Rollebasert tilgangskontroll (RBAC) betyr at rollen bestemmer hva noen kan gjøre, ikke personen. For et sosialemedier-team trenger du seks roller, ikke tjue: skaper, redaktør, godkjenner, utgiver, analytiker, admin. Avgrens hver person til bestemte kundekontoer så ingen ser arbeid som ikke er deres, og hold deretter oversikt over hvem som godkjente hva.
Byråer mislykkes vanligvis i én av to retninger. Enten deler alle én innlogging, eller så venter hvert innlegg på gründeren. Begge deler kan fikses på en ettermiddag.
TLDR: Seks roller, avgrenset per kunde, med godkjenninger som portvakt og alle signeringer på arkiv. Unntak per person er det som gjør hele modellen umulig å vedlikeholde.
De seks rollene som dekker nesten alle team
| Rolle | Kan | Kan ikke |
|---|---|---|
| Skaper | Utkast til innlegg, laste opp innhold | Publisere, koble til kontoer |
| Redaktør | Redigere alle utkast i scope, sende til godkjenning | Godkjenne eget arbeid |
| Godkjenner | Godkjenne, avvise, kommentere utkast | Redigere tilkoblede kontoer |
| Utgiver | Planlegge og publisere godkjente innlegg | Godkjenne, legge til brukere |
| Analytiker | Lese analyse, eksportere rapporter | Røre innhold |
| Admin | Koble til kontoer, administrere brukere og roller | Ingenting, så hold det til to personer |
To regler hindrer at dette råtner på sikt. Ingen godkjenner eget arbeid, og admin ligger hos nøyaktig to personer, så det alltid finnes en backup og aldri en komité.
Motstå fristelsen til tillatelser per person. I det øyeblikket du har «Sarah, men hun kan også publisere på torsdager», har du et oppsett ingen kan revidere seks måneder senere. Håndter unntaket med en midlertidig rolleendring, og sett den tilbake etterpå.
Scope: delen byråer får feil
En rolle alene er ikke nok. En skaper på Kunde A må ikke kunne se Kunde B. Det er scope, og det er det første som ryker når et byrå vokser ut av én delt innlogging.
Avgrens scope på tre akser:
- Kunde eller merke. Den harde grensen. Frilansere får nøyaktig én.
- Kanal. Noen kan eie Instagram og TikTok uten å røre LinkedIn-siden til selskapet.
- Fase. Tilgang til utkast innebærer aldri tilgang til publisering.
Dette krever reell separasjon, ikke et filter. Hvis en frilanser kan endre kontovelgeren og havne i en annen kundes innboks, har du en standardvisning, ikke isolasjon. Arbeidsområder er hvordan Mydrop trekker den linjen: hver kunde er sitt eget rom med egne medlemmer, kalender og tilkoblede kontoer.
Kundens interessenter er et annet problem. De fleste av dem bør ikke være brukere i det hele tatt. En kundeportal uten innlogging lar dem gjennomgå og godkjenne eget innhold uten en lisens, et passord eller et tillatelsesnivå du vedlikeholder for alltid etter at prosjektet er avsluttet.
Godkjenninger er portvakten, ikke karrierestigen
Tillatelser bestemmer hvem som kan handle. Godkjenninger bestemmer når. Hold de to adskilt, ellers begynner du å gjøre folk til admins bare for å låse opp et fredagsinnlegg.
Ruter etter risiko, ikke etter stillingstittel:
| Innhold | Godkjennere |
|---|---|
| Malbaserte, gjentakende innlegg | Én redaktør |
| Ny kampanje eller ny påstand | Kunde eller merkeansvarlig |
| Regulert, juridisk eller krise | Navngitt juridisk godkjenner, ingen fallback |
Gi de to første radene en reservegodkjenner så en ferie ikke stopper publiseringen. Den tredje raden skal faktisk blokkere. Godkjenningsflyter holder innlegget til signeringene er på plass, noe som gjør «godkjent» og «publisert» til én registrering i stedet for to lister du må avstemme for hånd.
Hva revisjonsloggen din må registrere
«Hvem endret dette?» kommer alltid på det verste mulige tidspunktet, og en logg som bare lagrer gjeldende tilstand, kan ikke svare på det.
Registrer fem ting per handling:
- Hvem gjorde det, som en navngitt person og aldri en delt konto.
- Hvilken rolle de hadde da. Folk bytter rolle, og en logg som løser rollen ved lesetidspunktet, skriver stille om historien.
- Hva som endret seg, med forrige versjon fortsatt lesbar.
- Når, med tidssone.
- Hvilken godkjenning det ble publisert under.
To praktiske regler. Oppbevar godkjenningsregistreringer lenger enn driftslogger, fordi godkjenningen er det noen faktisk ber om. Og gjør dem søkbare etter kunde og datoperiode, fordi det er formen enhver revisjonsforespørsel kommer i.
Å sammenligne leverandører på dette er enkelt: be hver enkelt om å hente frem godkjenningshistorikken for et spesifikt innlegg fra tre måneder siden. Enten finnes den i demoen, eller så gjør den ikke det.
Hva du bør sjekke før du kjøper
Funksjonene som skiller en ekte tillatelsesmodell fra en innstillingsside:
- Roller definerbare per kunde, ikke én global rolle per bruker.
- Isolasjon som overlever kontovelgeren, testet med en ekte frilanserinnlogging.
- Godkjenningsruting med navngitte godkjennere og en definert fallback.
- Eksporterbar godkjenningshistorikk for et enkelt innlegg.
- Godkjenner-tilgang uten lisens, så kundens signering ikke koster en lisens.
- SSO og katalogprovisjonering hvis IT eier brukerlisten din. De fleste sosiale verktøy reserverer dette for enterprise-planer, så spør i første samtale, ikke i kontraktsfasen.
Planable og Sprout Social håndterer begge godkjenning i flere trinn med definerte roller. Mydrop samler arbeidsområder per kunde, roller, kommentarer direkte på utkastet, godkjenningsporter og gjennomgangslenken uten innlogging i ett system, som er kombinasjonen byråer oftest setter sammen fra to separate verktøy. For resten av driftsmiljøet rundt det, dekker sosiale medier-byråer den bredere stabelen.
Sett det opp denne uken
Tre steg, i denne rekkefølgen:
- List opp alle som kan publisere i dag. Inkluder tidligere frilansere og den delte innloggingen. Listen er alltid lengre enn noen forventer.
- Gi hver person én rolle og ett kundescope. Ingen unntak i første omgang.
- Flytt kundens interessenter til gjennomgangslenker og slett brukerkontoene deres.
Sett en påminnelse om 90 dager i kalenderen for å kjøre steg én igjen, fordi utdatert tilgang er feilen som kommer tilbake hver gang. Du kan starte gratis og ha rollene og kundens arbeidsområder kartlagt før neste kampanje starter.















































Google-anmeldelse
Trustpilot-anmeldelse