2023年下半年,我帮一家深圳的3C类跨境卖家做ERP切换前的数据盘点。这家公司当时团队不到30人,在Shopee、Lazada、TikTok Shop上共有37个店铺,用的是某款早期跨境ERP。盘点第一天我就发现一个问题:37个店铺的管理员账号只有3个,运营、客服、仓管、财务十几个人共用这3个账号登录,谁改了价格、谁点了发货、谁删了订单,没人说得清。老板当时问我的第一句话不是"该换哪个ERP",而是"我们到底是哪里出了问题"。
这句话,其实才是"ERP跨境电商问题诊断"这个关键词背后真正的需求。
后来我复盘这件事,越来越确信一个判断:绝大多数跨境卖家以为自己遇到的是"ERP不好用"的问题,实际上是"权限没有管起来"的问题。ERP只是个放大器,权限清晰,它放大效率;权限混乱,它放大风险。这篇文章不讲免费ERP推荐,也不堆功能清单,我想用第一人称的实操视角,把"权限管理"当成ERP问题诊断的入口,给你一套能落地的入门指南:先诊断、再建模、后配置、最后审计。
很多老板把权限管理理解成"IT或者管理员的事",等到出事才想起来。我在过去几年接触的跨境团队里,这个认知偏差造成的损失,远比"选错ERP"要大。
判断一:权限问题不会立刻爆雷,它会在你规模扩大后集中爆发。团队5个人的时候,共用账号没太大问题,因为谁在干什么你心里有数。当团队到15人、店铺超过20个,你对每个人的操作就失去了感知。风险不是线性增长,而是随着人数和店铺数交叉上升。
判断二:换ERP解决不了权限问题,只会把老问题搬到新系统。我见过太多团队,切换ERP后三个月,账号依然共用,只是从A系统换到B系统。因为权限管理的本质是岗位定义和职责边界,它是管理动作,不是软件功能。
判断三:权限管理的成本,被严重低估了。大部分团队算的是"配权限要花多少时间",很少有人算"权限失控已经花了多少钱",比如越权改价导致的利润损失、离职带走客户名单、重复采购导致的库存积压。

我做过一个粗略的归纳:当跨境团队抱怨ERP时,表面症状大致分四类,订单处理慢、库存对不上、利润算不清、数据不敢给外人看。前三类很多人会归因于软件性能或平台接口,但追到根上,往往都有权限的影子。
库存对不上,常见原因之一是仓管和运营都能直接改库存,没有审批;利润算不清,常见原因之一是财务看不到完整的操作日志,只能靠人工问;数据不敢给外人看,本质就是数据权限没有做范围隔离。所以权限管理不是ERP的一个模块,它是诊断ERP问题的透视镜。
接下来的结构是这样:先讲背景和真实场景,让你确认自己是否在类似处境;然后拆解常见误区;再给出专业判断逻辑;接着用具体案例和观察说明;最后落到行动建议和取舍。你可以按顺序读,也可以先跳到"诊断信号"那一节做自测。
我服务过的团队里,做过国内电商再转跨境的负责人,普遍会低估跨境的权限复杂度。他们的直觉是"不就是多几个平台吗"。但实际管理起来,复杂度是成倍叠加的。
我印象很深的一个案例:一位运营同时负责Shopee马来站、Lazada泰国站和TikTok Shop的英国站,共8个店铺。她自己都记不清哪个店铺用了哪个子账号。有一次她在马来站调价,误操作到了英国站,因为两个店铺共用同一个ERP登录入口,界面标签又很接近。
这类错误在国内单平台多店铺时也会出现,但跨境的平台规则完全不同,英国站的定价含税逻辑、马来的促销机制、泰国的物流时效,任何一个操作都要考虑平台差异。权限没做店铺级隔离,错误就会跨平台传染。
这是我最常看到的高危操作。团队为了图方便,把外包代运营、临时美工、兼职客服都加进了主账号,或者给了接近管理员的角色。理由是"他们要上架、要改图、要看数据"。
问题在于,这些人不在你的组织管理体系里。他们离职、换项目、甚至只是心情不好,你的店铺数据、供应链信息、客户名单都在暴露面里。我在一次复盘中发现,某团队的ERP里有一年的登录记录来自三个已经不再合作的外部人员账号,而没人清理过。
这是另一个极端。老板不放心,所有关键操作都锁在自己账号里,改价要老板点、发大额采购要老板批、退款要老板确认。结果老板成了全公司的瓶颈,出差两天,折扣审批堆了几十条。
权限管理不是把人管死,而是把决策权放在正确的层级上。该在运营决策的不要上收,该在老板手里的不能下放。这个边界,才是权限设计真正的技术活。

跨境财务的痛点是币种多、平台结算周期不同、退款和佣金规则复杂。如果ERP里财务只有"查看"权限,看不到是谁在什么时候改了订单状态、谁做了部分退款,那对账就只能靠猜和问。
我见过一个财务负责人,每个月花三天时间在群里追问"这笔退款是谁操作的"。这不是财务能力问题,是权限和日志设计问题,审计视角的权限,和操作视角的权限,是两套不同的东西。
在动手配置之前,我建议你先做一次自查。下面8个信号是我在实操中总结出来的,命中越多,说明权限治理的优先级越高。
现象是同一个登录名在不同时段、不同地点登录ERP,操作记录里同一用户做了互相矛盾的动作(比如一边改价一边申请改回)。
风险很直接:出了问题无法定位到人。跨境平台申诉时,平台往往要求你说明是谁在什么时间做的操作,共用账号意味着你无法给出可信的说明。
快速检查:让每个成员报一下自己的ERP登录名,看看有多少重复。如果3个账号覆盖超过8个人,这已经是明确信号。
现象是同一个员工因为历史原因拥有2到3个账号,分别对应不同角色,权限叠加后实际权限高于岗位需要。
风险是权限漂移,你以为他只有客服权限,实际上他另一个账号是运营角色,可以改价。快速检查:导出一份"员工,账号,角色"对照表,看看有没有一人多角色且未清理的情况。
这是最不应该发生但发生频率最高的。我在一次审计中抽查了六家跨境团队,其中四家的ERP里存在已离职超过30天仍然有效的账号。
风险不用多说。快速检查:拿最近半年的离职名单,逐个在ERP里搜账号状态。这项检查我建议每季度做一次,而不是每年。
现象是运营在ERP里有定价字段的编辑权限,且没有价格下限约束或审批环节。
风险是利润被悄悄吃掉。跨境的价格还要考虑汇率、平台佣金、物流成本,运营在不知全貌的情况下改价,很容易出现"卖得越多亏得越多"。快速检查:看过去一个月是否有低于成本价的订单,再追溯是谁改的价。
现象是客服角色被授予了跨店铺、跨站点的订单查询权限,能看到客户姓名、地址、联系方式。
风险是数据泄露和合规问题。跨境场景下,客户数据可能涉及目的国的隐私法规要求。客服只需要"处理工单"的权限,不需要"浏览全部客户档案"的权限。
现象是同一个人既能下采购单,又能确认入库,还能调整库存数量。这三件事放在一个人身上,等于没有内控。
风险是库存账实不符,而且难以发现。快速检查:看看ERP里是否存在"从下单到入库全流程由同一人完成"的记录。
现象是外包账号没有设置有效期,项目结束后仍然可用;或者外包使用了与内部员工相同的角色。
风险是长期暴露。我的建议是给所有外部人员单独的"外部协作角色",权限只覆盖必要模块,并强制设置到期日。
现象是ERP里有日志但只能看最近7天,或者只能在线看、不能导出,或者日志粒度只到"登录"不记录"改了什么"。
风险是审计能力为零。日志的价值不在于日常查看,而在于出问题时的还原能力。快速检查:尝试导出一份过去30天的改价操作记录,如果能在一分钟内拿到,说明日志能力合格。

大部分人一听到权限,脑子里只有"角色"两个字。角色只是其中一层。我用一个六层模型来拆,实践下来覆盖度比较好。
第一层是用户,也就是账号本身。这一层要管的是"账号是否实名到人、是否唯一、是否有效"。所有权限治理都从这里开始,账号不干净,后面全白搭。
第二层是角色,是权限的集合。角色要按业务动作来定义,而不是按部门名称。比如"订单发货角色"比"仓储部角色"更清晰,因为它明确了这个角色能做什么动作。
第三层是岗位,是角色与人的映射关系。同一个人可能在不同时期承担不同岗位,映射关系变了,权限就应该跟着变。
第四层是店铺,是数据边界的载体。跨境团队尤其重要,因为一个人可能同时管多个平台的多个店铺。
第五层是数据,包括字段级权限和记录级权限。比如财务能看到成本字段,客服看不到;运营只能看自己负责的店铺订单,不能看全站。
第六层是操作,包括动作权限和审批要求。查看、编辑、删除、导出、审批,是五种不同强度的动作,不能打包成"编辑权限"一起给。
原则一是最小权限。只给完成岗位职责所必需的权限,不多给。这条听起来简单,执行时最难,因为"多给一点省事"的诱惑一直存在。
原则二是职责分离。关键动作要有两个人参与,典型的是"下单"和"入库"分离、"申请退款"和"审批退款"分离。人手不足时可以简化,但不能取消。
原则三是可追溯。任何高风险操作都要留下"谁、何时、做了什么、改前改后是什么"。这不是为了监控员工,而是为了在纠纷和审计时有据可依。
我一般会让团队先列出自己的高风险操作,通常包含以下几类,你可以直接对照:
这八类操作的共同点是:一旦被误操作或恶意操作,损失直接且不可逆。

如果你用的是支持结构化配置的ERP,角色权限通常可以用类似下面的结构描述。这里用通用格式示意,实际字段以你所用的系统为准:
role: 运营-单站店铺
scope:
shops: [shop_id_1, shop_id_2] # 仅限被分配店铺
platforms: [shopee] # 平台级限制
permissions:
product.view: true
product.edit: true
order.view: true
order.ship: true
order.refund: request_only # 只能申请,不能直接退款
price.edit: request_only # 改价需审批
price.floor_limit: 12.80 # 价格下限约束
inventory.view: true
inventory.edit: false # 禁止直接改库存
data_fields:
cost_price: hidden # 隐藏成本字段
profit: hidden
audit:
log_retention_days: 180
export_allowed: false
这份配置里,关键点是把"动作权限"和"数据字段"分开控制,同时对改价这种高风险动作加了审批和下限约束。能这样配置的系统,才谈得上权限管理能力。
模型讲完,落到具体岗位。我按跨境团队常见的六类角色列一遍,每类给出权限边界和判断依据。
很多老板的账号是超级管理员,什么都能做。我的建议正好相反:老板需要的是"看全局"和"做终审",而不是"能改任何东西"。
原因是超级管理员账号一旦被泄露或误操作,影响面最大。老板的账号应该具备完整的报表查看权限、审批权限、日志查看权限,但日常操作权限可以收窄。
运营是权限配置中最需要精细设计的角色。核心是两件事:一是数据范围限定到他负责的店铺组,二是价格修改走审批或设置下限。
店长比普通运营多一层:可以查看组内所有店铺数据,可以对组内成员的操作做复核。但店长不应该有跨组的数据权限,否则组与组之间的竞争信息会泄露。
客服需要的权限是订单查询、工单处理、发起退款申请。客户信息的可见度要收紧,通常只需要看到"处理当前工单所必需"的信息。
一个实用的做法是字段级遮蔽:客服能看到收件人姓名和城市,但完整地址和联系方式需要点击"查看完整信息"并留痕。这样既不影响服务,也建立了审计痕迹。
即使团队只有一个人做这两件事,我也建议在系统里把它拆成两个角色,由不同账号执行,并加上审批。宁可多一步审批,也不要让"下单,入库,改库存"闭环落在同一个账号里。
财务需要跨店铺的完整数据,但应该是只读为主。导出权限要单独控制并留痕,因为财务报表包含成本、利润、供应商结算等敏感信息。
另外,财务通常需要看操作日志,用于解释账目差异。这一条经常被忽略,如果没有日志查看权限,财务对账就只能靠问人。
外部人员的权限设计,核心是"临时性"和"最小化"。单独建一个"外部协作"角色,只开放必要的模块,强制设置账号到期时间,到期自动失效。
我通常会建议把外部人员的所有导出权限关闭,因为数据导出是最难追溯用途的动作。
| 岗位 | 数据范围 | 关键动作权限 | 必须限制的权限 | 审批要求 |
|---|---|---|---|---|
| 老板/合伙人 | 全部店铺 | 审批、报表查看、日志查看 | 日常订单操作、批量导出 | 自身操作也需留痕 |
| 运营 | 被分配店铺组 | 刊登、订单查看、发货 | 直接改价、跨组数据、成本字段 | 改价需审批或设下限 |
| 店长 | 本组全部店铺 | 组内复核、报表查看 | 跨组数据、用户管理 | 大额退款需二级审批 |
| 客服 | 指定店铺订单 | 工单处理、退款申请 | 客户信息批量导出、改价 | 退款超阈值需审批 |
| 采购 | 供应商与采购单 | 下单、询价 | 入库确认、库存直接编辑 | 采购单需审批后生效 |
| 仓管 | 仓库与库存 | 入库、出库、盘点 | 采购下单、库存直接改数 | 盘点差异需说明 |
| 财务 | 全部店铺只读 | 报表查看、日志查看 | 订单状态修改、客户信息导出 | 导出行为留痕 |
| 外部协作 | 指定模块最小范围 | 按项目临时开通 | 全部导出、用户管理 | 账号强制到期 |

跨境团队的权限难点,几乎都集中在这一层。功能多不多是次要的,能不能做干净的隔离才是关键。
很多团队把"店铺授权给了ERP"理解为"权限已经管好了"。这是两件事。平台授权解决的是"ERP能不能读到你的店铺数据",ERP权限解决的是"你团队里的谁能通过ERP操作这些数据"。
我见过一种典型错误:店铺主账号授权给了ERP,然后把ERP管理员权限给了运营。结果是运营既可以通过ERP操作,也可以绕过ERP直接登录平台后台。平台侧的子账号管理和ERP侧的权限管理,要同时做。
我在实践中总结出三种切分方式,适用场景不同:
这三种方式可以叠加使用。但要注意,切分维度越多,配置复杂度越高,小团队不要一开始就上最复杂的方案。
店铺级隔离解决的是"能不能看到这个店",字段级权限解决的是"能看到这个店的什么"。后者才是精细化的分水岭。
典型的敏感字段包括:成本价、采购价、毛利、供应商名称、供应商联系方式、客户完整地址、平台佣金比例。这些字段对不同岗位的可见性应该不同。
批量操作是效率来源,也是风险来源。我的建议是明确划分:
这条边界的判断依据是"错误的可逆性"。可逆的动作可以批量,不可逆的动作必须单笔确认。

第一个细节是授权有效期。平台侧的店铺授权通常有时间限制,授权过期后数据会断。权限治理要包含"授权续期提醒",否则会在某个早晨突然发现订单同步停了。
第二个细节是授权账号和操作账号分离。用于授权的账号应该是专门的管理账号,不用于日常操作;日常操作走ERP内的角色账号。这样即使操作账号出问题,也不会影响平台授权链路。
前面讲了诊断和模型,这一节给你一套可以照着做的步骤。我建议按顺序执行,不要跳步,因为后面的步骤依赖前面的产出物。
动作是导出ERP内全部用户,逐个确认身份、状态、角色、最后登录时间。输出物是一份"用户,实名,岗位,状态"对照表。
负责人通常是ERP管理员或运营负责人。检查点是:是否存在无法对应到具体人的账号,是否存在离职未停用账号,是否存在一人多号。
这一步看起来简单,但我在实操中发现它往往要花掉整个治理过程40%的时间。不要跳过,也不要为了赶进度敷衍。
动作是把现有角色全部列出来,用"能做什么动作"重新定义。输出物是角色清单,每个角色写明数据范围和动作权限。
检查点是:是否存在"管理员"这种万能角色被广泛使用;角色数量是否控制在可维护范围内,我一般建议中型团队控制在8到15个角色。
动作是把第四节列出的高风险操作,逐个对照当前权限配置,看有没有审批环节。输出物是"高风险操作,当前控制,改进方案"清单。
检查点是:改价、退款、库存修改、客户导出这四项是否都有控制。如果四项中有两项以上没有控制,说明风险敞口较大。
动作是按岗位矩阵配置数据范围,重点是店铺隔离和字段级权限。输出物是每个角色的数据范围说明。
检查点是:随机抽一个运营账号,确认他只能看到被分配店铺;随机抽一个客服账号,确认成本字段不可见。这两项验证能覆盖大部分配置错误。
动作是为高风险操作配置审批流,同时确认日志的粒度和保留周期。输出物是审批流清单和日志保留策略。
检查点是:日志能否导出,保留周期是否满足业务和合规要求,我一般建议至少保留180天,涉及财务的保留一年以上。
动作是对全员做一次权限规则说明,并把权限变更纳入入职、转岗、离职流程。输出物是权限申请与变更流程文档。
检查点是:新员工入职时是否自动获得对应角色,转岗时旧权限是否回收,离职当天账号是否停用。这一步决定了前面的配置能不能长期维持。
动作是每月做一次轻量审计,每季度做一次完整审计。输出物是审计记录和改进项。
月度审计建议只做三项:离职账号检查、异常操作抽查、权限变更记录核对。季度审计再扩展到角色复核和字段权限复核。

如果你团队现在完全没有权限体系,不要试图一周做完七步。我的建议是分三批:第一批做第一步和第三步,先止血;第二批做第二步、第四步、第五步,建立体系;第三批做第六步和第七步,形成习惯。整个过程两到三个月比较现实。
很多读者问我的其实是选型问题。我的回答一直是:先诊断自己的权限需求,再拿需求去问工具。下面这12个问题,是我在实际评估工具时都会问的,你也可以拿去用。
在评估这类工具时,我会把"数跨境"作为一个具体样本来看。它的定位偏向跨境电商的经营管理与数据分析,官网在 https://shukuajing.jiushuyun.com/?utm_source=seo&utm;_plan=est&utm;_unit=gys 。我关注它的原因不是功能清单,而是它的数据整合能力对权限审计有直接的帮助。
权限审计最怕的是什么?是数据分散在七八个平台后台和三四张Excel里,你要核对"这个月改了多少次价",只能一个个平台翻。数据整合型工具的价值在于把多平台、多店铺的经营数据拉到统一口径下,这样审计动作才有可能从"手工翻查"变成"按条件筛选"。
但我要提醒一句:数据整合能力和权限管理能力是两件事。一个工具能把数据汇总得很好,不代表它的角色粒度、字段权限、审批流也一样细。所以在评估时,我会把上面12个问题逐条去问,而不是因为它的数据能力好就默认权限也够用。具体的功能边界和权限颗粒度,建议你以官方文档和实际试用为准,不要只看宣传页。

第一,"免费"通常有边界,可能是店铺数、订单量、账号数或功能模块的限制。权限相关的功能,尤其是审批流和字段级权限,往往是付费版本的差异点。评估时一定要确认清楚。
第二,免费版也要能管权限,否则省下的钱不够赔一次越权操作。
第三,"官方合作"这类表述,我建议你自己去平台官方渠道核实一次,不要作为选型的唯一依据。合作范围和时效都可能变化。
权限治理没有统一方案。我按团队规模分三种情况给建议。
这个阶段的核心是别偷懒。建议做到三件事:账号一人一个、离职当天停用、改价至少有个价格下限。不需要复杂的角色体系,也不需要上审批流。
如果人手实在不够,可以允许一人多角色,但要在文档里写清楚这个人承担了哪几个职责。关键不是配置多完美,而是有记录、可追溯。
这是最需要系统化权限管理的阶段,也是最容易出事的阶段。建议完整走一遍前面7步的前五步,把角色、数据范围、高风险操作审批建起来。
这个阶段我的经验是要专门设一个"ERP管理员"角色,可以是兼职,但要有明确职责:负责账号生命周期、角色配置、月度审计。没有这个角色,权限配置会在半年内退化。
这个阶段需要考虑职责分离和区域隔离,同时要把权限纳入内部制度,而不只是系统配置。建议按区域或业务线切分管理权限,同时保留一个中央审计视角。
另一个重点是外部协作方的权限治理。规模化团队的外部合作方数量多,需要建立"外部人员权限台账",包含开通时间、权限范围、到期时间、负责人。

权限管理的本质是取舍。安全、效率、成本三者很难同时最优,你要根据当前阶段选重点。
起步阶段,效率优先。审批环节越少越好,因为你的试错成本低、决策链短。成长期,安全权重上升,因为一次越权改价的损失可能超过一个月的利润。
规模化阶段,两者需要分层:常规操作保持效率,高风险操作强制安全。这个分层思想比"一刀切"更实用。
如果你团队有明显的个性化权限需求,比如特殊的店铺分组逻辑、复合审批规则,工具内置能力可能不够,需要考虑外部补充,比如用表格维护一份权限台账,定期与系统核对。
但我不建议在小团队阶段就上复杂方案。先用工具内置能力把80%的问题解决掉,剩下的20%用文档和流程补齐,性价比更高。
日志保留越久越安全,但也意味着更多的存储和管理成本。我的建议是分级:普通操作保留90天,涉及价格、退款、库存、导出的操作保留一年以上,财务报表相关保留更久。
隔离越严格,跨岗位协作越麻烦。比如运营看不到成本,就无法自己判断促销力度是否合理,需要问财务。这是必要的成本,但可以通过"只读的成本概览"来缓解:不暴露具体成本数值,只显示"当前售价高于成本线"这类判断结果。
好的权限设计不是让人做不了事,而是让人在安全边界内顺畅做事。
权限管理不只是内部管理问题,跨境场景下还涉及平台规则和数据合规,这部分我要单独提醒。
部分平台对子账号数量、操作权限、登录设备有明确规则。批量操作、频繁改价、异常登录都可能触发平台风控。建议把平台规则作为权限设计的前置条件,而不是事后再调整。
客户信息、订单数据的存储位置和传输路径,可能涉及目的国的数据保护要求。建议至少做到三点:客户信息字段遮蔽、导出行为留痕、外部人员无导出权限。
日志记录的目的是审计,不是监控。建议在员工手册中明确说明哪些操作会被记录、记录用途是什么、保留多久。透明比隐蔽更能获得团队配合。
与ERP服务商、代运营、外包团队的合同中,建议明确数据归属、权限范围、终止后的数据处理方式。这部分经常被忽略,但一旦发生纠纷,合同条款是唯一的依据。
如果你在选择服务商时看到ICP备案号、资质证书等信息,建议去官方渠道核实主体是否一致。备案信息只能证明主体存在,不能证明产品能力,这两件事要分开看。
回到最开始那个深圳卖家的案例。他们最后的解决方案不是换ERP,而是花了三周时间把账号、角色、数据范围、审批重新梳理了一遍。梳理完之后,他们才真正开始评估要不要换系统,而且这次评估,他们手里有了清晰的权限需求清单,不再被"免费""功能全"这些词带着走。
我想强调的独特观点是:权限管理不是一个功能,是一种经营能力。它决定了你的团队能不能在规模扩大后继续保持可控,决定了你能不能在出事时还原真相,也决定了你敢不敢把业务交给更多人去做。
如果你只记住一件事,那就是:ERP问题的诊断入口,不是问"这个系统好不好用",而是问"谁在用、能做什么、做了留下了什么"。这三个问题回答清楚了,很多看似是软件问题的症状,会自己消失。
| 检查项 | 判断标准 | 是否达标 | 负责人 |
|---|---|---|---|
| 账号唯一性 | 每个成员有独立账号,无共用 | 是/否 | ERP管理员 |
| 离职清理及时性 | 离职当天账号停用 | 是/否 | HR + 管理员 |
| 角色定义清晰度 | 角色按动作命名,有权限说明文档 | 是/否 | 运营负责人 |
| 店铺隔离有效性 | 运营仅能看到被分配店铺 | 是/否 | ERP管理员 |
| 字段级权限 | 成本、供应商、客户完整信息按角色遮蔽 | 是/否 | 财务 + 管理员 |
| 改价控制 | 有审批或价格下限约束 | 是/否 | 运营负责人 |
| 职责分离 | 采购与入库由不同账号执行 | 是/否 | 供应链负责人 |
| 外部人员管理 | 独立角色、强制到期、无导出权限 | 是/否 | ERP管理员 |
| 日志可导出 | 30天日志可在一分钟内导出 | 是/否 | ERP管理员 |
| 审计节奏 | 月度轻审计 + 季度完整审计 | 是/否 | 负责人 |
权限配置做完不是终点。人员会变动、业务会扩张、平台规则会调整,权限体系需要定期回看。我一般建议把权限审计和财务月结放在同一个节奏里,形成固定动作,而不是等出问题才临时补。
如果你现在正准备换ERP,也不妨先把这份自查表做一遍。带着问题去选工具,永远比带着期待去选工具更靠谱。
我们团队从3个人做到10个人,ERP账号一直是老板、运营、客服混着用,最近发现有人改了价我完全不知道。我想做权限管理,但不知道从哪里下手,是不是先换一套ERP更好?
先别急着换ERP,第一步是做一次30分钟的账号与权限盘点,输出一张“账号-人员-角色-店铺-数据范围-高风险操作-最近登录”的表。具体做法是:导出全部账号,标出离职未停、共用、一人多号、外包账号;
再列出改价、退款、采购、库存调拨、导出客户数据这五类高风险操作,逐条确认“谁能做、有没有审批、有没有日志”。判断口径很简单:同一个账号被两人以上使用、离职超过7天仍能登录、运营可以无审批改价或退款、客服能跨店导出客户信息,只要命中任意一条,就说明权限已经失控。
盘点是诊断入口,不先盘点就换系统,旧问题会原样搬到新ERP里。
我们同时做Shopee、TikTok、Lazada、Temu,一个运营管好几家店,客服也会跨店回消息。我担心客服看到不该看的客户数据,也怕运营误操作别的店铺。ERP里的子账号和店铺组到底怎么分才合理?
用“角色+数据范围”两个维度做隔离,而不是只给一个账号。先在ERP里建店铺组,按平台、站点、区域或负责人分组;再给岗位建角色,例如运营、客服、财务、仓管、外包。数据范围决定“能看哪些店”,角色权限决定“能做什么操作”。客服只开订单查询、会话回复、备注,不给改价、退款和导出;
运营只绑自己负责的店铺组,改价和退款走审批;财务只读结算、利润和账单,不给采购改价权限。判断依据是:跨店数据默认不可见,跨店操作必须显式授权。如果ERP只能按账号给全店权限,不能按店铺组或字段隔离,那它就不适合多人多店团队。
我不知道该不该给运营退款权限,财务要不要看采购价,外包临时上架怎么给权限。每次都是口头说“给他开一下”,开完就忘了收。有没有一个能直接照着改的岗位权限模板?
可以按“岗位-模块-数据范围-审批要求-账号有效期”五列做矩阵。老板或合伙人给全店只读加审批权,不直接操作;运营负责刊登、改价、活动,但改价和退款必须走审批;客服只给订单查询、会话、备注,不给退款和导出;财务只读结算、利润、账单,采购价按需字段级开放;仓管负责库存、调拨、发货,不给财务和客户数据;
外包只开指定店铺、指定任务,并设到期时间。判断口径是:看一个人能不能独立完成“改价-下单-退款”或“采购-入库-付款”的完整闭环,如果能,就必须拆分职责。最小权限不是不给权限,而是按任务给、按时间给、有记录地给。
我看到很多免费跨境电商ERP,支持多平台还带订单、库存、利润,很想用免费版省成本。但我又怕权限太粗,后面团队大了要迁移。选之前到底该问供应商什么,怎么判断它能不能撑住多人多店?
拿一张8问清单去问:一,能不能按店铺组隔离数据;二,角色数量有没有上限;三,能不能做字段级权限,比如隐藏采购价和利润;四,操作日志能不能导出、保留多久;五,改价退款有没有审批流;六,子账号和平台API授权是否独立;七,离职能不能一键停用并转移数据;八,数据归谁、能不能完整导出和删除。
判断标准是:如果免费版不支持店铺级隔离、没有操作日志、不能限制导出,那它只适合1到2人单店。一旦多人多店,省下的订阅费很可能抵不上一次越权改价、客户数据泄露或离职带走数据的损失。免费不是不能用,但要把免费边界写进选型评估表,而不是只看功能列表。


读者评论
个店铺只有3个管理员账号,这个场景太真实了。很多跨境团队扩张时只顾着开店铺、加人手,权限却停留在5人阶段。文章把权限当诊断入口而不是IT附属项,这个判断我认同,但落地时最难的是老板愿不愿意把审批权下放。
外包和代运营给管理员权限这一条戳中我了。我们之前图省事直接给了一个外部美工主账号,后来合作终止半年才发现账号还能登录。文章建议单独设外部协作角色加到期日,这是成本最低的整改动作,准备回去就做。
八条信号里我们中了五条,尤其是运营可以自行改价和财务拿不到干净数据。不过文章偏诊断,真正配置时各平台站点、币种、税务口径怎么落到ERP角色上,还是需要具体的映射模板,希望后续能补一份可套用的角色清单。