Dịch vụ quảng cáo cho doanh nghiệpFacebook / Google / TikTok
☎  0815.541.588
GIẢI PHÁP QUẢNG CÁO CHO DOANH NGHIỆP

Bảo mật tài sản quảng cáo khi cấp quyền cho đối tác

Cấp quyền agency an toàn: kiểm chủ sở hữu, phê duyệt quyền theo công việc, bật xác thực hai bước, rà truy cập và xử lý dấu hiệu bất thường.

Cấp quyền cho đơn vị quảng cáo an toàn bắt đầu từ một câu hỏi: họ cần làm việc gì trên tài sản nào, đến khi nào? Doanh nghiệp giữ người quản trị nội bộ, xác thực đúng đối tác và cấp mức quyền vừa đủ cho công việc đã duyệt. Sau khi đối tác nhận quyền, phải thử đúng việc được giao và thử cả việc không được phép làm. Bật xác thực hai bước là cần thiết, nhưng không sửa được tài sản nằm trong đơn vị khác hoặc một lời mời đã cấp quyền quá rộng.

Hai nhân viên rà checklist quyền truy cập trước khi mời agency vào tài sản quảng cáo
Bảo mật khi thuê agency bắt đầu từ danh mục tài sản, công việc cần làm và quyền vừa đủ.

Bài này dành cho doanh nghiệp thuê agency (đơn vị dịch vụ) vận hành quảng cáo Meta, Google hoặc TikTok. Mục tiêu là có một quy trình kiểm soát quyền truy cập xuyên suốt hợp tác, không phải hướng dẫn bấm từng nút của mỗi nền tảng. Nếu chưa rõ quyền sở hữu, đọc trước bài sở hữu và truy cập tài sản. Người duyệt phải đánh dấu “chưa xác minh” thay vì cấp quyền quản trị để thử.

Sáu đường truy cập cần nhìn trước khi cấp quyền

Một người có thể không xuất hiện trong danh sách quản trị tài khoản quảng cáo nhưng vẫn sửa website, xem khách hàng hoặc kiểm soát thanh toán. Vì thế, bản đồ bảo mật phải bắt đầu từ đường truy cập, không chỉ từ tên người dùng trên một màn hình.

Danh mục tài sản quảng cáo được rà để tìm các đường truy cập
Kiểm từng đường vào từ tài khoản, trang, dữ liệu đo lường đến nơi nhận khách.
  1. Quản trị danh tính và tài khoản doanh nghiệp: ai kiểm soát Meta Business Portfolio, Google Ads manager hay TikTok Business Center; ai được thêm người, thay quyền và liên kết tài sản? Đây là lớp có thể mở thêm nhiều đường truy cập khác.
  2. Tài khoản quảng cáo: ID nào đang chi tiền, ai được xem báo cáo, tạo/sửa chiến dịch, đổi cài đặt và tạm dừng quảng cáo? Người làm nội dung không tự cần quyền này.
  3. Kênh và danh tính quảng cáo: Fanpage, Instagram hoặc tài khoản TikTok nào được dùng trong quảng cáo; ai được đăng nội dung, trả lời tin nhắn hay sử dụng kênh làm danh tính? Quyền chạy quảng cáo không nên biến thành quyền quản trị toàn bộ kênh nếu không có nhiệm vụ đó.
  4. Đo lường và dữ liệu: Pixel, sự kiện, Google Analytics, công cụ quản lý thẻ, biểu mẫu khách hàng và CRM (hệ thống quản lý khách hàng). Tách quyền xem báo cáo, sửa cấu hình và xuất dữ liệu khách.
  5. Thanh toán: thẻ, hồ sơ thanh toán, hóa đơn, hạn mức và người duyệt ngân sách. Một người tối ưu quảng cáo không tự cần quyền sửa phương thức trả tiền.
  6. Công cụ phụ trợ: tên miền, website, ứng dụng, khóa tích hợp, người dùng hệ thống và công cụ tự động hóa. Đổi quyền trong Ads Manager không tự thu hồi quyền ở các hệ thống này.

Với mỗi đường, ghi mã tài sản, chủ sở hữu, người có quyền cao nhất, đối tác đang có quyền và cách kiểm. Nếu tài khoản quảng cáo thuộc agency còn Fanpage và website thuộc doanh nghiệp, không thể viết “agency đã được cấp tất cả” như một trạng thái duy nhất.

Phiếu yêu cầu quyền phải nói rõ việc làm, không chỉ vai trò muốn nhận

Yêu cầu “cho quyền quản trị viên để chạy cho nhanh” chưa đủ để phê duyệt. Phiếu quyền của doanh nghiệp cần tám trường: người yêu cầu, pháp nhân đối tác, công việc, ID tài sản, mức quyền, thời hạn, người duyệt và phép thử nghiệm thu. Nếu yêu cầu đi qua Business Center hoặc tài khoản quản lý của đối tác, thêm ID của tổ chức nhận quyền. Nếu quyền đụng tới tiền hoặc dữ liệu khách, ghi người chịu trách nhiệm riêng cho hai phần ấy.

Đại diện doanh nghiệp và agency đối chiếu quyền sở hữu với quyền vận hành
Phiếu cấp quyền nên gắn tài sản, người nhận, nhiệm vụ và thời hạn cụ thể.

Ví dụ, agency cần dựng chiến dịch tìm khách cho một sản phẩm. Phiếu có thể ghi: ad account A để tạo và chỉnh chiến dịch; Fanpage B để dùng làm danh tính quảng cáo; Pixel C để xem sự kiện; báo cáo chi phí theo tuần. Quyền đổi chủ sở hữu Fanpage, thêm người vào toàn bộ portfolio, xem tất cả biểu mẫu khách và sửa thẻ thanh toán không nằm trong yêu cầu này. Nếu sau đó cần xử lý lead, hãy tạo yêu cầu bổ sung với nơi nhận và phạm vi dữ liệu cụ thể.

Doanh nghiệp nên đối chiếu ID qua hợp đồng và một đầu mối đã biết. Tên hiển thị, avatar hoặc tin nhắn lạ không đủ để xác nhận một Business Center thuộc đúng agency. Với TikTok, tài liệu chính thức cho biết quản trị viên có thể mời đối tác bằng ID Business Center hoặc ID tài khoản quảng cáo, rồi chọn tài sản và quyền. Bước chọn tài sản là phần cần kiểm, không phải thao tác phụ sau khi bấm “thêm đối tác”.

Quyền truy cập của đơn vị quảng cáo theo từng công việc

Không thể quy đổi một-một tên vai trò giữa Meta, Google và TikTok. Bảng sau là ma trận ra quyết định do chúng tôi đề xuất: xác định việc cần làm và điều không cần trước, rồi mới chọn vai trò tương ứng trong giao diện hiện tại. Người cấp quyền phải nhìn bản mô tả thực tế của nền tảng, bởi khả năng từng vai trò và từng tài sản không giống nhau.

Nếu doanh nghiệp đang xét hạ tầng do đối tác cung cấp, phạm vi thuê tài khoản quảng cáo giúp xác định trước quyền vận hành, trách nhiệm thanh toán và điều kiện thu hồi quyền.

Mẫu phê duyệt: việc giao, tài sản cần mở, quyền tránh cấp rộng và phép thử.
Công việc Tài sản/quyền nên xét Không mặc định cần Phép thử sau cấp
Phân tích số, lập kế hoạch Báo cáo đúng ad account và kỳ; quyền chỉ xem nếu đủ Sửa chiến dịch, thanh toán, thêm người Mở được đúng báo cáo, không sửa được quảng cáo
Vận hành chiến dịch Tạo/sửa quảng cáo trên ad account được chỉ định; kênh và Pixel liên quan Quản trị toàn bộ doanh nghiệp, tài khoản khác, hồ sơ thanh toán Tạo bản nháp đúng ID; thử không thấy tài khoản ngoài phạm vi
Quản lý nội dung Fanpage/kênh Đăng và sửa nội dung theo phạm vi đã giao Toàn quyền Page, quyền billing của ad account Đăng bản nháp hoặc tác vụ được duyệt; kiểm khả năng thêm người
Thiết lập đo lường Pixel/sự kiện, công cụ quản lý thẻ hoặc website theo nhiệm vụ Xuất toàn bộ lead, đổi phương thức thanh toán Thử sự kiện trên môi trường được phép; đối chiếu log thay đổi
Đối soát tài chính Xem hóa đơn, giao dịch và báo cáo ngân sách; quyền thanh toán chỉ nếu cần Sửa kênh, chạy chiến dịch, tải tệp khách Tải được chứng từ cần thiết, không sửa nội dung quảng cáo
Quản trị tài sản Quyền cao nhất do người nội bộ được chỉ định giữ; ngoại lệ có phê duyệt và ngày thu hồi Trao toàn quyền cho mọi nhân sự agency Người nội bộ vẫn thêm/gỡ đối tác và mở mọi tài sản cốt lõi

Ma trận này không đồng nghĩa “người xem số thì không thấy tiền”. Google Ads phân biệt các mức Read-only, Standard, Admin (quản trị viên), Billing; quyền xem chi phí và quyền thay hồ sơ thanh toán phải tra trong bảng quyền Google Ads hiện hành. TikTok tách vai trò Business Center với quyền riêng trên tài khoản/tài sản. Bảng quyền theo tài sản của TikTok cho thấy Analyst xem số nhưng không tạo/sửa quảng cáo; Operator vận hành nhưng không quản lý cài đặt tài khoản. Quyền tài chính Business Center lại có lớp riêng.

Cấp quyền theo bốn cổng kiểm, rồi thử bằng tài khoản người nhận

Một lời mời “đã gửi” chưa chứng minh agency có đúng quyền. Cũng không chứng minh doanh nghiệp còn giữ quyền quản trị. Hãy đi qua bốn cổng dưới đây và lưu dấu vết tối thiểu cho từng cổng.

  1. Đúng chủ sở hữu: người nội bộ mở giao diện của chính tài sản và kiểm nó đang thuộc doanh nghiệp hay đối tác. Nếu sở hữu chưa rõ, dừng đề xuất chuyển quyền hoặc mở toàn bộ portfolio. Những trường hợp Meta cụ thể về Page, ad account, Pixel và lead được phân tích ở bài phân quyền Meta Business.
  2. Đúng người/đối tác: đối chiếu email công việc hoặc ID Business Center/tài khoản quản lý qua kênh đã xác nhận. Không gửi mật khẩu, mã một lần (OTP), mã khôi phục hay ảnh thẻ để “agency tự vào tạo quyền”.
  3. Đúng tài sản và mức quyền: người duyệt đọc lại danh sách ID, vai trò và quyền tài chính/dữ liệu. Nếu nền tảng có hộp chọn mở rộng, không chấp nhận mặc định “tất cả tài sản” khi phiếu chỉ nêu một chiến dịch.
  4. Đúng kết quả: agency chấp nhận quyền, thử nhiệm vụ thật ở chế độ an toàn như tạo bản nháp hoặc xem báo cáo. Người nội bộ thử lại quyền cao nhất và thử tài sản ngoài phạm vi không hiện với đối tác. Ghi ngày và người đã xác nhận.

Trên TikTok Business Center, quyền của thành viên và đối tác thay đổi theo loại tài sản. Bài phối hợp TikTok Business Center với agency đi sâu luồng cấp theo ID và xử lý lỗi nhận quyền. Bài này dừng ở cổng phê duyệt và phép thử. Nếu đối tác cần quyền rộng hơn để giải quyết lỗi, yêu cầu họ chỉ ra thao tác bị chặn và tài sản cụ thể trước khi nâng quyền.

Xác thực hai bước và phê duyệt thay đổi bảo vệ lớp đăng nhập

Xác thực hai bước (2FA/2SV) làm giảm rủi ro đăng nhập bằng mật khẩu bị lộ. Nhưng biện pháp này không sửa được việc đã mời sai đối tác hoặc để người rời dự án giữ quyền. Cần áp dụng cho quản trị viên nội bộ, người vận hành có quyền sửa và phía agency theo khả năng của từng tài khoản. Mã xác thực chỉ thuộc người đăng nhập; không chuyển mã qua chat hoặc cho người khác dùng chung phiên.

Nhân viên kiểm bảng quyền và thiết lập xác thực hai lớp
Ảnh mô phỏng: bảo vệ đăng nhập và kiểm quyền thao tác trước khi đối tác bắt đầu làm việc.

Meta Blueprint đặt quản lý người dùng, quyền và xác thực hai bước trong quy trình quản trị Business Portfolio. Với TikTok, quản trị viên Business Center có thể yêu cầu 2SV cho chỉ quản trị viên hoặc toàn bộ thành viên; TikTok khuyến nghị phương án toàn bộ thành viên. Thiết lập ở Business Center doanh nghiệp chưa chứng minh nhân sự đối tác cũng bật bảo vệ tương đương. Vì vậy, phiếu quyền cần xác nhận phía nhận quyền.

Google Ads cho phép tài khoản quản lý có sở hữu quản trị đặt yêu cầu xác minh hai bước và giới hạn tên miền email được mời. Hướng dẫn bảo mật của Google nêu rõ phạm vi áp dụng: không phải mọi tài khoản quản lý liên kết đều có thể ép chính sách lên tài khoản khách. Với nhân sự tư vấn ngắn hạn, Google còn có ngày hết hạn quyền người dùng. Đó là quyền người dùng tạm thời; không suy ra liên kết tài khoản quản lý hay quyền ở hệ thống khác cũng tự hết hạn.

Thay đổi nhạy cảm như thêm quản trị viên, đổi vai trò, chuyển phương thức thanh toán hoặc tăng hạn mức nên có người duyệt thứ hai ở quy trình nội bộ. Google Ads có cơ chế phê duyệt nhiều bên cho một số thao tác nhạy cảm. Doanh nghiệp cần kiểm tài khoản của mình có đủ điều kiện áp dụng hay không. Không lấy một tính năng Google để hứa cùng cơ chế ở Meta hoặc TikTok.

Rà quyền theo sự kiện quan trọng, không đợi đến khi hợp đồng hết

Ngày kiểm cố định có ích, nhưng rủi ro có thể phát sinh sớm hơn: agency đổi người phụ trách, thêm kênh/tài khoản, mở Pixel mới hoặc đổi phương thức thanh toán. Người giữ tài sản nội bộ nên rà quyền sau mỗi thay đổi phạm vi, khi nhân sự rời dự án và trước kỳ nghiệm thu. Với quyền quản trị hoặc thanh toán, đưa vào lịch kiểm thường xuyên hơn quyền chỉ xem.

Một lượt rà cần so phiếu quyền được duyệt với quyền đang hiện trên nền tảng. Kiểm người trực tiếp, đối tác, tài khoản quản lý, người dùng hệ thống và tích hợp ngoài; đánh dấu mục nào không có người chịu trách nhiệm. Lưu ID, vai trò, ngày cấp, lý do còn cần và ngày dự kiến gỡ. Nếu tài sản có nhiều tổ chức cùng quản lý, xác định chiều chia sẻ: doanh nghiệp đang chia sẻ cho agency hay đang dùng tài khoản của agency. Không thể thu hồi thứ mình chỉ được mượn như thể mình là chủ sở hữu.

Quyền ở công cụ đo lường và CRM cần được rà tách khỏi Ads Manager. Người được phép sửa chuyển đổi chưa đương nhiên được phép tải dữ liệu khách về máy cá nhân. Nếu agency dùng dữ liệu website/CRM gửi trở lại nền tảng, hãy đọc bài căn cứ xử lý dữ liệu. Ở đây, doanh nghiệp chỉ xác định ai được phép truy cập đường dữ liệu ấy.

Dấu hiệu nào cần điều tra ngay?

Một quyền không có trong phiếu chưa chắc là tấn công; có thể là quyền cũ bị bỏ quên. Nhưng vẫn cần kiểm trước khi bỏ qua. Các tín hiệu sau đòi hỏi người phụ trách so lại lịch sử thay đổi, ngân sách và người duyệt:

  • Lời mời người dùng hoặc Business Center lạ, email không thuộc đầu mối đã xác minh, hoặc quyền quản trị tăng mà không có phiếu.
  • Chiến dịch mới, ngân sách, quy tắc tự động hoặc phương thức thanh toán thay đổi ngoài lịch duyệt.
  • Pixel, thẻ website, biểu mẫu lead, tệp đối tượng hoặc nơi nhận khách được đổi mà đội marketing không biết.
  • Nhân sự rời dự án vẫn còn quyền; đối tác thấy tài khoản, Page hay tệp dữ liệu nằm ngoài hợp đồng.
  • Người quản trị nội bộ không còn mở được tài sản hoặc nhận thông báo xác thực, đặt lại mật khẩu không do mình yêu cầu.

Với Google Ads, hướng dẫn tài khoản bị xâm nhập yêu cầu rà thay đổi lạ, ID tài khoản quản lý không được phép và ngân sách/quy tắc tự động bất thường. Vì thế, bảng rà phải lưu ID và thời điểm, không chỉ ảnh danh sách tên người.

Khi nghi bị chiếm quyền, ưu tiên giữ tài sản và bằng chứng

Nếu chỉ thấy quyền dư mà chưa có hoạt động trái phép, người giữ tài sản có thể xác minh người đã cấp rồi giới hạn quyền hoặc ấn định mốc thu hồi. Nếu đang có chi tiêu, thêm người hoặc sửa dữ liệu trái phép, cần cô lập rủi ro đang diễn ra trong phạm vi có quyền. Dừng chiến dịch bất thường, gỡ quyền không xác thực hoặc khóa đường tích hợp nghi vấn; đồng thời giữ đường vào tài sản cho quản trị viên hợp lệ.

Ghi lại ID tài khoản, thời điểm, ảnh hoặc bản xuất lịch sử thay đổi, quyền người dùng, chiến dịch và giao dịch liên quan. Đăng nhập trực tiếp từ địa chỉ nền tảng chính thức để kiểm, không dùng đường dẫn trong tin nhắn “hỗ trợ” chưa xác minh. Sau đó bảo vệ tài khoản đăng nhập: kiểm thiết bị, đổi mật khẩu và bật lại xác thực hai bước theo hướng dẫn nền tảng. Thông báo cho người phụ trách nội bộ và kênh hỗ trợ chính thức nếu có dấu hiệu tài khoản bị xâm nhập; không gửi mật khẩu hoặc OTP để nhờ “khôi phục hộ”.

Google hướng dẫn báo cáo tài khoản bị xâm nhập, rà lịch sử thay đổi và xác định tài khoản quản lý trái phép. Quy trình khôi phục của Google Ads có thể tạm dừng tài khoản trong lúc xử lý; không suy ra Meta hay TikTok sẽ phản hồi giống vậy. Sau khi lấy lại quyền, thử lại điểm nhận lead, đo lường, thanh toán và chiến dịch hợp lệ trước khi mở chi tiêu. Nếu có dữ liệu khách liên quan, bộ phận có thẩm quyền của doanh nghiệp cần đánh giá nghĩa vụ thông báo.

Thu hồi quyền phải theo tài sản và mốc công việc

Khi một đầu việc xong, quyền tạm thời nên hết theo phiếu. Khi agency đổi người, gỡ quyền người cũ rồi cấp người mới theo cùng quy trình; đừng chỉ thêm người kế tiếp. Khi kết thúc hợp tác, rà cả partner, user trực tiếp, manager, Pixel, Page/kênh, công cụ thẻ và CRM. Tài khoản quảng cáo của doanh nghiệp, của agency hoặc có thanh toán dùng chung sẽ có thứ tự xử lý khác nhau.

Ba bên rà checklist bàn giao tài sản và quyền truy cập
Thu hồi theo danh mục tài sản và mốc bàn giao để không bỏ sót đường truy cập.

TikTok có quy trình gỡ quyền đối tác trên tài khoản quảng cáo dành cho quản trị viên Business Center. Thao tác này không tự chứng minh mọi quyền kênh, Pixel hay công cụ khác đã hết. Cần xem danh sách quyền sau gỡ và thử bằng người nhận mới. Nếu thu hồi quyền tài khoản TikTok dùng làm danh tính quảng cáo, chiến dịch đang chạy có thể bị ảnh hưởng. Bài bàn giao khi kết thúc thuê giải thích thứ tự đóng sổ, số dư và mốc dừng chi.

Bản xác nhận thu hồi nên ghi ai gỡ, ID tài sản, quyền trước/sau, thời điểm, ngoại lệ còn mở và người kiểm lại. Một screenshot sau khi gỡ không thay phép thử: doanh nghiệp phải tự mở Page, báo cáo, lead và thanh toán bằng quyền của mình. Nếu một tài sản thuộc agency, biên bản phải nêu rõ đây là dừng quyền sử dụng, không gọi là doanh nghiệp đã nhận quyền sở hữu.

Gửi gì để được rà quyền trước khi mở thêm ngân sách?

Chúng tôi cần danh sách nền tảng đang chạy, ID Business Portfolio/Business Center/Google Ads manager và ID ad account liên quan. Kèm sơ đồ chủ sở hữu Page hoặc kênh, Pixel, website, nguồn lead, phương thức thanh toán; phần nào chưa rõ ghi “chưa xác minh”. Nếu có yêu cầu mở quyền từ agency, gửi nguyên văn công việc họ cần làm và mức quyền đang đề nghị. Chỉ chia sẻ ảnh màn hình đã che dữ liệu nhạy cảm; không gửi mật khẩu, mã OTP hoặc toàn bộ file khách.

Từ đó có thể xác định quyền nào đủ triển khai, quyền nào cần người nội bộ giữ, phép thử và mốc thu hồi. Nếu cần đối tác vận hành Meta, hãy xem dịch vụ quảng cáo Facebook để trao đổi phương án thương mại. Với hiện trạng nhiều nền tảng, hãy gửi danh sách tài sản cần kiểm để Dịch Vụ Quảng Cáo đề xuất phạm vi phù hợp sau khi xác minh quyền thật.