去年旺季前一周,我接到一个做亚马逊的卖家电话。他的团队有 5 个店铺、3 个平台站点,凌晨两点某条广告活动的日预算从 80 美元被改成 800 美元,等到早上九点发现时,已经烧掉 3200 美元。他去查 ERP 的操作日志,只看到一行字:「管理员 修改预算」。谁是管理员?全团队六个人共用那一个主账号。事后复盘用了三天,最后也没能确定是谁点的,因为根本定位不到自然人。
这件事之后我把自己陪跑的团队重新捋了一遍,发现一个很反常识的规律:跨境团队广告投放失控,绝大多数时候不是投手能力问题,而是权限设计问题。投手能不能干好是一回事,但他有没有权限在凌晨两点、不受任何约束地改掉一个 10 倍预算,这是另一回事。前者靠培训和经验,后者只能靠权限架构。
我后来把这件事总结成一句话:在跨境电商里,ERP 的权限配置不是 IT 部门的行政工作,它是广告投放的控制塔。谁能动钱、谁能动数、谁能在什么时间动、动完之后谁看得见,这四个问题回答不清楚,你投再多的广告费都是在赌运气。下面我把这几年踩过的坑、验证过的方法、以及可以今天就开始做的动作,完整拆给你。
很多团队对 ERP 权限的理解停留在「给每个人开个账号,能登进来就行」。这个理解在铺货时代勉强够用,但在广告驱动的精品和半精品模式里,它等于没做权限。
我把广告投放过程中所有可能出事的动作列了一遍,发现它们无一例外都指向同一件事:某个角色,对某个资产,执行了某个动作,而这个动作本不该由他在这个时间点以这个幅度执行。
这句话里有五个变量:角色、资产、动作、时间点、幅度。任何 ERP 的权限体系如果缺了其中任何一个维度的表达能力,你的控制就是残缺的。大部分团队只做了前两个(角色 + 资产),后三个完全空白,所以才会出现「明明分了账号,照样出事」的情况。
我按自己经手和陪跑的团队复盘记录,把权限错配带来的损失归成四类。注意这里的数据是基于我抽样回访的 23 个跨境电商团队(2023,2025 年,团队规模 4,60 人)整理的样本推演,不是行业统计,请当作量级参考而不是精确事实。

四类里,真正让我意外的不是哪一类损失最高,而是它们的发生场景高度重叠:几乎每一次预算误改的背后,都能追到「共享账号」或者「没有阈值」这两个根因之一。也就是说,你不需要设计一套复杂的权限体系,只要堵住这两个点,就能覆盖大部分损失。
我见过太多团队的做法是:先上 ERP,把订单、库存、刊登跑通;广告投放继续在平台后台和各家的投手工具里手动操作;权限这件事等「以后人多了再说」。
这个顺序是错的。因为广告投放的动作频率远高于订单和库存操作,一个投手一天可能调整几十次出价、暂停十几条广告、改几次预算,而库存操作的频率是以天甚至周计的。高频动作对应的是高风险敞口,权限设计必须优先覆盖高频动作,而不是等到组织变大再补。
更现实的问题是:一旦团队习惯了「谁都能改」,再往回收权限,阻力极大。投手会觉得你在限制他、不信任他。而如果在一开始就把权限设计成工作流的一部分,大家会把它当作正常流程,而不是管理动作。
下面这五个场景,我在不同团队里至少各见过三次以上。它们不戏剧化,但极其典型。
这是最古老也最顽固的问题。团队共用一个平台主账号或者 ERP 管理员账号,理由是「方便」「不用来回授权」「新人有问题老员工直接帮他弄」。等到出事,你面对的是满屏的「管理员操作」,日志几乎废掉。
我印象最深的一次是某团队做黑五预热,一个自动广告组的竞价被批量拉高,两天多花了一万二。他们第一反应是「系统出 bug 了」,查了两天,最后发现是某位刚转岗的运营在熟悉界面时点了批量操作,点了之后没注意就退出了。如果当初每个人有独立账号,这个问题五分钟就能定位,十分钟就能纠正。
这个错误通常来自「省事」的授权习惯:既然这个岗位需要改预算,那就统一把权限开到底,新人老人一个样。问题在于,改预算这个动作的风险和操作者的熟练度是强相关的。
我的做法是把新人的权限设计成三阶段:第一周只读(可以看所有报表,不能操作);第二到第四周执行权(能暂停、能调出价,不能改预算和创建新活动);满一个月并通过考核后,才开放带阈值的预算修改权。这三阶段不是形式主义,它实打实降低了新人期的事故率。

这是我说得最多、但被处理得最差的一件事。典型流程是:员工离职,HR 收回办公设备,IT 停掉 ERP 账号,交接清单上打勾,结束。但广告后台的授权、第三方投放工具的授权、API 的长期 token,全都还在。
更隐蔽的是转岗。一个人从 A 组转到 B 组,B 组权限开了,A 组的权限没人动。半年后你发现有个已经不做投放的人,依然能改三个店铺的预算。权限治理的一个核心原则是:权限回收必须和权限授予一样有一份清单,而不是靠记忆。
这个场景不涉及损失,但对决策的破坏力极大。投手看的是广告后台的花费和 ACOS,财务看的是 ERP 里扣掉退款、佣金、仓储、汇损之后的真实利润。两个数天然不一样,但如果事先没定义清楚口径,每次开会都要吵一遍。
我的判断是:这不只是数据问题,本质是权限问题。因为「谁能看到哪个口径的数」必须由权限来强制隔离。如果所有人默认看到同一张报表,那这张报表只能做成最保守的版本,谁都得不到自己想要的信息。
外包和代运营是权限管理最容易失守的地方。合作初期给的是标准权限,合作结束后没人主动回收;或者合作期间为了「提高效率」,把主账号密码直接给了对方。等到终止合作,发现对方手里还有账号、有像素、有历史数据。
我的原则很简单:给代运营的权限必须带有效期,且永远不给账号密码,只给子账号或 API 授权。有效期这件事,绝大多数 ERP 都能做,问题只是没人设。
分账号只是第一层。分完账号之后,你还要回答:这个账号能看哪些店铺的数据?能做哪些动作?能改动的金额上限是多少?操作之后谁收到通知?只看账号不看后四项,等于给每个人发了一把没有锁芯的钥匙。
我常举的例子是:给投手开了账号,但数据范围是全店,那他能看到全店的利润率和采购成本。这在很多团队里是不合适的,因为一旦他知道了某个品类毛利只有 8%,他的优化动作就会变形,他可能会去推那个毛利高但转化差的产品,而不是真正对公司最优的选择。
这是我最想纠正的一条。老板或合伙人在 ERP 里拥有全部操作权限,是绝大多数事故的隐性来源。原因不是老板不专业,而是老板的操作上下文和投手完全不同:老板通常只看结论、做快速调整、不做完整的验证,随手一改就出事。
更合理的配置是:老板拥有全局查看权和导出权,但不拥有直接的广告操作权。如果确实需要调整,走一条「老板指令 → 投手执行 → 主管确认」的短路径,成本很低,但把操作风险从决策者身上剥离开了。
审批流本身有成本。我在一个团队里见过最极端的配置:调预算超过 100 美元就要审批,结果旺季期间主管一天要批四十多次,审批变成了机械点确认,等于没有审批。审批的价值不在于次数,而在于它拦截的每一次都是真正的高风险动作。
我的经验阈值是:日常出价调整不审批(但要有日志);单次日预算改动超过某个金额(按店铺月花费的 3%,5% 设定)进入单级审批;超过 10% 或涉及跨店铺批量操作进入双级审批。
这是一个非常危险的假设。ERP 的权限只能管住在 ERP 内发生的动作。如果投手直接用平台后台的账号登录改预算,ERP 是看不到的。所以你的权限体系必须是双层的:ERP 侧管控操作和数据,广告平台侧管控账号和 API。
实操上,我建议把广告平台的后台账号权限收紧到最小,投手在平台侧最好只有只读权限或极有限的执行权限,真正的批量操作全部通过 ERP 或投放工具走,这样日志才是完整的。
我做过一个小范围统计:抽样团队里,超过七成的团队 ERP 有操作日志,但只有不到两成会定期看。日志的价值不在于「出事之后能查」,而在于「定期看会改变行为」,当投手知道你每周会看一次权限日志,他的操作习惯自然会变。

这一节是我整套方法论的核心。如果你只想看一段,就看这一段。
我把广告投放相关的权限控制对象整理成七类。任何 ERP 的权限体系,你用这七类去对,缺哪一类就会在哪一类上出事。
七类里,前五类大多数 ERP 都支持,第六类看产品能力,第七类是最稀缺的,很多系统只能做到「有没有权限」,做不到「在什么条件下有多少权限」。
「广告操作权限」这个说法太粗了。我建议至少拆成九个动作,每一个单独授权:
拆分之后你会发现,其实真正需要被严管的只有四个:修改预算、删除、导出、API 授权。其余五个可以相对宽松。这就是「把审批成本花在刀刃上」的具体做法。
没有阈值的权限等于没有权限。我建议按「店铺月度广告花费」的百分比来设定,而不是设一个固定金额,因为不同店铺的量级差异太大。
| 动作类型 | 建议阈值口径 | 超出后的处理 |
|---|---|---|
| 单次出价调整 | ±30% 以内 | 无需审批,记日志 |
| 单次日预算调整 | ±3% 月花费以内 | 无需审批,记日志 |
| 单次日预算调整 | 3%,10% 月花费 | 单级审批(广告主管) |
| 单次日预算调整 | >10% 月花费 | 双级审批(主管 + 运营负责人) |
| 跨店铺批量操作 | 涉及 3 个店以上 | 双级审批 + 强制告警 |
| 删除广告活动 | 不限金额 | 一律双级审批,无一例外 |
| 数据导出 | 含成本或利润字段 | 单级审批 + 事后通知 |
阈值之外,还要加时间维度。我自己的经验是:把高危操作的默认生效时间限制在工作时段,非工作时段的高危操作自动进入待审批状态。上面那个凌晨两点改预算的案例,如果加了这个限制,损失就是零。
不同角色该看到什么数,我有一套固定原则:投手看过程指标(曝光、点击、转化、ACOS),不看利润;主管看结构与趋势(广告活动层级表现、预算分布、品类对比),可以看毛利但不看净利;财务看全口径的成本与利润;老板看全局汇总和政策性指标。
这不是信息封锁,而是让每个角色在自己能负责的范围内做决策。投手对 ACOS 负责,你给他看净利率,他反而会因为信息过载做出错误的优化选择。
日志要满足三个条件才算有用:能定位到自然人、能还原操作前后的值、能按时间窗口检索。只记录「某人修改了预算」是不够的,必须记录「从 80 改成 800」。
告警的优先级我排成四档:删除操作(立即告警)、超阈值预算修改(立即告警)、批量操作(立即告警)、权限变更(每日汇总)。前三档必须实时推到负责人手机上,第四档可以日报形式。
下面是我给一个 12 人团队实际配置过的矩阵结构,做成了 YAML 便于说明。真实 ERP 里是可视化配置,逻辑是一致的。
role: 广告投手
scope:
platform: [amazon, tiktok]
store: [US-Store-A, US-Store-B]
ad_account: [AMZ-XXXX01, TT-XXXX02]
data_range:
ad_metrics # 广告指标:可见
order_metrics # 订单指标:可见
cost_data # 成本数据:不可见
profit_data # 利润数据:不可见
actions:
view_report
create_campaign
pause_campaign
update_bid
update_budget
budget_threshold:
single_change_max: 500 # 美元,超出进入审批
daily_change_count_max: 8 # 单日修改次数上限
time_window:
high_risk_actions: [09:00-21:00] # 非此时段自动转待审批
approval:
required_when:
budget_delta > 500
pause_duration_hours > 24
operation_count > 20
audit:
log_retention_days: 365
alert_channels: [im, email]
alert_events: [delete, budget_over_threshold, batch_operation]
这份配置的关键不在字段多少,而在三个「上限」:单次金额上限、单日次数上限、操作时间窗。大部分团队只设了第一个,后两个往往是真正拦住事故的那两个。

我选工具做样本,有几个硬标准:一是我自己完整配过并跑过至少一个旺季;二是它必须支持到广告账户级和数据字段级的权限,而不只是模块级;三是权限变更、审批、日志要在同一个体系里闭环。
数跨境(官网:https://shukuajing.jiushuyun.com/?utm_source=seo&utm_plan=est&utm_unit=gys)是我近两年用得比较多的一个,它的角色权限和数据权限拆分得相对细,可以把「能看哪些店铺」和「能看哪些字段」分开配,这对广告投放和财务口径的隔离很关键。另外它的操作日志能落到具体子账号和前后值,这一点在我的验证里是刚需。
我要强调的是:下面写的是我在这套体系上的配置实践和观察到的结果,不代表任何工具承诺的效果,也不代表只有它能做到。你要选别的工具,只要对照第四节那七个控制对象去验证就行。
我在这个 12 人团队里是按四个阶段推的,每个阶段大概一周,中间有缓冲。
第一阶段:资产盘点。把所有广告账户、像素、API 授权、第三方工具授权列成一张表,逐个标注归属人和当前可访问的账号。这一步花的时间比预想的多,因为很多历史授权没人记得,得靠平台后台一个个翻。
第二阶段:角色建模。按实际岗位而不是按人来建角色:投手、主管、运营负责人、财务、管理员、外部协作。角色建好之后把人挂上去,人变动时只改挂载关系,不动角色定义。
第三阶段:阈值与审批配置。按第四节那张表设阈值,同时把非工作时段的危险操作设成待审批。这个阶段最容易反复,因为阈值定得太紧会影响效率,太松又拦不住,我们大概调了三轮才稳定。
第四阶段:日志、告警与回收 SOP。配置实时告警通道,写一份离职/转岗的权限回收清单,明确谁在多久内完成哪些回收动作。

这个团队做亚马逊美国站 + TikTok 美区,5 个店铺,月广告花费在 40 万到 70 万人民币之间浮动。治理前后我做了四个月的跟踪记录,下面是关键指标的变化。


月度审计我建议至少做两件事:找出越权动作,找出从未使用的授权。后者更价值,因为它直接告诉你哪些权限可以收回去。下面这段脚本是我们实际用的简化版。
import json
from collections import defaultdict
def audit_permission_gaps(role_matrix, action_logs, min_use_days=30):
"""
role_matrix: {role: [action, ...]} 已授予的权限
action_logs: [{"role":..., "action":..., "ts":..., "store":...}, ...]
min_use_days: 观察窗口
返回:越权动作清单 + 可回收的闲置授权清单
"""
granted = {(r, a) for r, actions in role_matrix.items() for a in actions}
used = {(log["role"], log["action"]) for log in action_logs}
overreach = sorted(used - granted) # 用到了但没授权的
unused = sorted(granted - used) # 授权了但从未使用的
按店铺统计越权集中度,帮助定位是哪条流程出了问题
over_by_store = defaultdict(int)
for log in action_logs:
if (log["role"], log["action"]) in overreach:
over_by_store[log["store"]] += 1
return {
"overreach": overreach,
"unused_permissions": unused,
"overreach_by_store": dict(sorted(over_by_store.items(), key=lambda x: -x[1])),
}
report = audit_permission_gaps(role_matrix, action_logs, min_use_days=30)
print(json.dumps(report, ensure_ascii=False, indent=2))跑完第一个月,我们在这个团队里找出了 14 条从未被使用的授权,其中 6 条属于高危动作(包含 3 条删除权限)。全部回收之后,投手反馈「几乎没感觉」,说明这些权限本来就不该开。「授权了但从未使用」是权限治理里最容易被忽视、也最容易清理的一类,建议每个月跑一次。
第一个细节:角色不要按人建。很多团队图省事,直接给每个人建一个角色。短期看没问题,人一多就崩溃,有人转岗,你得改三处;有人离职,你不知道哪些角色可以删。按岗位建角色,人会变,角色不会。
第二个细节:外部协作方单独建角色。不要复用内部投手的角色,因为外部协作方的权限本身就该更窄、更短、更受限。单独建角色还有一个好处:出事时你能一眼看出是不是外部造成的。
第三个细节:权限变更本身也要记日志。这一点经常被忽略,大家只关注业务操作的日志,忘了权限配置的变更是更上游的风险。谁能改权限,谁就是真正的最高权限持有者。
权限治理没有标准答案,团队规模不同,优先级完全不同。下面按我的实践经验分别说。
这个阶段不要搞复杂审批,会把效率拖垮。你只需要做三件事:第一,每个人一个独立账号,哪怕是夫妻店也别共用,这是底线;第二,把广告平台的登录设备限制一下,别用公共电脑登;第三,老板自己不要直接改预算,让负责投放的人改,出了事你知道找谁。
这个阶段最大的风险不是内部越权,而是账号泄露和误操作。所以重点放在账号隔离和 2FA 上就够了。
这个阶段是我认为最值得投入的区间,因为团队已经开始分化出角色,但还没形成复杂的层级。核心动作是:把角色建成「投手 / 主管 / 财务 / 管理员」四类,设一个基础的预算阈值,把删除类操作收进审批。
时间分配我建议是:盘点 2 天,配置 1 天,试运行 2 周。投入不到一周,但能覆盖往后两三年的规模增长。
这个规模必须上矩阵式权限:横轴是店铺和站点,纵轴是角色,交叉点配动作和阈值。这时候「谁能看哪些店」比「谁能做什么」更复杂,所以数据范围的配置优先级要提到动作之前。
另外必须建立月度审计机制。我见过 30 人以上的团队,权限列表半年没人清理,最后积累了上百条失效授权,谁也说不清谁能干什么。

这类团队的核心原则是「三个永远」:永远不给账号密码,只给子账号或 API 授权;永远设有效期,到期自动失效而不是等你想起;永远单独建角色,不跟内部投手混用。
另外建议在合作开始前就把权限清单写进合同附件,明确合作结束后 24 小时内完成哪些回收动作。事后追讨比事前约定成本高得多。
多平台团队最容易踩的坑是「权限按平台复制」。每个平台的广告结构和风险等级不同,权限设计也应该不同。比如独立站的像素和转化 API 一旦被误操作,恢复成本远高于电商平台,所以独立站侧的删除和授权权限要收得更紧。
我的做法是:按「平台风险等级」给权限系数,高风险平台的所有高危动作一律双级审批,中低风险平台可以只做日志不审批。这样既不拖累效率,也把风险集中管住。
权限治理本质上是一系列取舍。下面这五组取舍,你一定会遇到,提前想清楚比到时候临时决定好。
这是最根本的一组。我的判断是不要追求平衡,而要做分层取舍:低风险动作完全放开,中风险动作给阈值,高风险动作严格审批。这样「效率」和「安全」不是在一根轴上拉锯,而是各自待在自己的层里。
实践中最常见的错误是把所有动作都当成中风险处理,结果每个动作都有一点摩擦,整体效率明显下降,但风险并没有降多少。
广告投放有明确的时间窗口,尤其是旺季和大促期间,改动作晚一小时可能就是几千块的差别。所以审批颗粒度不能只按金额设计,必须按时间设计。

我的建议是给审批加一个「时间加速通道」:大促期间,特定角色可以在预设总额度内跳过单级审批,但所有操作仍然记日志并在事后补审。放开的不是权限,是流程顺序。
很多团队纠结是全部走 ERP 还是全部用平台后台。我的判断是:操作走 ERP,平台后台只保留只读或最小权限。
原因是平台原生的权限体系通常只有账号级别,做不到字段级和阈值级,而且日志分散在各平台,无法统一审计。用 ERP 做统一入口,才能把七个控制对象放在同一个体系里。
但有一个例外:涉及平台特定功能(比如某些新出的广告形式)可能 ERP 支持滞后,这时候短期用平台后台更快。处理办法是临时授权 + 明确回收时间,别让临时变成常态。
自建权限体系的成本远高于大多数人预期。除了开发,还有持续的维护、平台 API 变更适配、审计日志存储成本。我做过粗略估算,一套能覆盖七个控制对象的自建方案,第一年总成本通常在 15,40 人天等价投入以上,还不含后续维护。
除非你的团队超过 100 人且有专门的工程资源,否则采购成熟方案更划算。选型时对照第八节那八个问题逐条验证就行。
权限做细之后,数据会天然向 ERP 集中,这带来便利也带来合规问题。我的建议是:成本、利润、客户信息这三类字段务必做字段级隔离,只给确实需要的角色开放;导出功能单独授权,并且记录导出内容的范围。
跨境场景还涉及数据出境的问题,这部分建议咨询专业法务,不要仅凭工具的能力边界做判断。工具能做什么,和你能做什么,是两件事。
七件事里,第 2、3、5 件的投入产出比最高。如果时间有限,先做这三件。
| 序号 | 问题 | 判断标准 |
|---|---|---|
| 1 | 角色是否可自定义,还是只有固定几类 | 必须支持自定义,且角色与人员分离 |
| 2 | 数据权限能否细到字段级 | 成本、利润、客户信息能单独控制 |
| 3 | 操作日志能否定位到自然人并记录前后值 | 只有「某某修改了」不够 |
| 4 | 是否支持多级审批流与阈值配置 | 阈值要能按店铺或按比例设 |
| 5 | 能否绑定多平台广告账户 | 要覆盖你当前和未来 12 个月会用的平台 |
| 6 | API 授权是否可单独管理、可设有效期 | 不能只能整体授权 |
| 7 | 是否支持 2FA 或企业 SSO | 人数超过 10 人后这一项权重明显上升 |
| 8 | 导出是否可单独授权并留痕 | 导出是数据泄露最常见的出口 |
这八个问题你可以直接拿去问供应商,也可以拿去验证自己在用的系统。能答上六个以上,基本可以支撑 50 人以内的团队;答不上四个,说明权限能力是短板,规模扩大前要补。
问:团队只有四五个人,做这么细是不是过度设计?
不是。你可以不设审批,但账号隔离、日志、离职回收这三件必须做。它们几乎不增加日常成本,但决定了你出事之后能不能查清楚。
问:投手抱怨权限太严影响效率怎么办?
先把投诉拆开看:如果是低风险动作被卡,那是配置错了,应该放开;如果是高风险动作被卡,那正是设计目的,用时间加速通道解决旺季问题,而不是取消审批。
问:老板坚持要用最高的权限怎么办?
把权限拆成「查看」和「操作」。全局查看权可以给足,操作权收起来。多数老板真正的诉求是「我要看得见」,不是「我要能改」。
问:权限配置好了之后还要维护吗?
要。建议每月跑一次审计,找出闲置授权和越权动作;每季度把角色和人员挂载关系过一遍;每次组织调整后 24 小时内更新。维护成本远低于重新治理的成本。
问:代运营要求主账号怎么办?
不接受。可以给子账号、可以给 API 授权、可以给更宽的操作权限,但不给账号密码。这条如果谈不下来,说明对方的工作方式本身有风险。

回到开头那个凌晨两点被改掉的预算。这件事真正让我在意的,不是那 3200 美元,而是它暴露了一个更根本的问题:这个团队的增长是依赖个人自律的,而不是依赖系统设计的。当增长依赖自律,你就没法扩张,因为每多一个人,风险就多一份,而你的管理带宽是有限的。
权限治理的价值就在这里。它不是为了限制投手,而是为了让「一个投手能管多少预算」这件事从「取决于他多靠谱」变成「取决于系统设计得多好」。前者不可复制,后者可以。
我对这件事的独特判断是:在跨境电商里,权限设计和广告投放策略是同一件事的两面。你把预算权限收到什么粒度,本质上就是在说你对这个团队投放能力的信任边界在哪;你把数据范围切到哪一层,本质上就是在定义每个角色的决策半径。做权限,其实是在做组织设计。
接下来的动作,我建议按这个顺序走:
如果你现在用的是数跨境(https://shukuajing.jiushuyun.com/?utm_source=seo&utm_plan=est&utm_unit=gys),可以直接按第四节的权限矩阵去对照配置;如果用别的系统,就拿第七节那八个问题逐条验证,缺哪补哪。工具是次要的,把「谁能在什么条件下动多少钱」这件事想清楚,才是真正值钱的部分。
权限管不好,广告投放一定乱。但权限管好了,你不会立刻看到业绩上涨,你看到的是,团队从 5 个人扩到 20 个人的时候,广告花费翻了三倍,事故数量却没变。这就是权限治理的全部意义。
我们公司三四个人管五六个店,一开始ERP权限只分了管理员和运营两级,结果有个运营手滑把整个广告活动的预算改了,老板问是谁改的,日志里只有一个管理员账号在操作,根本定位不到人。我就一直在想,权限到底该拆多细才够用,又不至于天天找管理员开权限。
颗粒度按“角色×对象×动作×数据范围×阈值”五个维度来定,而且要先定角色,不要按人定。对象至少包括平台、店铺或站点、广告账户、campaign这几层;动作要拆成查看报表、创建广告、改出价、改预算、暂停或开启、导出数据、绑定或授权API这几类;数据范围按店铺、站点、币种做隔离;
阈值就是金额上限,比如单次调预算不超过多少。实操上至少分五种角色:负责人或老板看全店只读并且可以审批;投放主管可以改出价和预算但有日预算上限;投手只能改自己负责店铺和campaign的出价,不能动账户级预算;财务只看花费、结算和利润口径,不可操作广告;ERP管理员只配权限和看日志,不碰业务数据。
判断依据是“最小权限加可追溯”:任何一个改动动作,事后必须能定位到具体的人、时间、原值和新值。如果你们现在ERP的操作日志只能记到账号级别而不是操作人级别,那颗粒度就是不够的,先把一人一号登录这件事做完,再谈更细的权限拆分。
我们之前搞了个任何预算调整都要老板审批的规矩,结果有次半夜广告跑飞了,投手在群里@老板两个小时没人回,眼睁睁看着钱烧完。后来干脆放开让投手随便改,又出过把日预算多加一个零的事故。我特别想知道这条审批线到底该画在哪里。
把审批做成“阈值、时效、兜底”三段,不要一刀切全审批。第一段设免审阈值,比如单次预算调整幅度在20%以内、且不超过账户日预算上限的,投手直接改,留日志就行,这覆盖了绝大多数日常优化动作。
第二段,超过阈值、或者涉及campaign暂停和账户级预算调整的,走审批流,但必须设时效,比如30分钟未响应自动提醒上一级,如果ERP支持就把审批权下放到投放主管,不必事事到老板。
第三段设兜底机制,广告跑飞这类异常,投手要有紧急暂停权,先暂停再报备,因为暂停是收敛风险,比放量安全得多,紧急权只给暂停不给放量。金额阈值可以参考单店日均花费来定,比较常见的做法是取日均花费的一到两倍作为免审单次调整上限,但这个数一定要按你们自己的毛利和客单价重新算一遍,别照抄别人的数。
我们财务每个月对账都要跟运营吵一次,运营说这个月广告花了八万,财务算出来是九万多,差在汇率、退款订单和平台延迟结算上。我当时就觉得,是不是大家看的报表口径本来就不一样,但一直没人把这件事说清楚,所以吵来吵去都是在吵情绪。
不该一样,但必须同源。同源的意思是底层取数只有一套,不同角色只是看不同的切片。投手看过程指标,曝光、点击、CTR、CPC、ACOS或TACOS、分campaign花费,按天甚至按小时看,权限只覆盖自己负责的店铺。
投放主管看结构和趋势,分店铺、分品类、分广告类型的花费占比和转化,覆盖全店但不能导出财务字段。财务看结算口径,以平台账单和实际扣款为准,含汇率折算、退款、平台补贴、延迟结算,可以导出但不能改广告。老板看全局,广告花费占销售额比、整体利润贡献,不看单campaign细节。
判断依据是:对外汇报和对内决策必须用同一口径,所以先在ERP里定死广告花费的取数来源是平台账单还是后台报表,之后所有角色都从这个源出,差异只体现在维度和时间粒度上,不体现在数字上。
如果现在两边数字对不上,第一件事不是争论谁对,而是把两个数字的取数路径各自写下来做对比,差异项通常就集中在汇率、退款和结算周期这三项上。
去年有个投手离职,交接完一周我们才发现他还留着一个个人授权的海外广告账户没解除,那个账户还在跑量,用的还是公司的付款方式。还有个外包代运营,合作结束后权限一直挂着,我们是在做月度审计时才发现的。这两件事之后我才意识到,权限回收这件事我们根本没有流程,全靠人记得。
交接的核心不是改密码,是清授权。把离职或终止合作当成一个固定动作清单来跑。第一步,列出这个人接触过的所有资产,包括ERP账号、各平台广告后台账号、API授权token、像素和转化事件权限、第三方工具授权、企业邮箱和协作工具。第二步,在ERP里冻结账号而不是删除,保留日志可追溯。
第三步,逐平台解除个人授权,重点是那些个人账号授权给企业资产的关系,这类最容易漏。第四步,把广告账户的付款方式、管理员邮箱、双重验证手机号全部换成公司统一持有的。第五步,交接期内用只读权限做知识转移,别为了省事直接给正式权限。
判断依据是“权限跟着岗位走,不跟着人走”:所有权限的授予对象应该是角色,人只是角色的临时占用者,人一走只需要调整角色。实操上建议每个月做一次权限审计,重点查三件事:有没有人拥有超过岗位需要的权限、有没有离职或离项人员的残留授权、有没有共享账号。这三件事查完,大部分权限事故都能在出事之前被发现。


读者评论
作为投手,我认同预算修改要有阈值和分级审批,但日常出价也审批会拖慢反应。文章按金额分单级、双级审批的思路比较实用,关键是把控制加在高风险动作上,而不是卡死所有操作。
最有共鸣的是离职和转岗后的权限回收。很多团队只停了ERP账号,广告后台、第三方工具和API token还留着,等于留了后门。权限授予和回收都该有清单,不能靠记忆。
从财务角度看,投手和财务数据口径不一致不只是报表问题,而是权限没隔离。投手看广告后台ACOS,财务看扣退款、佣金、仓储、汇损后的利润,事先不定义清楚,开会必然扯皮。
代运营权限像永久居住证这点很真实。合作期间给主账号密码最危险,结束合作后对方还可能有像素和历史数据。给子账号或API授权并设有效期,比事后追责更有效。
老板必须拥有全部权限确实是隐性风险。老板保留全局查看和导出,广告操作走投手执行、主管确认,既能保留决策效率,也能避免随手改预算。ERP和广告后台双层管控很有必要。