Vous ne savez plus qui a modifié une commande, et un ancien prestataire conserve peut-être encore le mot de passe du propriétaire.
La solution la plus rapide est de créer des utilisateurs distincts, d’attribuer les permissions selon chaque poste et de réserver l’accès collaborateur aux partenaires éligibles. Un Mac distant peut isoler les sessions macOS, mais il ne remplace ni l’identité Shopify ni ses contrôles de sécurité.
Cette analyse s’adresse aux propriétaires et responsables de boutiques qui doivent conserver le contrôle des paiements, de la propriété et des réglages sensibles. Elle concerne aussi les responsables des opérations, du service client et de l’entrepôt, ainsi que les équipes externalisées qui ont besoin d’un accès limité et révocable.
Première décision : abandonner le compte propriétaire partagé
Dans une équipe transfrontalière, le compte propriétaire finit souvent par circuler entre le dirigeant, l’agence marketing et le responsable des opérations. Le problème apparaît lorsqu’une modification importante est effectuée sans responsable clairement identifié. Il devient alors difficile de savoir qui est intervenu, de retirer l’accès d’une seule personne ou de récupérer le second facteur d’authentification après un départ.
Shopify prévoit une séparation entre le propriétaire de la boutique, les utilisateurs et les rôles attribués à ces utilisateurs. Les capacités réservées au propriétaire et les rôles gérés par Shopify sont décrits dans la documentation officielle sur les rôles et les autorisations du propriétaire. Le principe de gestion est donc simple :
- le propriétaire conserve la propriété de la boutique, les paiements, les réglages critiques et les décisions irréversibles ;
- les salariés reçoivent un utilisateur personnel, associé à un rôle correspondant à leurs tâches ;
- les sous-traitants ne reçoivent pas le mot de passe du propriétaire ;
- chaque accès doit avoir un responsable, une finalité et une procédure de retrait.
Un utilisateur distinct ne rend pas une boutique automatiquement sûre. Il permet toutefois de savoir quel accès doit être corrigé, suspendu ou vérifié. Le partage d’un identifiant unique produit l’effet inverse : la responsabilité se dilue, la récupération devient plus complexe et la modification du mot de passe perturbe toutes les personnes connectées.
Ce qu’il faut inventorier avant la migration
Avant d’envoyer des invitations, préparez un tableau interne avec les éléments suivants :
- les personnes qui utilisent actuellement le compte partagé ;
- les tâches réellement effectuées dans Shopify Admin ;
- les boutiques ou organisations auxquelles chaque personne doit accéder ;
- les appareils et navigateurs utilisés ;
- la méthode de récupération du propriétaire ;
- les opérations en cours, notamment les campagnes, remboursements ou modifications de thème ;
- le responsable chargé de retirer l’accès en cas de départ.
Ne modifiez pas les accès au milieu d’un remboursement ou d’une publication de thème sans noter l’état de l’opération. Cette précaution évite d’attribuer à un problème d’autorisation une action simplement interrompue.
Comparer les options avant d’inviter l’équipe
Le tableau suivant permet de choisir une méthode d’accès selon la relation avec la boutique. Il ne faut pas confondre la présence de plusieurs personnes sur une même boutique avec le partage d’une même identité.
| Option | Utilisateur distinct | Compte partagé | Accès collaborateur |
|---|---|---|---|
| Personne concernée | Salarié, responsable ou opérateur interne | Toute personne utilisant le même identifiant | Partenaire ou prestataire répondant aux critères de Shopify |
| Gestion des permissions | Rôle attribué à l’utilisateur | Même session et mêmes droits pour tous | Permissions demandées et approuvées selon le périmètre |
| Retrait individuel | Oui | Non, sauf changement global du mot de passe | Oui, par retrait de l’accès partenaire |
| Traçabilité | Meilleure attribution des actions | Faible, car plusieurs personnes partagent l’identité | Liée à l’accès accordé au partenaire |
| Risque principal | Rôle trop large ou mal contrôlé | Mot de passe et authentification partagés | Autorisation trop étendue ou projet jamais clôturé |
| Choix recommandé | Équipe interne | À éviter | Prestataire externe admissible |
Les limites de nombre d’utilisateurs et les fonctions disponibles dépendent du forfait et de la structure de la boutique. Vérifiez donc les conditions dans la documentation officielle sur les exigences de forfait et le nombre d’utilisateurs, plutôt que de reprendre une limite trouvée dans un forum ou dans une ancienne capture d’écran.
Shopify permet-il plusieurs connexions au tableau de bord ?
Oui, une boutique peut être administrée par plusieurs utilisateurs lorsque chacun dispose d’un accès approprié. Cela ne signifie pas que plusieurs personnes doivent ouvrir la même session propriétaire. La bonne architecture consiste à utiliser des identités séparées, des rôles contrôlés et des méthodes d’authentification propres à chaque personne.
Le fait que plusieurs membres puissent travailler en parallèle ne garantit pas que deux personnes puissent contrôler simultanément le même bureau distant. Cette distinction devient importante lorsque votre équipe utilise un ordinateur macOS partagé à distance : la collaboration Shopify et la collaboration sur un écran ne sont pas le même mécanisme.
Propriétaire et responsable métier : conserver les actions sensibles
Le propriétaire doit rester le point de contrôle des opérations qui peuvent modifier la structure commerciale ou financière de la boutique. Il peut déléguer certaines tâches quotidiennes, mais la délégation doit être fondée sur une nécessité opérationnelle, et non sur la commodité d’un compte déjà configuré.
Les permissions sensibles peuvent concerner les données personnelles, les paiements, les utilisateurs, les applications, les domaines ou des réglages ayant un impact sur l’activité. Shopify distingue ces accès dans sa documentation dédiée aux permissions sensibles. Pour chaque permission, posez deux questions :
- cette personne doit-elle vraiment l’utiliser pour accomplir sa mission ;
- qui vérifiera l’action si elle est accordée temporairement ?
Le propriétaire devrait notamment conserver :
- la gestion de la propriété et des utilisateurs à privilèges élevés ;
- les méthodes de récupération et les dispositifs d’authentification ;
- les décisions liées aux paiements et aux comptes financiers ;
- l’approbation des applications qui lisent ou exportent des données ;
- la validation finale des changements de thème ou de structure.
Les instructions officielles d’invitation des utilisateurs Shopify indiquent où lancer l’invitation et comment sélectionner les accès. L’interface pouvant évoluer, utilisez votre écran actuel comme référence finale pour les noms de rôles et les emplacements.
Shopify distingue-t-il un utilisateur employé du compte propriétaire ?
Oui. Un utilisateur employé reçoit un accès qui peut être défini, examiné puis retiré sans remettre en cause la propriété de la boutique. Le compte propriétaire, lui, concentre des capacités qui ne doivent pas être distribuées à toute l’équipe.
Cette séparation est particulièrement importante lorsqu’un dirigeant travaille avec plusieurs agences. Si une agence utilise le compte propriétaire, le retrait de cette agence oblige souvent à modifier le mot de passe, à reconfigurer la validation en deux étapes et à contrôler les appareils déjà autorisés. Avec un utilisateur personnel ou un accès collaborateur, le retrait peut viser la relation concernée.
Opérations, marketing et création : construire les rôles à partir des tâches
Ne copiez pas un rôle doté de toutes les permissions simplement parce qu’il fonctionne pour un autre service. Décrivez d’abord le travail attendu, puis sélectionnez les droits nécessaires.
Pour une équipe interne, vous pouvez séparer les responsabilités de cette manière :
- gestion des produits : fiches, médias, variantes et stocks associés ;
- contenu : descriptions, pages, navigation et publications ;
- marketing : campagnes, réductions et contenus promotionnels ;
- opérations : commandes, expédition et retours ;
- service client : consultation des commandes et traitement des demandes ;
- design ou vidéo : préparation des visuels, bannières et contenus créatifs, sans accès automatique aux paiements.
Les besoins créatifs méritent une attention particulière. Une équipe qui prépare des vidéos de démonstration ou des visuels pour une boutique n’a pas nécessairement besoin d’exporter des données clients. De même, un designer qui vérifie une page dans Safari n’a pas besoin de gérer les utilisateurs.
Les permissions provenant de plusieurs rôles peuvent s’additionner. Après l’attribution, relisez donc le résumé final des permissions, et non uniquement chaque rôle séparément. Faites une capture d’écran désensibilisée de l’écran de création du rôle, de la portée de la boutique et des autorisations d’application. Masquez les adresses électroniques, identifiants, noms de clients et données financières.
Deuxième étape : effectuer une première validation à faible risque
Choisissez une tâche réversible pour la première vérification :
- créez l’utilisateur avec son adresse professionnelle ;
- activez l’authentification requise selon la politique de votre équipe ;
- attribuez le rôle prévu et la boutique concernée ;
- demandez à l’utilisateur de se connecter sans utiliser le compte propriétaire ;
- faites réaliser une tâche sans impact financier ;
- vérifiez qu’une page sensible reste inaccessible ;
- notez le compte testé, la page visitée, le résultat attendu et le résultat observé.
Une fiche de validation peut contenir les colonnes suivantes :
| Élément contrôlé | Résultat attendu | Résultat observé | Action si échec |
|---|---|---|---|
| Connexion de l’utilisateur | Accès avec son identité personnelle | À renseigner | Revoir l’invitation et l’authentification |
| Modification d’un produit | Autorisée si nécessaire au poste | À renseigner | Ajuster le rôle |
| Consultation des données financières | Refusée pour un opérateur non financier | À renseigner | Retirer la permission sensible |
| Export de données clients | Refusé sauf justification approuvée | À renseigner | Contrôler les permissions d’application |
| Accès à une autre boutique | Refusé si hors périmètre | À renseigner | Corriger la portée de la boutique |
Cette méthode est plus fiable qu’un simple test de connexion. Un utilisateur peut réussir à ouvrir l’administration tout en possédant des droits excessifs.
Service client et entrepôt : limiter les données exposées
Un agent du service client doit pouvoir consulter une commande, vérifier une adresse de livraison ou traiter une demande de retour si son rôle le prévoit. Cela ne justifie pas automatiquement l’accès aux paiements, aux exports de clients ou aux paramètres généraux.
Pour le personnel d’entrepôt, partez des opérations physiques : consulter une commande, confirmer la préparation, mettre à jour le stock ou suivre une expédition. Séparez ces besoins des informations qui ne sont pas nécessaires au traitement logistique.
Effectuez deux vérifications opposées :
- test positif : l’employé accomplit correctement sa tâche quotidienne ;
- test négatif : il ne peut pas ouvrir les pages financières, les exports clients, la gestion des utilisateurs ou les réglages sans rapport avec son poste.
Enregistrez le résultat dans un document contrôlé. Un tableau de suivi doit mentionner le compte de test, le rôle, la page, la date de contrôle et la personne qui a validé le résultat. Ne conservez pas de données clients réelles dans les captures d’écran utilisées pour la procédure interne.
L’authentification en deux étapes doit être traitée comme une propriété de chaque utilisateur, et non comme un code partagé par l’équipe. Consultez les règles Shopify relatives à la gestion de l’authentification en deux étapes avant de modifier la politique de votre boutique.
Sous-traitants, développeurs et agences : privilégier un accès révocable
Pour un prestataire externe, le choix dépend de sa relation avec Shopify et de la mission confiée. Lorsqu’il remplit les conditions requises, un partenaire Shopify peut demander un accès collaborateur. Les demandes, les permissions et les limites doivent néanmoins être examinées et approuvées. Cet accès n’est pas une entrée automatique ni un contournement de la validation.
La documentation Shopify sur l’accès collaborateur aux boutiques clientes doit servir de référence pour les conditions et la procédure actuelles. Pour une agence de contenu, approuvez uniquement le périmètre éditorial nécessaire. Pour un développeur, limitez l’accès au thème ou à l’application concernée si la mission ne demande pas davantage. Pour une agence marketing, vérifiez séparément les permissions liées aux réductions, aux campagnes et aux données.
Si le prestataire est en réalité un membre interne de votre organisation, utilisez plutôt un utilisateur distinct. À la fin du projet, désignez une personne responsable du retrait. La clôture doit comprendre :
- retrait de l’accès collaborateur ou désactivation de l’utilisateur ;
- vérification des applications installées ou autorisées ;
- suppression des appareils et sessions encore approuvés ;
- contrôle du thème, des scripts et des modifications récentes ;
- archivage de la date, du motif et du responsable de la révocation.
Mac distant : isoler l’environnement, pas les droits Shopify
Un Mac distant peut être utile lorsqu’une équipe internationale doit vérifier une boutique avec Safari, reproduire une session macOS ou transmettre un poste de travail entre fuseaux horaires. Il peut également séparer les profils locaux, les fichiers créatifs et les sessions de navigateur.
Il ne remplace toutefois pas les permissions utilisateur Shopify. Les niveaux suivants restent distincts :
- identité et rôle dans Shopify ;
- authentification et méthode de récupération ;
- utilisateur local macOS ;
- session Safari ou autre navigateur ;
- accès à l’écran distant ;
- fichiers et secrets conservés sur le poste.
Apple documente la création et les types d’utilisateurs macOS. Vous pouvez donc préparer un utilisateur local par personne ou par fonction lorsque cette séparation est compatible avec votre procédure. Cependant, un utilisateur macOS séparé ne donnera pas à cette personne moins de droits dans Shopify si elle utilise encore le même compte propriétaire.
Pour un partage d’écran, contrôlez les utilisateurs autorisés et les réglages prévus par Apple dans la documentation sur l’activation et le contrôle du partage d’écran macOS. Vérifiez également que votre mode de connexion répond réellement au besoin : certains environnements permettent une prise de contrôle d’une session existante, mais pas deux contrôles simultanés indépendants.
Troisième étape : préparer un poste distant pour une équipe
Si votre équipe a besoin d’un Mac distant pour Safari ou pour des contenus audio, vidéo et design, procédez dans cet ordre :
- définissez la personne responsable du poste et son usage autorisé ;
- créez ou demandez un utilisateur macOS séparé, sans le confondre avec le compte Shopify ;
- connectez-vous au poste avec un compte de test ;
- créez un profil Safari distinct et vérifiez les extensions installées ;
- ouvrez Shopify avec l’utilisateur personnel approprié ;
- testez une opération sans risque, puis une page qui doit rester interdite ;
- interrompez la connexion et vérifiez la reprise de session ;
- demandez la prise en main par un second membre afin de confirmer le comportement réel ;
- retirez les fichiers temporaires, cookies et sessions à la fin de l’essai.
Avant de réserver un environnement, vous pouvez comparer les solutions de Mac distant proposées par MACCOME. Pour une équipe qui doit tester un parcours destiné aux utilisateurs macOS, examinez aussi l’option de Mac distant situé dans la Silicon Valley. La localisation ne remplace pas les contrôles Shopify et ne garantit ni l’absence de vérification ni la sécurité d’un compte ; elle répond seulement à un besoin d’environnement distant déterminé.
Responsable informatique et achats : valider la livraison réelle
Une organisation correcte doit être livrable, pas seulement théorique. Préparez une matrice reliant :
- la personne ;
- le poste ;
- le rôle Shopify ;
- la boutique autorisée ;
- l’état de l’authentification ;
- l’utilisateur macOS ;
- le navigateur ;
- le point d’entrée distant ;
- le responsable de retrait.
Pour chaque nouvelle livraison, testez l’invitation, la première connexion, une action Shopify Admin, l’ouverture de Safari, la déconnexion et la reprise après interruption. Séparez les résultats en deux catégories. Un échec d’invitation, de rôle ou de validation Shopify relève de la plateforme. Un échec de connexion distante, de session macOS ou de reprise relève de l’environnement. Cette séparation évite de changer de poste alors que le rôle Shopify est mal configuré, ou de modifier un rôle alors que la connexion distante est simplement interrompue.
Quatrième étape : retirer les accès après un changement d’équipe
Un départ, une mutation interne, la fin d’une mission externalisée et la restitution d’un appareil ne se traitent pas exactement de la même façon. Dans tous les cas, ne vous contentez pas de modifier le mot de passe du compte partagé.
Suivez cette séquence :
- confirmez la date et le périmètre du changement ;
- désactivez l’utilisateur Shopify ou retirez l’accès collaborateur ;
- retirez les rôles et les boutiques encore associés ;
- supprimez les appareils ou sessions autorisés ;
- déconnectez les sessions locales du navigateur ;
- retirez l’utilisateur macOS ou son accès au partage d’écran ;
- vérifiez les applications, clés et fichiers liés au projet ;
- réalisez un test sans droit avec un compte contrôlé ;
- archivez la preuve de retrait et le responsable de l’opération.
Shopify décrit les actions de désactivation, suppression des utilisateurs et gestion des appareils. Le contrôle final doit prouver deux choses : la personne ne peut plus effectuer l’action interdite et les autres collaborateurs légitimes peuvent encore travailler.
Pour une mutation interne, vous pouvez conserver l’identité mais réexaminer son rôle. Pour un départ, désactivez l’accès sans attendre la restitution du matériel. Pour un prestataire, retirez l’accès collaborateur et contrôlez les applications ou thèmes touchés. Pour un poste partagé, effacez les sessions locales et vérifiez les utilisateurs autorisés au partage d’écran.
Le choix final : compte partagé, utilisateurs distincts ou Mac distant
Le compte partagé paraît simple, mais il transfère le risque vers le moment le plus difficile : le départ d’une personne ou l’analyse d’une action contestée. Les utilisateurs distincts demandent un peu plus de préparation, mais ils rendent les responsabilités, les rôles et les révocations vérifiables. L’accès collaborateur est pertinent pour certains partenaires externes, à condition de respecter les critères et de le retirer à la fin du projet.
Si votre solution actuelle repose sur un navigateur commun, un mot de passe diffusé à plusieurs personnes et un poste personnel impossible à reprendre, elle présente au moins quatre défauts : traçabilité faible, révocation globale plutôt qu’individuelle, sessions résiduelles difficiles à contrôler et dépendance à la disponibilité d’un seul appareil. Dans ce cas, un Mac distant loué auprès de MACCOME peut offrir un environnement macOS séparé pour les validations Safari, les échanges entre fuseaux horaires et la remise d’un poste contrôlé, sans prétendre remplacer les utilisateurs Shopify ni les règles d’authentification.
Une fois votre matrice des rôles terminée, vérifiez si votre équipe a réellement besoin d’un environnement macOS dédié. Si c’est le cas pour Safari, le design, la vidéo ou une passation à distance, testez une configuration de Mac distant avec des comptes Shopify personnels, une procédure de reprise et une checklist de retrait. Cette approche permet d’évaluer la livraison réelle avant d’en faire un élément permanent de votre organisation.