2024年11月,一个做亚马逊北美站加 TikTok Shop 的深圳卖家找到我,说他们的 ERP“数据不对”。我花了两天翻后台日志才发现,问题根本不在数据,而在人:三个运营共用一个主账号,其中一个在离职前一周把 47 个 SKU 的售价批量下调了 30%,用于清自己的私域库存;库存被改了 6 次,没有一条审批记录;等他走的时候,账号密码还在他自己手机里。这家公司 ERP 买了两年,功能用得挺全,订单、库存、刊登、报表全在跑,但权限这一层是空的,所以整套系统的数据可信度其实是零。
这不是个例。过去三年我参与过二十多个跨境电商团队的 ERP 上线和复盘,几乎每一次“数据不准”“库存对不上”“财务结不了账”的根因,最后都会落到同一个地方:权限没规划,或者只规划了一次。所以这篇文章我不打算讲 ERP 有什么功能,那种内容到处都是;我想讲的是,怎么把权限管理做成一份可执行、可审计、可迭代的年度规划,让 ERP 真正撑得住多平台多店铺的规模化运营。
先把判断摆在前面。如果你只有五分钟,看完这三条就够了。
第一,ERP 的能力上限,不由功能清单决定,而由权限清晰度决定。同一个 ERP,在权限清晰的公司里是效率工具,在权限混乱的公司里就是一个放大错误的高速通道。批量改价、批量改库存、批量导出,功能越强,误操作的破坏半径越大。
第二,权限管理必须是年度节奏,而不是一次性项目。因为它跟着三样东西变:人(招聘、离职、转岗)、平台政策(店铺角色、API 授权范围)、业务结构(新增平台、新增站点、新增仓库)。这三样东西一年至少变三轮。
第三,年度规划的最小交付物是四张表。账号资产表、角色权限矩阵、高风险动作清单、年度权限日历。没有这四张表,所谓“规划”就是一句口号。

一个 20 人左右的跨境电商团队,通常长这样:3-5 个运营、2-3 个客服、1-2 个采购、2-4 个仓储、1-2 个财务、1 个美工、可能还有 1 个兼着 IT 的行政。对应到 ERP 上,会涉及 6-8 种角色,而每个角色对 5 个以上平台的 10 个以上店铺,权限需求都不一样。
更要命的是,同一个人在不同平台上的身份还不一样。他在亚马逊是店铺管理员,在 TikTok Shop 可能只是内容运营,在 Temu 只能看订单不能改价。这种“同名不同权”的结构,用“管理员/普通用户”两档权限是绝对兜不住的。
我统计过自己经手的 23 起权限相关事故,时间分布非常集中,不是均匀发生的。
这四个窗口对应的是四类不同的权限动作:回收、回收、隔离、复核。如果你的年度规划里没有预先安排这四个窗口的动作,那每年都会重复踩同一个坑。

2023 年,一家做 Shopee 东南亚多站点的公司,财务每月要对 9 个店铺的收款做核对。他们在 ERP 里给财务开了“订单查看”权限,但没限制数据范围,结果财务能同时看到全部店铺的订单和采购成本价。半年后公司发现,一个财务人员把采购成本数据整理后发给了外部供应商去压价。
事后复盘,ERP 的权限功能其实完全够用,问题在于:没有人定义过“财务这个角色应该看哪些店铺、哪些字段”。功能是有的,判断是缺的。
这是最普遍的一个混淆。平台销售权限解决的是“你能不能进这个店铺后台”,ERP 权限解决的是“你在公司内部系统里能做什么操作、能看到哪些数据”。两者是两套体系,但经常被当成一套。
典型表现是:新人在亚马逊后台被授予了店铺的某个角色,就默认他在 ERP 里也该有对应权限,结果 ERP 里的数据范围没人管。等到出问题时才发现,平台侧收紧了,ERP 侧还开着。
听起来很低级,但在中小团队里出现率极高。理由通常是“方便”“人少没必要”“万一忘了密码还得找老板”。代价是:日志里所有操作都是同一个 ID,出了事无法定位到人;离职时只能改密码,不能精确回收。
“运营”这两个字底下,可能是负责 3 个店铺的成熟期运营,也可能是刚入职只管 1 个新店的新人。他们的权限需求差了几倍。一刀切的结果通常是取最大值,所有人按最高需求给权限,等于没做权限。
权限有个特性:它会自然腐化。人员转岗、项目结束、平台调整,每一次变化都会让权限矩阵偏离实际。我见过一个团队,上线时做了非常漂亮的权限矩阵,两年没复核,结果 11 个离职人员的账号还在系统里。
导出权限是最容易被低估的一项。订单数据里有客户信息、地址、联系方式;采购数据里有供应商和成本价。这两类数据一旦批量导出,后果不是“操作失误”级别的,而是合规级别的。我在规划里会把它列为与改价、付款同级的高风险动作。
这是最根本的误区。前面说的四个时间窗,本质上是说:权限需求是波动的。既然波动,就必须有年度视角去安排什么时候盘点、什么时候复核、什么时候回收。

我判断一个团队的权限体系是否健康,不看它有多少个角色,而是看这五层是不是都定义清楚了。少一层,就有一个漏洞面。
这一层管的是店铺访问。要盘清楚:每个平台、每个店铺、主账号归属谁、子账号有几个、授权方式是什么(是平台原生子账号,还是 API 授权到 ERP)。这一层的核心交付物是账号资产表。
账号资产表我最少要求五列:平台、店铺名、店铺负责人、账号持有人、ERP 绑定状态。少于这五列,盘不干净。
这一层管的是“能进哪个菜单、能点哪个按钮”。很多 ERP 只做到菜单级,好一些的能做到按钮级。判断标准很简单:能不能控制到“可以看订单但不能改价”“可以改库存但不能删除库存记录”这个粒度。
这是最容易被漏掉、但杀伤力最大的一层。同一个人有“订单查看”权限,他能看全部 10 个店铺的订单,还是只能看他负责的 3 个?他能看到成本价字段吗?能看到的订单金额有上限吗?
数据范围通常按四个维度切:店铺、仓库、品类/SKU、金额区间。没有数据范围控制的权限,等于把所有店铺的数据都摊在桌面上。
这一层管的是例外。日常操作靠角色权限,例外操作靠审批流。要定义清楚:哪些动作必须审批(改价、大额退款、付款、批量删除)、谁能批、代审批怎么处理、临时权限多久自动失效。
这一层管的是追溯与复核。至少要能回答四个问题:谁改的价格、谁改的库存、谁导出过订单、谁批的退款。再加上定期复核机制:多久复核一次权限、离职账号多久内停用、长期未登录账号怎么处理。

补充一条判断原则:最小权限 + 职责分离 + 默认拒绝 + 全程可追溯。这四条里,实操中最常被牺牲的是“职责分离”,采购和库存管理、退款申请和退款审批、订单导出和财务对账,这三组如果落在同一个人身上,风险就不是加法而是乘法。
说一个我全程参与的项目。2024 年 Q1,一家深圳的跨境卖家开始上线数跨境(官网:https://shukuajing.jiushuyun.com/?utm_source=seo&utm;_plan=est&utm;_unit=gys)。他们当时的状况很有代表性:3 个平台(亚马逊、Shopee、TikTok Shop)、11 个店铺、26 个员工,之前用的是表格加微信群管理订单,权限这件事基本不存在。
我们花了 6 个工作日做盘点,交付了账号资产表和角色清单。盘出来的结果让老板挺意外:
他们原来的设想是三个角色:管理员、运营、客服。我把它拆成了 9 个,拆的依据是“数据范围 + 高风险动作”的组合,而不是岗位名称。
| 角色 | 核心功能权限 | 数据范围 | 高风险动作 |
|---|---|---|---|
| 运营主管 | 订单、刊登、调价、报表 | 负责的 3-4 个店铺 | 可改价(单次幅度 ≤10%) |
| 运营专员 | 订单、刊登、报表查看 | 负责的 1-2 个店铺 | 改价需审批 |
| 客服 | 订单查看、售后处理 | 全部店铺但仅售后字段 | 退款需审批 |
| 采购 | 采购单、供应商 | 全部店铺采购数据 | 无库存修改权 |
| 仓储 | 出入库、库存操作 | 所属仓库 | 可改库存,需留痕 |
| 财务 | 对账、付款查看 | 全部店铺金额字段 | 付款需双人审批 |
| 美工 | 素材、刊登图片 | 负责店铺的刊登模块 | 无 |
| IT/系统管理员 | 账号、角色、日志 | 系统层 | 不可操作业务数据 |
| 管理层 | 全模块只读 + 报表 | 全部店铺只读 | 无操作权 |
这张表里有两个刻意的设计。第一,IT 管理员可以管账号和角色,但不能碰业务数据,避免“既当裁判又当运动员”。第二,采购有采购单权限但明确没有库存修改权,把职责分离写进了角色定义里。
权限矩阵不是一次性推全量的。我们选了 2 个店铺、8 个人做两周试运行,重点观察三件事:审批流会不会卡住日常操作、数据范围有没有切错、日志能不能查到需要的信息。
试运行第一周就发现了问题:运营专员提的改价申请,审批人是运营主管,但主管出差时没人能批,订单价格卡了两天。于是补了代审批规则,主管可指定一名同级或上级作为代理人,代理关系最长 7 天自动失效。这条规则后来在 Q4 大促期间救了场。
到 2024 年 Q3 复核时,这个团队的变化大致是这样:权限相关的问题从季度 7 次降到 1 次;新员工权限开通从平均 1.5 天缩短到 2 小时;离职交接从原来要折腾一整天变成 1 小时内完成账号停用和角色转移;季度审计需要的准备时间从约 6 人天压缩到 1 人天左右。
需要说明的是,这是一次具体项目的记录与估算,不是数跨境平台发布的官方数据,不同团队基线不同,结果会有差异。但趋势是稳定的:权限清晰带来的收益,主要不在“防事故”,而在“省时间”,这是很多团队一开始没预期到的。


权限规划没有标准答案,但有标准动作。我按团队规模和业务形态分了四档,你可以直接对号入座。
这个阶段不要追求复杂的权限矩阵,投入产出不划算。核心动作只有三个:
这三步做完,你已经比 70% 的同规模团队安全。ERP 内部的角色权限可以先按“运营/非运营/老板”三档粗放管理。
这个规模开始出现岗位分化,必须做角色矩阵了。重点是三件事:把角色从岗位名称里剥离出来、把数据范围按店铺切开、把改价和退款这两类动作纳入审批。
这个阶段建议每季度做一次轻量复核,只查三项:离职账号、三个月未登录账号、权限被单独提过权的账号。耗时大约半天。
进入这个规模,权限就不是“配一下”的事了,而是需要排进年度日历的固定动作。建议按四个季度分别安排:Q1 盘点与制度、Q2 配置与试运行、Q3 审计与自动化、Q4 复盘与预算。
这个阶段还有一个新增动作:指定一个权限责任人。通常是运营负责人或 IT 负责人,职责是跟踪平台政策变化、维护角色矩阵、季度组织复核。
这个规模必须把职责分离落到系统里,而不是靠自觉。三个硬要求:采购与库存管理分离、退款申请与审批分离、订单导出与财务对账分离。同时要把异常行为告警做起来,比如单次导出超过 500 条订单自动触发提醒。

权限规划最难的不是“知道要做什么”,而是“知道在哪里停下来”。以下五组取舍,我在项目里几乎每次都会遇到。
| 取舍维度 | 选 A 的代价 | 选 B 的代价 | 我的判断标准 |
|---|---|---|---|
| 颗粒度:粗 vs 细 | 权限粗放,风险高但维护省事 | 权限精细,安全但配置和沟通成本高 | 按“高风险动作”定颗粒度,低风险模块保持粗放 |
| 管控模式:集中 vs 分权 | 响应慢,大促容易卡审批 | 灵活但标准不统一,审计困难 | 常规操作分权,例外操作集中 |
| 实现方式:标准 ERP vs 定制 | 有些场景要用流程绕 | 成本高、升级难、依赖供应商 | 先用标准能力跑 3 个月,跑不通再谈定制 |
| 时点:事前审批 vs 事后审计 | 安全性高但影响效率 | 效率高但只能补救不能预防 | 资金和价格类事前,库存和订单类事后加告警 |
| 日志范围:全量 vs 关键动作 | 数据量大,查询和存储成本高 | 成本低但可能漏掉异常线索 | 全量留存,关键动作做实时告警 |
这里我想单独说第一条。很多团队一上来就想把权限做到最细,结果配置了两百多条规则,运营每天要提七八次申请,三周后大家开始互相借账号,过度设计是权限体系崩溃的第一大原因。我的建议是:先识别出 5-8 个高风险动作,把它们管严;其余模块按角色粗放管理,等业务稳定了再逐步细化。
第二条也要说清楚。集中管控在中小团队里很常见,因为老板不放心。但大促期间的审批时效是实打实的成本。我见过最夸张的一次,一个改价申请因为老板在飞机上,压了 11 个小时,最后那批货按错误价格卖出去了 300 多单。所以代审批规则和审批时效上限必须一起设计:比如超过 2 小时未处理自动升级到上一级。

矩阵的行是角色,列是权限维度。建议至少覆盖这五组列:功能菜单、操作类型、数据范围、审批要求、有效期。
角色: 运营专员
功能菜单: [订单, 刊登, 报表]
操作类型: [查看, 编辑草稿, 提交调价申请]
数据范围:
店铺: ["US-01", "US-02"]
仓库: ["深圳仓"]
SKU品类: ["全部"]
金额上限: 5000 CNY
审批要求:
改价: 需运营主管审批
退款: 需客服主管审批
导出: 禁止(单次上限 0 条)
有效期: 长期,随岗位变更自动复核
这个结构的好处是:它既能给人看(新人入职一眼就懂),也能给系统配(字段和 ERP 的权限项一一对应)。如果你们的 ERP 支持配置文件导入,直接按这个结构落库就行。
| 季度 | 核心任务 | 交付物 | 责任人 |
|---|---|---|---|
| Q1 | 账号资产盘点、离职账号清理、角色矩阵初版 | 账号资产表、角色清单 | IT/运营负责人 |
| Q2 | 系统配置、小范围试运行、代审批规则 | 权限矩阵配置单、试运行报告 | IT + 业务主管 |
| Q3 | 首次全量审计、异常导出告警、政策跟踪 | 审计报告、复核记录 | IT + 财务 |
| Q4 | 大促前提权预案、大促后回收、年度复盘与预算 | 提权台账、年度复盘报告 | 运营负责人 |
这份清单看起来简单,但我服务过的团队里,能在第一次就完整走完的不到三成。最常见的是第 3 条被漏掉,子账号权限都收了,但店铺负责人字段还挂在离职员工名下,结果三个月后没人说得清这个店铺归谁。

回到开头那个案例。那个卖家后来花了两周把权限重新做了一遍,过程不复杂,但有一句话我印象很深,是他们的运营总监说的:“以前我以为权限是防人,做完才发现它是给我们自己省事的。”
这句话点出了权限管理的真实价值。它不是一套限制措施,而是一套让组织可以放心扩张的基础设施。当角色清晰、边界明确、动作可追溯时,你才敢让新人独立管店、才敢把权限下放、才敢在大促期间让运营自己做决定。
所以我不建议把权限当成 ERP 上线的收尾工作,而是把它当成年度规划的主轴。盘点、设计、配置、审计、复盘,五个动作,四个季度走完一轮,第二年再迭代。
如果你准备开始,我建议这周就做三件事:第一,把所有平台店铺的主账号和子账号列成一张表,标出负责人;第二,找出贵团队最危险的五个操作动作,判断它们现在有没有审批;第三,指定一个人对这张表负责,并把下一次复核时间写进日历。这三件事做完,你就已经跑在很多同行前面了。
至于工具选择,不用太纠结。数跨境这类面向跨境卖家的产品,在角色权限、数据范围和操作日志上的能力基本能覆盖中小团队的需求,官网是 https://shukuajing.jiushuyun.com/?utm_source=seo&utm;_plan=est&utm;_unit=gys,可以先按本文的矩阵模板去对照它的权限项,看哪些能直接配、哪些需要用流程绕。判断标准只有一个:能不能支撑你把高风险动作管住,同时不拖慢日常运营。
能满足这两条,就是合适的工具。


读者评论
三个运营共用一个主账号这个场景太真实了。我之前带团队也踩过坑,离职前把价格批量改乱,事后查日志全是同一个ID,根本定位不到人。文章说权限是年度规划的骨架,我认同,尤其离职季前必须提前安排回收动作,不能等出事再补。
财务能看到采购成本价这点戳中我了。我们做多站点时财务对账要跨店铺看订单,但数据范围没切,成本价几乎全暴露。五层权限地图里数据范围层确实最容易被忽略,落地时至少要按店铺、仓库和金额区间分开控制,不能只给个订单查看就完事。
只上线不审计太常见了,权限矩阵刚做完很漂亮,一年后离职账号还挂在系统里。我觉得四张表里年度权限日历最实用,把春节后、Q2临时提权、Q3职责交叉、Q4大促这四个窗口提前排进计划,比每年重复救火强得多。