Uprawnienia i dostępy do konta Google Ads - role i zarządzanie
Dostępy do konta Google Ads to system uprawnień, który określa, co konkretna osoba może zobaczyć i zmienić w koncie reklamowym. Google Ads rozdziela je na pięć poziomów: tylko e-maile, rozliczeniowy, tylko do odczytu, standardowy i administracyjny. Poziom przypisujesz osobno każdemu zaproszonemu adresowi e-mail, a jedynie dostęp administracyjny pozwala nadawać, zmieniać i odbierać uprawnienia pozostałym użytkownikom. Drugą, niezależną drogą jest dostęp pośredni: połączenie konta z kontem menedżera (MCC), które ma własną drabinę uprawnień.
- Czym są dostępy do konta Google Ads i kto nimi zarządza?
- Poziomy dostępu do konta Google Ads: e-maile, rozliczenia, odczyt, standard, administrator
- Kto w firmie powinien dostać który poziom dostępu?
- Jak nadać komuś dostęp do konta Google Ads?
- Jak odebrać dostęp do konta Google Ads?
- Czym różni się dostęp przez konto menedżera (MCC) od zaproszenia e-mailem?
- Dostęp do rozliczeń i profilu płatności w Google Ads
- Jak przeprowadzić audyt dostępów do konta Google Ads?
- Najczęstsze błędy w zarządzaniu dostępami do Google Ads
- Jak dostępy w Google Ads łączą się z Merchant Center, GA4 i Tag Managerem?
- Podsumowanie
- Źródła i dokumentacja
Rozmowa o uprawnieniach zaczyna się zwykle w najgorszym możliwym momencie: kiedy firma rozstaje się z agencją albo odchodzi osoba, która „zawsze się tym zajmowała”. Wtedy okazuje się, że konto reklamowe od lat wisi na jednym prywatnym Gmailu, a właściciel firmy figuruje na liście użytkowników jako odbiorca powiadomień. Przez lata audytowania kont Google Ads nauczyłem się traktować listę użytkowników jak pierwszy slajd raportu, a nie jak ustawienie techniczne. Bo konto, do którego nie masz dostępu administracyjnego, nie jest Twoim kontem. Jest kontem, z którego korzystasz za czyjąś zgodą.
Najważniejsze ustalenia o tym, jak działa nadawanie i odbieranie uprawnień w koncie reklamowym Google.
-
Google Ads rozdziela uprawnienia użytkownika na pięć osobnych poziomów dostępu
Pomoc Google Ads wymienia poziomy: tylko e-maile, rozliczeniowy, tylko do odczytu, standardowy i administracyjny (stan na 2026). Poziom przypisuje się do adresu e-mail, nie do osoby, więc jedna osoba z dwoma adresami zajmuje na liście dwa wiersze.
-
Konto Google Ads z jednym administratorem ryzykuje utratę kontroli nad tagami
Google ostrzega w dokumentacji, że konto z jedynym administratorem może stracić dostęp do własnych tagów, gdy ta osoba stanie się niedostępna. System sygnalizuje taką sytuację powiadomieniem w Diagnostyce tagów.
-
Właściciel firmy często nie jest administratorem własnego konta reklamowego
W 41 audytach kont Google Ads przeprowadzonych w ciągu ostatnich dwóch lat na 12 kontach właściciel firmy miał dostęp niższy niż administracyjny albo nie figurował na liście użytkowników w ogóle. To moja obserwacja z pojedynczej próby, nie dane rynkowe.
-
Do prowadzenia kampanii wystarczy dostęp standardowy, nie administracyjny
Poziom standardowy pozwala edytować kampanie, słowa kluczowe, reklamy i budżety, czyli wykonać całą pracę operacyjną. Nie pozwala natomiast odebrać dostępu innym użytkownikom ani rozłączyć konta menedżera, i właśnie dlatego jest bezpieczniejszy dla właściciela konta.
-
Połączenie z kontem menedżera to inny mechanizm niż zaproszenie na adres e-mail
Konto menedżera MCC nadaje uprawnienia całej strukturze użytkowników po swojej stronie, a zakres tych uprawnień zależy od tego, czy menedżer jest administracyjnym właścicielem konta klienta. Samo połączenie nie oznacza automatycznie własności administracyjnej.
Czym są dostępy do konta Google Ads i kto nimi zarządza?
Dostęp do konta Google Ads to powiązanie adresu e-mail z jednym z pięciu poziomów uprawnień w konkretnym koncie reklamowym o dziesięciocyfrowym identyfikatorze klienta.
Zarządza nim wyłącznie użytkownik z dostępem administracyjnym: tylko on może wysłać zaproszenie, zmienić poziom uprawnień istniejącego użytkownika, anulować cudze zaproszenie i usunąć kogoś z listy.
Warto rozdzielić dwa pojęcia, które w rozmowach z klientami mieszają się najczęściej. Konto Google (adres e-mail) to tożsamość. Konto Google Ads (identyfikator w formacie trzy-trzy-cztery cyfry) to zasób reklamowy. Jedna tożsamość może mieć dostęp do wielu zasobów, a jeden zasób może być udostępniony wielu tożsamościom. Dlatego nie „przekazuje się konta” komuś innemu, tylko nadaje i odbiera uprawnienia.
- Lista użytkowników: zestaw adresów e-mail z przypisanym poziomem dostępu, widoczny w sekcji Dostęp i zabezpieczenia.
- Zaproszenia oczekujące: adresy, które dostały zaproszenie, ale go jeszcze nie przyjęły. Do momentu akceptacji nie mają żadnych uprawnień.
- Menedżerowie: konta MCC połączone z Twoim kontem, z osobną informacją o tym, które z nich ma własność administracyjną.
- Połączone usługi: powiązania z Google Analytics, Merchant Center, Search Console czy YouTube, którymi zarządza wyłącznie administrator.
- Profil płatności: odrębny byt z własną listą użytkowników, którym Google Ads nie steruje bezpośrednio.
Uporządkowanie tych czterech list to zwykle pierwsza godzina każdego audytu konta i najtańsza rzecz, jaką da się w koncie zrobić. Szersze omówienie samego konta i jego ustawień zebrałem w tekście baza wiedzy o Google Ads.
Poziomy dostępu do konta Google Ads: e-maile, rozliczenia, odczyt, standard, administrator
Google Ads przewiduje pięć poziomów dostępu, które różnią się nie liczbą przycisków, lecz zakresem odpowiedzialności. Najniższy, tylko e-maile, daje wyłącznie powiadomienia i raporty na skrzynkę. Najwyższy, administracyjny, jako jedyny pozwala sterować tym, kto jeszcze wejdzie do konta. Poziom uprawnień decyduje też o tym, kto może uruchomić automatyzację Google Ads - reguły zmieniające stawki potrafią zrobić więcej szkody niż ręczna edycja.
| Uprawnienie | Tylko e-maile | Tylko do odczytu | Standardowy | Administracyjny |
|---|---|---|---|---|
| Powiadomienia i raporty e-mail | tak | tak | tak | tak |
| Podgląd kampanii i narzędzi planowania | nie | tak | tak | tak |
| Edycja i uruchamianie raportów skuteczności | nie | tak | tak | tak |
| Podgląd informacji rozliczeniowych | tak | tak | tak | tak |
| Edycja kampanii, reklam i budżetów | nie | nie | tak | tak |
| Nadanie dostępu na poziomie tylko e-maile | nie | nie | tak | tak |
| Nadawanie i odbieranie każdego poziomu dostępu | nie | nie | nie | tak |
| Łączenie i rozłączanie kont menedżera MCC | nie | nie | nie | tak |
| Podgląd metody logowania i ostatniego logowania | nie | nie | nie | tak |
| Weryfikacja reklamodawcy i połączenia z usługami Google | nie | nie | nie | tak |
Piąty poziom, rozliczeniowy, wymyka się tej tabeli, bo działa w poprzek. Użytkownik z dostępem rozliczeniowym nie widzi kampanii i nie może ich edytować, ale może podglądać i edytować informacje rozliczeniowe, dodawać i zmieniać formy płatności na poziomie profilu płatności oraz wykonywać płatności lub dodawać środki. To poziom zaprojektowany dla księgowości, nie dla marketingu.
- Tylko e-maile: odbiorca powiadomień i zaplanowanych raportów. Zero wglądu w interfejs kampanii.
- Rozliczeniowy: faktury, formy płatności, dane profilu płatności, wpłaty i progi automatycznych płatności.
- Tylko do odczytu: pełny wgląd w kampanie i raporty, zero możliwości zmiany ustawień. Dobry dla zarządu i analityków.
- Standardowy: pełna praca operacyjna na kampaniach plus możliwość nadania komuś dostępu tylko e-maile.
- Administracyjny: wszystko powyższe plus zarządzanie użytkownikami, menedżerami i połączeniami z innymi usługami Google.
Czy wiesz, że…
Google zaznacza w dokumentacji Pomocy Google Ads, że konto z tylko jednym administratorem może stracić dostęp do własnych tagów, jeśli ta osoba stanie się niedostępna. System wyświetla wtedy ostrzeżenie w Diagnostyce tagów, a rekomendacja Google jest jednoznaczna: dodaj co najmniej drugiego administratora.
Kto w firmie powinien dostać który poziom dostępu?
Poziom dostępu przypisuj do roli w procesie, a nie do stanowiska w strukturze. Reguła, którą stosuję w pracy z klientami Google Ads, jest prosta: dostęp administracyjny zostaje po stronie firmy, dostęp standardowy dostaje ten, kto realnie klika w kampaniach, a wszyscy pozostali dostają tyle, ile potrzebują do swojego jednego zadania.
Cztery role, które wracają w niemal każdej firmie prowadzącej kampanie Google Ads, i pasujący do nich poziom uprawnień.
Zawsze po stronie firmy i zawsze na adresie w domenie firmowej. Minimum dwie osoby, żeby urlop albo utrata telefonu nie zamroziły konta.
Pełna praca na kampaniach, budżetach i reklamach. Brak możliwości usunięcia właściciela z listy użytkowników i brak możliwości rozłączenia menedżera.
Faktury, formy płatności i dane profilu płatności bez wglądu w kampanie. Osobny poziom istnieje właśnie po to, żeby nie dawać księgowości standardu.
Pełny wgląd w dane i możliwość budowania raportów bez ryzyka przypadkowej zmiany stawki. Awans do standardu robisz świadomie, nie odruchowo.
Uważam, że nadawanie agencji dostępu administracyjnego do konta klienta jest błędem, i mówię to jako osoba, która sama pracuje po stronie wykonawcy. Agencja z administratorem może zmienić poziom dostępu właściciela, usunąć innych użytkowników i rozłączyć konto menedżera. Nie dlatego, że chce, tylko dlatego, że może. A uprawnienia, których nie da się nadużyć, nie wymagają zaufania.
Jest jeden wyjątek, w którym ustępuję. Gdy firma nie ma nikogo, kto realnie zaloguje się do konta i przyjmie zaproszenie do połączenia z menedżerem, ktoś musi mieć administratora, żeby konto w ogóle dało się obsługiwać. Wtedy zamiast dyskutować o poziomach, ustalam pisemnie termin przekazania administratora z powrotem do firmy.
Przy nadawaniu dostępów trzymam się zasady, że poziom rozliczeniowy dostaje wyłącznie osoba, która realnie opłaca faktury. Brzmi oczywiście, a w praktyce najczęściej spotykam konta, gdzie wszyscy mają uprawnienia administracyjne, bo tak było szybciej na starcie. Problem ujawnia się dopiero przy rozstaniu z pracownikiem albo agencją.
Jak nadać komuś dostęp do konta Google Ads?
Dostęp nadaje użytkownik z uprawnieniami administracyjnymi w sekcji Administrator, w zakładce Dostęp i zabezpieczenia. Wpisujesz tam adres e-mail, wybierasz jeden z pięciu poziomów i wysyłasz zaproszenie, które druga strona musi przyjąć z poziomu tego samego adresu.
- Zaloguj się na adres z dostępem administracyjnym do właściwego konta Google Ads. Sprawdź w prawym górnym rogu identyfikator klienta, bo przy kilku kontach pomyłka o jedną cyfrę zdarza się nagminnie.
- Wejdź w Administrator i wybierz Dostęp i zabezpieczenia. Zobaczysz listę użytkowników, zaproszeń oczekujących, menedżerów oraz historię zabezpieczeń.
- Dodaj adres e-mail i wybierz poziom dostępu. Wybieraj najniższy poziom, który pozwala wykonać zadanie. Podwyższenie zajmuje kilkanaście sekund, cofnięcie skutków przypadkowej zmiany kampanii nie zajmuje kilkunastu sekund.
- Poproś odbiorcę o przyjęcie zaproszenia z dokładnie tego adresu, na który zostało wysłane. Zaproszenie ma ograniczoną ważność, a nieprzyjęte figuruje na liście jako oczekujące i nie daje żadnych uprawnień.
- Zanotuj kto, po co i do kiedy. Arkusz z trzema kolumnami wystarczy. Bez niego lista użytkowników po roku staje się archeologią.
Zaczynasz zalogowany jako administrator, kończysz z listą, w której każdy wiersz ma uzasadnienie i datę przeglądu.
Dziesięciocyfrowy identyfikator klienta w prawym górnym rogu musi zgadzać się z kontem, do którego nadajesz dostęp.
Zapytaj, jakie jedno zadanie ma wykonać ta osoba, i wybierz najniższy poziom, który to umożliwia.
Do momentu przyjęcia zaproszenia użytkownik widnieje jako oczekujący i nie ma żadnych uprawnień w koncie.
Adres, poziom, powód i data następnego przeglądu. Rejestr zamienia listę użytkowników w decyzję, a nie w osad.
Ten rejestr to dokładnie pierwszy artefakt, o który proszę na starcie audytu konta Google Ads, zanim spojrzę na jakąkolwiek kampanię.
Jak odebrać dostęp do konta Google Ads?
Dostęp odbiera administrator w tej samej zakładce Dostęp i zabezpieczenia, usuwając użytkownika z listy albo obniżając jego poziom uprawnień.
Zmiana działa natychmiast, ale odebranie dostępu w Google Ads nie odbiera automatycznie uprawnień w połączonych usługach, takich jak Google Analytics, Merchant Center czy Tag Manager.
Kolejność ma tu znaczenie i jest odwrotna do intuicyjnej. Firmy najpierw zamykają służbową skrzynkę odchodzącej osoby, a dopiero potem przypominają sobie o Google Ads. Lista użytkowników jest jednak przechowywana po stronie Google Ads, nie po stronie poczty, więc usunięcie skrzynki zostawia w koncie wiersz, którego nikt już nie kontroluje. Najpierw uprawnienia. Potem poczta.
- Usuń użytkownika z listy w Google Ads lub obniż mu poziom do tylko e-maile, jeśli ma nadal otrzymywać raporty.
- Anuluj zaproszenia oczekujące wysłane na adresy, które nie są już aktualne. Nieprzyjęte zaproszenie potrafi zostać przyjęte pół roku później.
- Rozłącz konto menedżera, jeśli obsługę prowadziła agencja przez MCC. Samo usunięcie użytkownika nie zrywa połączenia z menedżerem.
- Przejrzyj połączone usługi: Analytics, Merchant Center, Search Console, YouTube i profil płatności mają własne listy uprawnień.
- Sprawdź listę ponownie po tygodniu. W tym czasie zwykle wychodzą dostępy, o których nikt nie pamiętał w dniu rozstania.
Pełną procedurę rozstania z wykonawcą, razem z tym, co zabrać ze sobą przed odcięciem uprawnień, opisałem osobno w tekście o tym, jak wygląda przejęcie konta Google Ads od agencji.
Czy wiesz, że…
Poziom tylko do odczytu w Google Ads pozwala edytować i uruchamiać raporty skuteczności, mimo nazwy sugerującej pełną bierność. To jedyny poziom, który daje analitykowi komplet danych do własnych zestawień, a jednocześnie zeruje ryzyko przypadkowej zmiany stawki czy budżetu.
Czym różni się dostęp przez konto menedżera (MCC) od zaproszenia e-mailem?
Zaproszenie e-mailem nadaje uprawnienia jednej tożsamości, a połączenie z kontem menedżera nadaje je całej strukturze użytkowników po stronie tego menedżera.
To dwa niezależne kanały dostępu, które mogą działać jednocześnie, i właśnie dlatego usunięcie użytkownika z listy nie odcina agencji, jeśli ta pracuje przez MCC.
Konto menedżera ma własną drabinę pięciu poziomów: administracyjny, standardowy, tylko do odczytu, tylko e-maile i rozliczeniowy. Kluczowe rozróżnienie dotyczy jednak czegoś innego. Połączenie menedżera z kontem klienta nie oznacza automatycznie własności administracyjnej. Menedżer bez własności może zapraszać użytkowników wyłącznie na poziomach standardowym, tylko do odczytu i tylko e-maile oraz przełączać ludzi między standardem a odczytem. Menedżer z własnością administracyjną może już nadawać i odbierać dostęp administracyjny, przenosić własność na inne konto menedżera i rozłączać innych menedżerów.
- Zaproszenie e-mailem: uprawnienia przypisane do jednego adresu, odbierane jednym kliknięciem przez administratora konta.
- Połączenie z MCC bez własności: menedżer prowadzi kampanie i zaprasza użytkowników na niższych poziomach, ale nie ruszy administratorów.
- Połączenie z MCC z własnością administracyjną: menedżer steruje listą administratorów, własnością i innymi menedżerami. Największa wygoda i największe ryzyko.
- Reaktywacja konta i usuwanie innych menedżerów: te operacje wymagają zalogowania bezpośrednio do konta klienta jako administrator albo posiadania własności administracyjnej.
W praktyce oznacza to jedno pytanie, które warto zadać agencji przed podpisaniem umowy: czy prosicie o połączenie z menedżerem, czy o własność administracyjną konta. Mechanika samego MCC, hierarchia subkont i sposób łączenia to osobny temat, który rozwijam w artykule o tym, jak działa konto MCC w Google Ads.
Dostęp do rozliczeń i profilu płatności w Google Ads
Rozliczenia w Google Ads mają dwie warstwy uprawnień, które łatwo pomylić: poziom dostępu w koncie reklamowym oraz odrębną listę użytkowników profilu płatności.
Użytkownicy z dostępem administracyjnym lub rozliczeniowym mogą aktualizować dane profilu płatności, w tym nazwę, adres, numer identyfikacji podatkowej i preferencje językowe, a także dodawać i edytować formy płatności, nawet jeśli formalnie nie są użytkownikami profilu płatności.
Granica przebiega w miejscu, o którym firmy dowiadują się najczęściej w połowie roku obrotowego. Użytkownicy Google Ads nie mogą samodzielnie dodawać ani usuwać osób z profilu płatności, ani zmieniać ich uprawnień. Taką zmianę zgłasza główna osoba kontaktowa profilu płatności lub ktoś z tej samej domeny firmowej, bezpośrednio do wsparcia Google Ads.
- Podgląd faktur i raportów rozliczeniowych: dostępny na każdym poziomie, łącznie z tylko e-maile.
- Edycja danych rozliczeniowych i form płatności: poziom rozliczeniowy oraz administracyjny.
- Wpłata środków i zmiana progu płatności automatycznych: poziom rozliczeniowy oraz administracyjny, w kontach z płatnościami automatycznymi.
- Przełączanie między płatnościami ręcznymi a automatycznymi: tam, gdzie Google na to pozwala, poziom rozliczeniowy i administracyjny.
- Powiadomienia o zmianach w profilu płatności: trafiają do administratorów płatności automatycznie, co daje darmową kontrolę wsteczną.
Jestem przekonany, że dostęp rozliczeniowy jest najbardziej niedoceniany z całej piątki. Firmy rutynowo dają księgowości standard, żeby „mogła sobie sprawdzić faktury”, i w ten sposób wpuszczają do kampanii osobę, która nigdy nie chciała tam wejść. Rozliczeniowy załatwia sprawę bez dostępu do jednego przycisku więcej.
Jak przeprowadzić audyt dostępów do konta Google Ads?
Audyt dostępów to przegląd listy użytkowników skonfrontowany z aktualnym stanem firmy i umów, zakończony obcięciem uprawnień, które nie mają już uzasadnienia.
Rekomenduję przeprowadzać go co kwartał oraz zawsze po odejściu pracownika, zmianie wykonawcy i zamknięciu projektu, w którym ktoś dostawał dostęp „na chwilę”.
Rozwiń każdy krok, żeby zobaczyć, co dokładnie sprawdzić w koncie i jakiego efektu oczekiwać na końcu.
1Zrzuć pełną listę użytkowników i zaproszeń
2Sprawdź metodę logowania i ostatnie logowanie
3Skonfrontuj listę z umowami i strukturą firmy
4Obetnij nadmiar i ustaw datę kolejnego przeglądu
Z 41 audytów kont Google Ads, które przeprowadziłem w ciągu ostatnich dwóch lat, w 9 przypadkach na liście użytkowników znalazłem adres firmy, która nie współpracowała z klientem od ponad roku. To liczba z mojej próby, nie z badania rynkowego, ale wzorzec jest na tyle powtarzalny, że pytanie o datę ostatniego przeglądu zadaję dziś rutynowo.
Czy wiesz, że…
Wyłącznie użytkownik z dostępem administracyjnym widzi w koncie Google Ads metodę uwierzytelniania i czas ostatniego logowania pozostałych użytkowników. To jedyne wbudowane narzędzie, które pozwala wykryć martwe konta i adresy bez weryfikacji dwuetapowej, zanim staną się problemem.
Najczęstsze błędy w zarządzaniu dostępami do Google Ads
Najkosztowniejszy błąd w zarządzaniu dostępami to nie nadmiar uprawnień, tylko brak administratora po stronie firmy.
Konto bez czynnego administratora nie daje się przekazać, rozłączyć od menedżera ani powiązać z nowym profilem płatności, a odzyskanie kontroli wymaga wniosku do wsparcia Google i dowodu własności.
Hierarchia reakcji na to, co najczęściej widać w zakładce Dostęp i zabezpieczenia w kontach reklamowych.
Nieprzyjęte zaproszenie nie daje uprawnień, ale zaśmieca listę i bywa przyjęte długo po tym, jak przestało być potrzebne. Anuluj wszystko, czego nie potrafisz uzasadnić jednym zdaniem.
Administrator po stronie wykonawcy może zmienić poziom dostępu właściciela i rozłączyć konto menedżera. Poziom standardowy pokrywa całą pracę operacyjną, więc obniżenie kosztuje jedno kliknięcie i nic nie blokuje.
Konto traci wtedy zdolność do jakiejkolwiek zmiany uprawnień, a wraz z nią kontrolę nad tagami i połączeniami z innymi usługami Google. Odzyskanie dostępu wymaga wniosku do wsparcia Google Ads i dokumentów potwierdzających własność.
Dwa niezależne adresy administracyjne po stronie firmy eliminują pojedynczy punkt awarii i pozwalają przeprowadzić zmianę wykonawcy bez kontaktu ze wsparciem. To najtańsze zabezpieczenie w całym koncie.
Kiedyś uważałem, że wystarczy raz ustawić uprawnienia poprawnie i temat znika. Dopóki nie zobaczyłem konta, w którym w ciągu trzech lat przewinęło się pięciu wykonawców, a każdy zostawił po sobie jeden adres na poziomie standardowym. Nikt nie zrobił nic złego. Po prostu nikt nigdy nie zamknął listy. Jeśli rozpoznajesz ten wzorzec u siebie, warto zacząć od tekstu o tym, jak wygląda bezpieczeństwo konta Google Ads.
- Wspólne konto e-mail dla całego zespołu: uniemożliwia ustalenie, kto wprowadził zmianę, i psuje historię zmian w koncie.
- Dostęp nadany „na chwilę” bez daty ważności: chwila trwa średnio do następnego audytu, czyli często latami.
- Standard zamiast rozliczeniowego dla księgowości: otwiera kampanie osobie, która potrzebuje wyłącznie faktur.
- Usunięcie użytkownika bez rozłączenia menedżera: zostawia agencji pełny dostęp przez MCC mimo pustej listy użytkowników.
- Brak weryfikacji dwuetapowej na adresie administratora: zamienia najwyższy poziom uprawnień w najsłabszy punkt konta.
Jak dostępy w Google Ads łączą się z Merchant Center, GA4 i Tag Managerem?
Każda usługa Google ma własną, niezależną listę uprawnień, a Google Ads steruje wyłącznie połączeniem między nimi, nie samym dostępem po drugiej stronie.
Oznacza to, że odebranie komuś dostępu do konta reklamowego zostawia nietknięte jego uprawnienia w Google Analytics 4, Merchant Center, Tag Managerze i Search Console.
Administrator Google Ads jest tu punktem stykowym. Tylko on może dodawać i usuwać połączenia z produktami Google oraz łączyć konto z Google Analytics w celu importu konwersji. Dlatego przy sklepie internetowym audyt uprawnień zawsze prowadzę na czterech listach naraz, a nie na jednej.
- Google Analytics 4: role przypisywane na poziomie usługi i konta, z osobnym uprawnieniem do zarządzania użytkownikami.
- Google Merchant Center: własna lista użytkowników sklepu, kluczowa dla każdego e-commerce korzystającego z kampanii produktowych.
- Google Tag Manager: uprawnienia na poziomie konta i kontenera, w tym prawo publikacji, które bywa najbardziej wrażliwe z całej czwórki.
- Google Search Console: role właściciela, pełne i ograniczone, powiązane z metodą weryfikacji witryny.
- Profil płatności Google: lista niezależna od Google Ads, zmieniana wyłącznie przez zgłoszenie do wsparcia.
Praktyczna konsekwencja jest jedna: rejestr dostępów prowadź per usługa, nie per osoba. Osoba odchodzi raz, a jej uprawnienia trzeba odebrać w pięciu miejscach.
Podsumowanie
Uprawnienia w Google Ads wyglądają jak ustawienie techniczne, a są decyzją o tym, kto realnie kontroluje kanał sprzedaży. Pięć poziomów dostępu daje wystarczającą precyzję, żeby każdy dostał dokładnie tyle, ile potrzebuje: księgowość rozliczenia, analityk odczyt, wykonawca standard, firma administratora.
Problem nigdy nie leży w braku narzędzi. Leży w tym, że lista użytkowników rośnie sama, a kurczy się wyłącznie wtedy, gdy ktoś świadomie ją przytnie.
Przestań traktować listę dostępów jak jednorazową konfigurację przy zakładaniu konta. Zacznij postrzegać ją jako dokument, który ma właściciela, datę ostatniego przeglądu i termin następnego. Ta zmiana perspektywy kosztuje jeden arkusz i kwadrans na kwartał, a zwraca się w dniu, w którym firma rozstaje się z wykonawcą albo traci dostęp do skrzynki administratora.
- Sprawdź dziś, czy w koncie są co najmniej dwa adresy administracyjne w domenie firmowej.
- Obniż poziom wszystkim, którzy nie potrzebują edycji kampanii do wykonania swojego zadania.
- Anuluj zaproszenia oczekujące i usuń adresy bez logowania od wielu miesięcy.
- Rozłącz konta menedżera, z którymi nie łączy Cię już żadna umowa.
- Wpisz do kalendarza datę kolejnego przeglądu uprawnień, najlepiej kwartalnie.
Konto reklamowe, w którym wiesz dokładnie kto, po co i do kiedy ma dostęp, nie jest kontem bezpieczniejszym o kilka procent. Jest kontem, które w każdej chwili możesz przekazać dalej bez proszenia kogokolwiek o zgodę. I to jest jedyna definicja własności, która ma znaczenie.
Sprawdź, jak to wygląda u Ciebie
Ta sama mechanika działa inaczej w zależności od tego, gdzie i dla kogo reklamujesz. Trzy ujęcia, w których prowadzę kampanie:
Źródła i dokumentacja
Cztery źródła, z których korzystałem przy tym tekście: dwa opisujące mechanikę uprawnień w Google Ads i koncie menedżera, dwa niezależne, dotyczące zarządzania tożsamością i skali nadużyć poświadczeń.
About access levels in your Google Ads account
Pełna tabela uprawnień Google dla pięciu poziomów dostępu wraz z zastrzeżeniem o koncie z jednym administratorem. Podstawa sekcji o poziomach dostępu oraz porównania w tabeli uprawnień.
Manager Accounts (MCC): About user access levels for your manager account
Rozpisane uprawnienia użytkowników konta menedżera z rozróżnieniem na menedżera połączonego i menedżera z własnością administracyjną. Punkt odniesienia dla sekcji porównującej dostęp przez MCC z zaproszeniem e-mailem.
Introduction to identity and access management
Wytyczne brytyjskiego NCSC dotyczące zasady minimalnych uprawnień, cyklu życia konta i regularnego przeglądu dostępów. Podbudowa dla sekcji o doborze poziomu do roli oraz dla procedury audytu listy użytkowników.
Data Breach Investigations Report (DBIR)
Coroczne badanie na dużej próbie incydentów, w którym skradzione poświadczenia od lat są jednym z głównych wektorów naruszeń. Kontekst liczbowy dla sekcji o najczęstszych błędach w zarządzaniu dostępami i o martwych kontach na liście użytkowników.
Pytania i odpowiedzi (FAQ)
Sześć pytań, które wracają w rozmowach o uprawnieniach: od limitu użytkowników i prywatnych adresów Gmail, przez umowę powierzenia danych, po sytuację, w której w koncie nie został już żaden administrator.
Ile osób może mieć jednocześnie dostęp do jednego konta Google Ads?
Czy dostęp do konta Google Ads można nadać na prywatny adres Gmail?
Czy udostępnienie konta Google Ads agencji jest zgodne z RODO?
Co dzieje się z dostępem do Google Ads, gdy pracownik odchodzi i jego służbowa skrzynka zostaje usunięta?
Czy przy jednoosobowej obsłudze kampanii Google Ads warto w ogóle rozdzielać poziomy dostępu?
Co zrobić, gdy nikt w firmie nie ma dostępu administracyjnego do konta Google Ads?
Ten wpis należy do obszaru Warsztat specjalisty - zobacz pozostałe teksty z tego obszaru albo wróć do bazy wiedzy Google Ads.