SEM托管服务中的账户权限分配,核心原则是按“最小必要权限”给角色授权:广告主保留账户所有权与付款权,托管方拿日常操作权限,数据分析或财务人员只拿只读或账单权限。下面从一个假设场景展开,说明分配步骤和常见错误。
假设某公司有一名内部市场负责人、一名外包SEM托管方、一名财务人员。合理的初始分配可以是:
这个结构的好处是:托管方可以高效执行日常优化,但无法转移账户所有权、无法更换付款方式、无法把其他人员加进来。一旦合作终止,广告主只需移除托管方账号,账户资产和投放历史仍在自己手里。
第一,账户所有权归谁。广告账户应以广告主自己的主体信息注册,托管方通过授权方式接入,而不是让托管方用自己名义开户。所有权决定了谁能在合作结束后继续使用账户数据。
第二,付款方式由谁控制。付款权限应留在广告主侧。托管方如果同时掌握付款方式,容易出现扣款争议或账户被暂停后难以追责。若确需托管方代付,应在合同中写明结算方式与账户归属。
第三,权限层级怎么分。主流广告平台一般提供管理员、标准、只读等层级,部分平台还支持自定义角色。具体名称和可勾选项以平台官方说明为准,不同平台并不一致。分配前先列出每个成员“必须做什么”,再对照权限清单勾选,而不是先给管理员再慢慢收。
最常见的错误是“图省事给管理员”。托管方拿到管理员后,可以修改用户列表、绑定新的付款方式,甚至在广告主不知情的情况下调整账户结构。另一个错误是多人共用一个登录账号,导致操作记录无法追溯到具体的人,出问题时难以定位。
可以按以下清单做一次核查:
检查结果如果是“多人拥有管理员且无人定期复核”,就属于高风险配置,应优先收敛权限。
权限不是一次性设置。合作开始、人员变动、合作暂停或终止,都应触发一次权限复核。托管服务交接时,建议先由广告主确认账户内资产清单,再移除或降级托管方权限,最后更换密码并检查付款方式是否被改动。
如果托管方需要临时更高权限来完成某项操作,例如批量导入或账户结构迁移,可以采用“临时提权、完成后降回”的方式,并在操作记录中留痕。这比长期授予管理员更可控。
下一步可以做的,是打开你正在使用的广告平台用户管理页面,导出当前权限名单,对照上面的检查项逐条核对,把不属于最小必要范围的权限先降级。