账号权限有人管,素材权限没人管
每天在多个客户账号之间切换的代运营小组,最常见的失误不是登错账号,而是打开素材库,发现客户 A 的预热图、客户 B 的折扣海报和客户 C 的达人返图混在同一个文件夹里。赶排期时随手拖一个旧版本出去,发布完才发现素材是上个月的;更麻烦的是客户 B 的对接人看到文件夹里躺着客户 A 的未公开产品图,一个截图发过去,两家都来问责。账号权限大家都会管——谁能登录哪些账号,写进表格卡得死死的。素材的访问边界却很少有人设规则。
“素材不就在素材库里吗?能看账号的人,看看素材能出什么问题?“一位管着 11 个客户账号的运营主管这样反问我。问题恰恰在这里:账号权限管的是”能登录哪些账号“,素材权限管的是“能看、能改、能下载、能发布哪些内容”,是两个独立维度。账号侧的分组与越权防护再严,也拦不住素材库里的跨客户混放。
第一层:按客户项目物理隔离
先做最朴素的一步:每个客户一个独立项目空间,素材按客户物理隔离。一个同时服务 10 个客户的机构,就该有 10 个互不可见的素材空间,而不是一个 4,000 个文件的共享库。隔离要落成默认规则:新建素材自动进所在客户的空间,跨空间移动需要管理员审批,而不是靠“大家自觉放对文件夹”。有运营问“客户 A 和客户 B 都用同一批网图做背景,能不能共用一个素材夹”,答案是不能——共用的后果是下一次分不清某张图究竟授权给谁用。
历史素材也要一并迁入:老员工电脑里、聊天记录里散落的客户素材,按客户归档进对应空间,而不是留在原地等下次误用。物理隔离同时简化交接:员工离职或转岗,只需回收他所在空间的权限,其余客户不受影响。账号分组解决账号按什么维度分的问题,素材空间则永远按客户分,两个维度各自独立、互不干扰。
第二层:角色×动作矩阵,最小授权
隔离之后,把每个角色的动作列成矩阵。最小授权(least privilege,最小权限原则)的意思是:每个人只拿到完成工作所需的最小权限,不多给一分。对社媒代运营,动作拆成四类:可看、可改、可下载、可发布。
| 角色 | 可看 | 可改 | 可下载 | 可发布 |
|---|---|---|---|---|
| 创意 | ✓ | ✓ | ✓(留痕) | ✗ |
| 审核 | ✓ | 仅批注 | ✗ | ✓ |
| 发布 | ✓ | ✗ | ✗ | ✓ |
| 客户 | 待审+已发布 | ✗ | 仅已发布 | ✗ |
关键在“下载”和“发布”被单列出来:设计师能改文件但下载留痕,审核能放行但拿不到源文件,客户能看到待审稿但下载不了未定稿。实习生和新来的外包同样适用这套矩阵——入职第一天就按角色开通,权限跟着人头走而不是跟着账号走。客户进矩阵也不是形式主义:给客户开一个只读视图,他确认过的版本、提出过的修改意见都在同一处留底,比“微信上发文件、口头说改”可追溯得多。这张矩阵每季度过一遍:有人转岗、来了新外包、客户加了新对接人,都要回来改表,改完在群里同步一次。
第三层:按素材状态分级
同一个素材,不同阶段要有不同的可见范围,至少分四档:草稿、待审、已发布、机密。草稿只有创意和审核能看;待审开放给客户确认;已发布全员可见、客户可下载;机密仅限项目负责人和总监。状态不该靠人记,而是跟着流程走:审核通过那一刻,素材自动从“待审”变“已发布”,权限随之变化。最典型的机密窗口:某品牌大促投放素材,发布前 48 小时只有 3 个人能看,发布当天自动转公开,早一天看到就等于把打法提前交给对手。
素材版本也要挂在状态上:同一张图改到第 5 版,客户确认的是第 4 版,就只开放第 4 版的下载,避免“客户拿着未定稿去印刷”的责任扯皮。把状态做成规则而不是习惯,才不会出现“客户在群里要草稿,运营顺手就发了”——草稿能看的人,本来就不该包括客户。
外包协作:范围收口,访问留痕
外包剪辑师、兼职设计师是素材外流的最高发环节。给外包的权限应该是:一个客户、一个文件夹、一个期限。比如只开客户 D 项目里“待加工”文件夹的可看与下载权限,7 天有效,到期自动回收,不依赖任何人记得删除;交付之后,文件夹权限直接关闭,再要改动走新申请。同时,所有素材动作都留下操作记录(audit log,审计日志):谁、在什么时间、查看或下载了哪个文件。
留痕不是为了监控员工,而是为了出事时能反查。合同层面把素材归属与使用边界写清楚同样重要——但制度写得再好,不如权限在系统里真的收得住。
用操作记录反查泄密路径
一旦发现客户 B 的视觉被别家用进了竞品投放,第一步不是挨个问人,而是查记录:过去 30 天,谁下载过客户 B 的素材?权限清单回答“谁有权”,操作记录回答“谁真做了”,两表对账,泄密路径很快浮出水面——是外包到期前批量拖走,还是离职员工临走前备份,几分钟就能定位到具体人和具体时间。权限分级还承担对客交代的功能:客户质疑素材使用情况时,能拿出一份“谁在何时看过什么”的清单,比口头解释有说服力得多。
建议每季度做一次权限对账:导出权限清单与操作记录,清理半年没登录的账号、过期的外包权限、不再需要的客户子账号。规则不维护,三个月就形同虚设。账号、设备和代理 IP 是批量运营前要先整理的三件事,素材访问权限是第四件,同样值得提前设好。
常见问题
素材权限分级是不是就是把文件夹设为私有?
不只是。私有只解决“谁能进”,分级还管“进去后能做什么”——可看、可改、可下载、可发布要分开设。
客户要求看所有素材包括草稿,怎么拒绝?
给客户开放“待审+已发布”视图,说明草稿是内部过程稿,定稿后自动同步。用规则挡,不用个人态度挡。
外包剪辑师要素材,怎么给才安全?
只开单个项目的单文件夹权限,设 7 天有效期,到期自动回收,下载动作留痕,到期前可申请续期。
团队只有 3 个人,也要做素材权限分级吗?
要。3 人团队同样服务多个客户,分级主要防跨客户混放和离职交接泄密,与团队人数无关。
来源
上面两个来源只支撑文中很窄的几处说法:Ainnc 官方页面表明代运营机构是其目标用户之一,产品把账号环境、内容与素材、排期发布和数据看板放在同一控制台管理——本文仅把素材管理当作代运营团队已有的工作对象来讨论,不对任何具体功能做断言;NIST 隐私框架把隐私相关风险当作企业风险管理来处理,文中“把素材访问边界当作需要治理的风险来管理、定期对账”的思路与这一治理理念一致。
常见问题
素材权限分级是不是就是把文件夹设为私有?
不只是。私有只解决"谁能进",分级还管"进去后能做什么"——可看、可改、可下载、可发布要分开设。
客户要求看所有素材包括草稿,怎么拒绝?
给客户开放"待审+已发布"视图,说明草稿是内部过程稿,定稿后自动同步。用规则挡,不用个人态度挡。
外包剪辑师要素材,怎么给才安全?
只开单个项目的单文件夹权限,设 7 天有效期,到期自动回收,下载动作留痕,到期前可申请续期。
团队只有 3 个人,也要做素材权限分级吗?
要。3 人团队同样服务多个客户,分级主要防跨客户混放和离职交接泄密,与团队人数无关。