый участник команды ограничен ровно теми аккаунтами и действиями, которых требует его работа, каждое изменение привязано к названному человеку, а общего пароля, который мог бы утечь, просто больше не существует. Это руководство — пошаговая версия, от первого приглашения до проверки изоляции, прежде чем кто-то тронет живую кампанию.
Если перед тем, как всё это выстраивать, вам нужны аргументы, зачем это важно, — материал-компаньон о том, почему общие логины убивают ваше рекламное агентство, разбирает ставки. Эта статья — чистое «как».
Перед стартом: сопоставьте людей с ролями
Пока не открывайте экран приглашений. Самая частая ошибка — сначала пригласить людей, а потом разбираться с их доступом, что всегда заканчивается тем, что у кого-то прав больше, чем нужно. Потратьте пятнадцать минут на сопоставление команды с ролями на бумаге, потому что сопоставление — это сложная часть, а клики — лёгкая.
Большинство агентств в ходе этого упражнения обнаруживает, что у половины команды доступа гораздо больше, чем требует работа. У байера, который трогает три аккаунта, права admin на всё. Аналитик, который только читает отчёты, может редактировать живые кампании. Сопоставление людей с ролями заранее превращает доступ из значения по умолчанию в осознанное решение.
Wevion предоставляет семь ролей. Вот краткая справка, кому что достаётся:
- Super Admin и Admin держат ключи: конфигурация рабочего пространства, управление командой и подключение аккаунтов. Два-три человека всего.
- Owner несёт ограниченное областью владение рабочим пространством или клиентским отношением и его настройками.
- Manager координирует работу команды на аккаунтах, которые курирует.
- Media Buyer создаёт, редактирует и оптимизирует кампании на назначенных аккаунтах. Это большая часть вашей команды.
- Finance видит биллинг и расходы без прав на редактирование кампаний.
- Viewer читает эффективность и отчёты без возможности создавать, редактировать или ставить на паузу.
Напишите рядом с именем каждого человека его роль, а для байеров перечислите конкретные клиентские аккаунты, которыми их нужно ограничить. Сохраните этот список. Вы будете идти по нему в следующих шагах.
Шаг 1: Сначала подключите рекламные аккаунты
Роли осмысленны только тогда, когда есть аккаунты, по которым их можно ограничивать. Подключите свои рекламные аккаунты через официальный OAuth для каждой платформы, с которой работаете, будь то Meta, Google, TikTok, Taboola или Snapchat. Wevion подключается через официальный API и OAuth-флоу каждой платформы, так что вы авторизуете доступ санкционированным способом, а не делитесь паролями от платформ.
Подключите каждый клиентский аккаунт, который собираетесь назначать, до того как приглашать команду. Это важно, потому что вы хотите ограничить каждого байера реальными аккаунтами при первом же входе, а не приглашать его в пустое рабочее пространство и докручивать доступ позже. Для агентств, ведущих много аккаунтов, наше руководство по управлению несколькими аккаунтами Facebook ads подробно разбирает шаг консолидации.
Шаг 2: Приглашайте участников с уже прикреплённой ролью
Теперь откройте управление командой и отправьте приглашения по email. Ключевая деталь: вы назначаете роль в момент приглашения, так что разрешение едет вместе с приглашением. Новый участник никогда не попадает в дефолтное состояние с высоким доступом, ожидая, пока вы его ограничите.
Приглашайте с прикреплённой ролью, а не после. Когда роль — часть приглашения, не существует окна, в котором у новичка больше доступа, чем задумано. Он создаёт собственный логин, включает двухфакторную аутентификацию и приходит уже ограниченным ровно тем, что нужно для его работы.
Для каждого человека из вашего списка отправьте приглашение с назначенной ему ролью. Участник получает email, создаёт собственный индивидуальный логин и настраивает двухфакторную аутентификацию на своём аккаунте. Ни в один момент никто не обменивается общим паролем. Повторяйте по списку, пока у каждого участника команды не будет отправленного приглашения.
Практический совет по очерёдности: сначала пригласите Admin'ов и Owner'ов и дайте им подтвердить собственный доступ, прежде чем приглашать остальную команду. Так, если понадобится вторая пара рук для проверки scoping, старшие места уже будут активны.
Этот паттерн «приглашение с ролью» закрывает и один из самых тихих источников риска в растущих агентствах — задержавшийся избыточный доступ. Verizon Data Breach Investigations Report 2024 показал, что 68% утечек включали незлонамеренный человеческий фактор — те самые ошибки и устаревший доступ, что накапливаются, когда разрешения выдают расхлябанно и больше к ним не возвращаются. Когда каждое приглашение несёт явную роль, нет расхлябанного дефолта, от которого можно отклониться, и карта доступа, которую вы написали на этапе планирования, остаётся верна реальности.
Шаг 3: Ограничьте медиабайеров конкретными аккаунтами
Это шаг, который предотвращает больше всего ущерба, так что делайте его внимательно. Media Buyer должен видеть и действовать только на тех клиентских аккаунтах, за которые отвечает. У байера, ведущего клиентов A, B и C, должно быть ноль видимости клиента D.
Пройдите по каждому месту Media Buyer и подтвердите, что область аккаунтов совпадает с вашей картой. Принцип — наименьшие привилегии: у каждого участника команды минимальный доступ, нужный для работы на конкретных аккаунтах, которыми он владеет, и ничего сверх. Это не только граница безопасности; это граница гигиены данных. Байер, который не видит клиента D, не может случайно отредактировать клиента D, точка.
Scoping также держит вашу отчётность чистой. Когда дашборд байера показывает только его аккаунты, он не просеивает девять других клиентов в поисках своих цифр — а значит, меньше ошибок и быстрее работа. Та же логика scoping лежит в основе чистого онбординга между клиентами, разобранного в нашем руководстве по онбордингу клиентов агентства.
Принцип наименьших привилегий — не агентский фольклор; это базовый контроль безопасности. Национальный институт стандартов и технологий США (NIST) закрепляет наименьшие привилегии в своём фреймворке SP 800-53 как фундаментальное требование: выдавать каждому пользователю только тот доступ, который требует его функция. В применении к рекламным аккаунтам это просто означает, что область байера — это список клиентов, а не сплошной грант. Когда вы подгоняете этот список под реальную работу, вы убираете целую категорию ошибок между клиентами ещё до того, как они могут произойти.
Шаг 4: Назначайте места Finance и Viewer осознанно
Две роли пропускают чаще всего, и именно поэтому люди в итоге оказываются с избыточными правами.
Finance — для человека, который сверяет расходы и счета. Дайте ему видимость биллинга и расходов без прав на редактирование кампаний. Инстинкт выдать финансисту полный admin, «просто чтобы он мог видеть цифры», — это тот инстинкт, который нужно ломать. Место Finance позволяет видеть всё, что нужно для сверки, ни разу не имея возможности поставить на паузу живую кампанию.
Viewer — для всех, кому нужно только смотреть: аккаунт-менеджеров, готовящихся к звонкам с клиентами, аналитиков, строящих отчёты, или клиента, которому нужна read-only видимость собственного аккаунта. Viewer читает эффективность и отчёты и не может создавать, редактировать или ставить на паузу ничего. Одна эта роль устраняет самую частую избыточную выдачу прав в агентствах — выдачу полного доступа на редактирование людям, которым нужно только читать.
Пройдите по оставшимся участникам команды и назначьте Finance или Viewer там, где это подходит. К концу этого шага у каждого человека из вашей карты есть место.
Шаг 5: Проверьте изоляцию до запуска
Не предполагайте, что настройка верна. Проверьте её с точки зрения участника, потому что модель разрешений, которую вы не проверили, — это модель разрешений, которой у вас на самом деле нет.
Модель разрешений, которую вы не проверили, — это пожелание, а не контроль. Потратьте пять минут, чтобы подтвердить, что ограниченный байер не видит аккаунты, которых не должен, а Viewer ничего не может редактировать, — до того как от правильности настройки начнёт зависеть хоть одна живая кампания.
Owner'ы и Admin'ы могут просмотреть, к чему имеет доступ каждый участник команды, а имперсонация под админом позволяет увидеть рабочее пространство ровно так, как видит его данный участник, не нарушая его активную сессию. Прогоните эти проверки:
- Подтвердите, что Media Buyer, ограниченный клиентами A и C, не видит клиента B.
- Подтвердите, что Viewer не может создавать, редактировать или ставить на паузу что-либо.
- Подтвердите, что Finance видит биллинг и расходы, но не редактирование кампаний.
- Подтвердите, что управлять составом команды могут только ваши два-три Admin'а.
Когда все четыре проверки пройдены, ваша настройка активна и проверена. Глубже о механике изоляции сессии и базовой структуре разрешений рассказывает наше руководство по управлению командой агентства — оно спускается на уровень ниже.
Шаг 6: Сделайте offboarding привычкой в один клик
Настройка не закончена, пока в неё не встроен offboarding. Весь смысл индивидуальных мест в том, что убрать человека тривиально. Когда кто-то уходит, переведите его место в неактивное. Его доступ обрывается немедленно, остальная команда продолжает работать без перерыва, не нужно менять и заново раздавать пароль, а история действий сохраняет то, что он делал, пока был активен.
Встройте это в свой стандартный чек-лист offboarding наряду с обычными шагами. Обжигаются те агентства, где доступ подрядчика висит месяцами, потому что за его удаление никто не отвечал. С деактивацией в один клик для этого пробела нет оправданий.
Заметка о тарифах и проверке
Двухфакторная аутентификация должна быть стандартом на каждом месте, и стоит убедиться, что каждый участник включил её при первом входе. Ролевые места и 2FA вместе означают, что скомпрометированное устройство открывает только одно ограниченное место, и вы можете мгновенно отозвать доступ у этого одного человека.
Командные места с ролевыми разрешениями включены во все тарифы Wevion — от бессрочного бесплатного уровня и Free за €0 через Starter за €99, Pro за €499, Plus за €1 499 в месяц или €1 199 при годовой оплате и до Enterprise по индивидуальной цене. 14-дневный пробный период позволяет прогнать всю эту настройку, включая шаги проверки, на реальном клиентском аккаунте до перехода на платный план.
Итог
Настройка ролей команды — это разовый час, который окупается на каждой последующей кампании. Сначала сопоставьте людей с ролями, подключите аккаунты, приглашайте с прикреплённой ролью, ограничьте байеров конкретными аккаунтами, назначьте Finance и Viewer осознанно, проверьте изоляцию с точки зрения участника и сделайте offboarding одним кликом. Сделайте эти семь шагов один раз — и общий пароль исчезает навсегда, уступая место модели, где у каждого действия есть имя, а каждый человек видит только то, чего требует его работа. Более широкий набор операционных плейбуков — в хабе инструментов для агентств, а чтобы выбрать платформу, которая всё это разместит, загляните в наш обзор лучшего софта для управления рекламой для агентств.
Часто задаваемые вопросы
The Ad Signal
Еженедельные инсайты для медиабайеров, которые отказываются гадать. Одно письмо. Только суть.
Похожие статьи
Управление командой агентства Facebook Ads: руководство по разрешениям и контролю доступа
Большинство агентств шарят учётные данные и называют это управлением командой. Вот как структурировать настоящий ролевой контроль доступа между рекламными аккаунтами клиентов, без шаринга учётных данных.
Онбординг Клиента Агентства Facebook Ads: Шаг за Шагом
Плохой онбординг устанавливает неправильные ожидания и создаёт операционный долг, требующий месяцы для устранения. Вот процесс, предотвращающий обе проблемы.
Общие логины тихо убивают ваше рекламное агентство: почему нужны ролевые места
Один общий пароль казался удобным на трёх клиентах. На тридцати — это операционный долг: нет подотчётности, нет безопасности, нет защитимой записи. Вот как семь уровней разрешений с ограниченной областью раз и навсегда заменяют общий логин.