百度推广服务商的账号权限分级,目标是把“谁能看、谁能改、谁能花钱、谁能管账户”拆开控制。一般可先按角色分为查看、操作、财务、管理四层,再结合客户账户与代理商账户的边界逐项分配。关键不是分出多少级,而是让每项高风险操作都有明确责任人和可追溯记录。
在分配权限前,先确认要管理哪些账户层级。百度推广语境中,常见对象包括服务商自身的管理账户、被授权的客户账户,以及客户账户下的推广计划、单元、关键词和创意。不同层级能执行的动作不同,不能只凭岗位名称直接授权。
把操作按风险分三类,再决定权限级别:
这一步的产出应是一张对照表:左侧写岗位,右侧写允许和禁止的操作。没有这张表,后续分级很容易变成“先给高权限,出事再收”,风险反而更大。
权限分级最核心的一步,是让每个人只拿到完成当前工作所需的权限,而不是按“方便”给统一的高权限。可以按以下顺序操作:
这里最容易出错的是把“查看报表”和“修改预算”放进同一角色。二者风险完全不同:前者泄露的是数据,后者直接影响花费。只要条件允许,就应拆成两个角色。
授权完成后不能只看界面显示成功,要用实际账号做一次验证。建议逐项检查:
如果验证中发现某角色能改预算,而按分工它只应看数据,说明分级没有落到实际权限上,需要回到角色表调整。验证结果只有两种:符合预期,或定位到具体越权项。不要用“大概没问题”代替实际登录检查。
权限分级不是一次设置就结束。人员变动、客户账户增减、服务商内部调整都会让原有权限失效。可执行的维护动作包括:按固定周期导出权限清单,与岗位表逐一比对;人员离职当天收回权限;新增客户账户时单独授权,不复制旧账户的全部权限;重要操作保留审批记录。
当出现消费异常、物料被误改或数据外泄时,先查操作记录和权限清单,判断是权限过大、权限未回收,还是账号本身被盗用。不同原因对应不同处理,不能一律归为“权限没设好”。
下一步,先整理一张当前所有账号与人员的权限对照表,标出每个角色的可执行操作,再挑一个高风险动作做实际验证。这张表和验证结果,就是后续调整分级的依据。