纯文字版教程展开阅读
第一阶段 账户与基础资料
为店主、运营、客服、开发者和外部合作方建立独立账号与最小权限,完成 2FA、恢复码和离职撤权流程。
Settings > Users50分钟
第一阶段 账户与基础资料
这一课为什么要先做
后台权限不是人少就可以共用一个账号。共用账号会让操作记录、登录安全和离职撤权都失去边界。真正稳妥的做法是每个人独立登录,再按工作任务给角色。开发者或 Agency 也不应该直接拿店主密码,能用 collaborator 或受限角色就不要扩大权限。
做完以后要留下什么
一张权限矩阵、所有活跃用户的 2FA 状态、恢复码保管记录、合作方到期日和标准撤权步骤。
开始前准备
- 列出目前会接触店铺的所有人,包括兼职、Agency、开发者和只看报表的人。
- 把任务分成商品、订单、客户、营销、分析、财务、设置和应用八类。
- 准备公司的密码管理器和恢复码保管方式。
跟着英文后台一步一步做
每做完一步就刷新页面或从前台验证一次。后台显示已保存,不代表客户看到的结果一定正确。
保留唯一店主账号
确认 store owner 是长期负责人。日常商品、订单和客服不要都从这个账号完成,店主账号只承担所有权、安全和少数高风险设置。
按工作建立角色
进入 Settings > Users,先看已有角色,再按任务建立运营、客服、财务只读和技术角色。角色名称要能看出用途,不要只写 Admin 1、Admin 2。
逐项减少权限
客服通常不需要改支付或安装 App,开发者通常不需要导出客户名单,财务只读也不需要编辑主题。先给最低权限,遇到明确任务再临时增加。
邀请独立用户或合作方
每个人用自己的邮箱接受邀请。Agency 或 Shopify Partner 优先用 collaborator 方式,并设置项目结束后的撤权日期。不要通过聊天软件传店主密码。
强制并验证 2FA
要求所有高权限用户启用两步验证,尤其是店主、支付、用户管理和应用权限。启用后实际退出并重新登录一次,确认手机或认证器可用。
保存恢复码并建立离职清单
恢复码放进受控密码库,不要只存在某个人手机截图里。离职或项目结束时先撤用户、检查 App 和 API 权限、轮换共享密钥,再复核操作日志。
North & Pine 案例怎么设置
North & Pine 有店主、运营、客服和外部开发四类人。客服只能处理订单和客户沟通,开发者只拿主题与指定 App 权限,财务使用只读报表。所有高权限账号都启用 2FA,恢复码由店主和另一位管理人双人保管。
这一课需要做出的决定
| 项目 | 推荐设置 | 为什么 |
|---|---|---|
| 店主 | 1 人 | 避免所有权和恢复责任不清 |
| 运营角色 | 商品、订单、折扣 | 不默认包含支付和用户管理 |
| 开发角色 | 主题和必要 App | 客户导出、账单和支付默认关闭 |
| 合作方 | 到期撤权 | 项目结束后不保留长期访问 |
这些地方先不要乱动
- 不要共享店主账号或把密码发给 Agency。
- 不要为了省事给所有人 Full permissions。
- 不要忘记撤掉已经结束合作的用户和 collaborator。
完成标准
下面每一项都能拿出证据,这一课才算完成。只说我看过了,不算验收。
- 每个活跃人员都有独立账号。
- 角色与实际工作任务一一对应。
- 高权限用户全部验证过 2FA。
- 恢复码进入受控密码库。
- 撤权清单包含用户、App、API 密钥和日志复核。
常见问题和处理方式
| 现象 | 怎么处理 |
|---|---|
| 邀请后对方看不到功能 | 先核对分配角色,再确认店铺和组织层级权限,不要直接改成 Full permissions。 |
| 合作方要求店主密码 | 改用 collaborator 请求或建立受限用户,并记录需求对应的具体权限。 |
| 手机丢失无法通过 2FA | 使用受控恢复码或备用验证方式,恢复后立即重新生成并替换旧恢复码。 |
把英文后台截图变成验收记录
本课的截图不是装饰,也不等于设置完成。以 Settings > Users 为例,先确认左侧导航和页面标题,再看当前选中的标签、开关、状态或记录。截图需要保留完整页面外壳和必要上下文,不能只截一个按钮。这样回看时能回答两个问题:当时在哪个页面,页面当时到底显示了什么。
North & Pine 在本课要处理的是独立用户、角色、2FA 和撤权流程。本课案例的验收重点是让店主、运营、客服和外部协作者各自拿到够用但不过量的权限。按钮显示可点击,只证明下一步存在,不代表审核、同步、保存或前台结果已经通过。如果画面出现 pending、review、unavailable、错误提示或空状态,就把它记录为待确认,不要把它写成已经完成。
先看路径,再看设置
打开英文截图时,先读出左侧导航、页面标题、当前标签和可见状态,再去读字段值。截图说明同时写下页面路径、要验证的事实、负责人和下次复核时间。页面较长时可以用全页截图或两张连续截图,但每张都要保留路径和标题。
发布前仍要做隐私检查。即使使用 dev store,也要遮住邮箱、电话、地址、客户姓名、订单号、域名、App 标识、API key、二维码和浏览器 Cookie。优先使用不透明遮罩或重新裁切。英文版保留后台原文,中文版在图片下增加一行中文说明。
一项设置对应三层证据
对独立用户、角色、2FA 和撤权流程,把验收拆成配置、行为和记录。配置证据说明后台值已经保存,行为证据说明店面、订单或相关结果确实发生,记录证据说明谁在什么时候复核过。只拿到一层时,不能把整项写成通过。把截图文件名、检查日期、操作者、结论和待处理事项放进复盘表。
- 配置层:记录字段、开关、选项和保存后的状态,不要把默认值当成业务决定。
- 行为层:从前台、订单、通知或下一处关联设置回看结果,确认设置真的影响了流程。
- 证据层:给每个结论关联一张完整截图或连续截图,不用局部按钮图替代页面上下文。
- 边界层:写清地区、套餐、权限、审核、测试模式或第三方服务造成的例外。
出现分支时先暂停
Shopify 后台会因为经营地区、套餐、用户权限、测试数据、销售渠道和审核状态而显示不同选项。缺少按钮不一定是故障,也不一定说明功能关闭。先检查权限、适用地区、套餐和测试状态,再回到官方来源核对。若只能证明一部分,就标记部分完成并说明缺口。支付、税务、域名和客户数据不能用一张测试截图冒充真实上线结果。
本课复盘表
把下面的表复制到团队任务记录中。可证明什么只描述截图确实支持的结论,还不能证明什么用来防止过度解读。
| 检查对象 | 截图中要读什么 | 可证明什么 | 还不能证明什么 |
|---|---|---|---|
| 独立用户、角色、2FA 和撤权流程 | 路径、标题、当前状态和关键值 | 本次后台检查看到的配置事实 | 前台或第三方服务已经完成全部处理 |
| 关联结果 | 前台、订单、通知或相关设置的返回结果 | 设置对当前测试流程产生的影响 | 所有市场和未来订单都会得到同样结果 |
| 责任记录 | 日期、操作者、文件名和结论 | 谁完成了哪一步,以及证据在哪里 | 审核机构已经替团队做出最终决定 |
| 例外边界 | 权限、地区、套餐、审核或待处理提示 | 当前结果适用的前提 | 可以跳过条件复制到生产店铺 |
课后自测
- 能说出本课的后台路径、当前目标和一项不能由截图单独证明的事情。
- 能指出完整截图中的页面标题、关键字段、状态和对应的实际结果。
- 能把配置、行为和记录三层证据分别写进复盘表,而不是只写已完成。
- 能根据证据决定下一步Plan and Billing,或者明确写下阻塞条件和负责人。
完成本课不等于把所有按钮点成绿色。完成标准是当前判断有足够证据、边界写得清楚、下一步有人负责。如果任何一层证据缺失,就保留待确认状态,不要为了赶进度推进到Plan and Billing。
常见问题
Shopify collaborator 和普通员工账号有什么区别?
Collaborator 通常面向 Shopify Partner 或 Agency,由对方发起请求并按任务获得指定权限。它和普通员工账号的名额、进入方式可能不同。无论哪种方式,都要坚持最小权限,并在项目结束后及时撤掉。
所有人都需要 2FA 吗?
至少店主和高权限用户必须启用。团队可以把 2FA 作为统一要求,避免攻击者从权限较低的账号横向进入。
开发者需要客户和订单权限吗?
大多数主题开发不需要完整客户数据。只有能说明具体调试任务、时间范围和数据边界时才临时开放,完成后撤回。
官方来源
后台名称和规则会更新。本课以这些官方页面作为维护基线,截图时也要按当前英文后台重新核对。