症状:店主密码、两步验证和 Shopify Admin 被多人共用,员工离职后仍可能掌握完整登录链路。
最快解法:停止共享店主账号,为内部人员建立独立用户并按岗位分配角色;符合条件的外包人员优先使用协作者访问,远程 Mac 只负责本地会话隔离。
这套方案适合店主、业务负责人、运营主管、客服仓储负责人,以及需要管理外包团队的项目负责人。
如果你只经营单人店铺,暂时不需要多人协作,可以先不用搭建复杂权限体系;但只要出现多人登录,就应尽早分开身份。
店主账号边界
店主账号不是“给所有人用的管理员账号”。Shopify 官方说明中,每个店铺只有 1 个店主,店主拥有店铺或组织范围内的最高控制权;管理 Shopify Payments、暂停或停用店铺、转移所有权等操作可能只对店主开放。具体权限仍要以你当前店铺方案和后台显示为准。
典型失败场景是:店主把邮箱、密码和验证设备交给运营负责人,后来运营人员离职。此时你不能只改密码,还要检查恢复邮箱、验证方式、浏览器会话、已登录设备和正在进行中的付款或应用操作。若多人一直共用同一个身份,你很难判断某次高风险变更到底由谁完成。
建议先把能力分成三层:
- ✅ 店主专属:所有权变更、付款相关控制、停用店铺、关键组织设置。
- ✅ 可委派任务:商品维护、内容更新、订单处理、库存操作、营销活动。
- ⚠️ 高敏感权限:客户数据导出、财务信息、付款设置、退款或其他能改变资金流向的操作。
Shopify 对敏感权限的说明明确提到,店主通常可以访问银行信息、财务信息和客户数据;这类权限应只授予最信任的人员,并考虑拆分给不同角色,而不是直接复制管理员权限。
在从共享账号迁移前,先盘点 4 项:
- 现有登录邮箱、密码和恢复方式由谁掌握。
- 哪些人员正在处理商品、订单、客服、库存和营销。
- 哪些任务仍在进行,尤其是付款、退款、应用安装和主题修改。
- 迁移后谁负责邀请、审批、复查和离职撤权。
岗位权限分层
Shopify 的角色是权限集合。同一个用户可以被分配多个角色,最终权限会累积。因此,不能只看“运营角色”或“客服角色”这几个名称,必须打开权限摘要,检查多个角色叠加后的最终结果。
店主与业务负责人
| 协作身份 | 建议登录方式 | 可处理范围 | 不应默认开放 |
|---|---|---|---|
| 店主 | 店主账号,仅本人使用 | 所有权、付款、停用店铺、关键设置 | 不与员工共享 |
| 业务负责人 | 独立用户 | 经营数据、必要的店铺管理任务 | 所有权和付款控制 |
| 运营主管 | 独立用户+岗位角色 | 商品、内容、营销等职责范围 | 客户导出、财务和无关设置 |
| 临时顾问 | 协作者或限时独立用户 | 项目需要的具体模块 | 店主密码和验证设备 |
创建用户时,进入 Shopify Admin 的“设置 → 用户”,填写成员邮箱,选择角色和店铺范围,再查看权限摘要。邀请邮件不是永久凭证;官方文档说明,员工登录邀请如果在 7 天 内没有接受,就会失效,需要移除后重新邀请。
商品与营销运营
商品运营不等于全权限运营。你可以先按实际任务拆分:
- 商品标题、描述、图片、集合维护。
- 内容页面和导航更新。
- 折扣码、营销活动或促销内容。
- 应用和渠道相关操作。
不要直接复制管理员模板。若某个成员同时负责商品和营销,角色权限可能叠加,必须重新检查最终权限摘要。首次分配后,用一个低风险任务验收,例如修改一件测试商品的描述,再确认他无法打开付款设置或客户数据导出页面。
适合记录在交接表中的字段包括:
| 项目 | 记录内容 | 验收重点 |
|---|---|---|
| 人员 | 姓名、企业邮箱、岗位 | 是否仍在项目内 |
| 角色 | 系统角色或自定义角色 | 是否只覆盖工作范围 |
| 店铺范围 | 单店或多店 | 是否误开其他店铺 |
| 应用权限 | 应用、渠道、主题 | 是否存在隐性扩权 |
| 两步验证 | 是否要求安全登录 | 是否由成员本人完成设置 |
用户数量也会受到店铺方案限制。Shopify 当前帮助文档列出的典型上限包括:Starter 和 Basic 为 0 个后台用户,Grow 为 5 个,Advanced 为 15 个,Shopify Plus 为无限用户;协作者不计入普通用户总数。你的实际后台可能因组织结构、方案调整或用户类型不同而不同,不能只按网上旧教程操作。
客服与仓储权限
客服和仓储人员通常需要进入订单、客户或库存页面,但这不代表他们应看到全部财务和组织设置。
先用“能完成什么任务”来设计角色,而不是用部门名称直接套模板:
- 客服:查看订单、处理客户咨询、必要时修改配送信息。
- 仓储:查看订单履约状态、管理库存和相关地点。
- 客服主管:处理退款或特殊订单,但需要单独审批。
- 财务负责人:处理付款、账单和敏感财务信息。
正向验收
使用测试账号完成岗位日常任务:
- 打开指定订单。
- 查看必要的客户和配送信息。
- 完成一项低风险订单或库存操作。
- 退出后重新登录,确认权限没有依赖店主账号。
- 记录账号、页面、动作和结果。
反向验收
再测试他“不应该能做什么”:
- 尝试打开付款设置。
- 尝试导出客户数据。
- 尝试管理其他用户。
- 尝试修改店铺所有权或停用设置。
- 截图记录被拒绝页面或不可见菜单。
这一步很重要。只测试“能不能完成工作”,会漏掉权限过大的问题;只测试“能不能登录”,又无法证明岗位边界有效。
外包协作者方式
外包开发、设计、代理和营销团队,优先判断对方是否符合协作者访问条件。Shopify 官方建议,外部 Shopify Partner 使用协作者账号访问客户店铺;店主可以按项目控制权限,协作者也不计入普通员工用户上限。
协作者访问不是“免审核入口”。外部人员仍需要提交访问请求,你要核对对方身份、项目内容和申请权限。批准时只勾选项目需要的范围:
| 外包类型 | 常见工作 | 可考虑的权限 | 项目结束动作 |
|---|---|---|---|
| 主题开发 | 修改主题、模板和前台展示 | Online Store 相关权限 | 移除协作者 |
| 内容团队 | 页面、导航、商品文案 | Content、Products | 复查内容变更 |
| 应用开发 | 应用配置、测试和接口 | 指定应用与渠道权限 | 撤销应用相关权限 |
| 广告或营销顾问 | 活动、折扣、营销内容 | 仅限营销模块 | 删除账号并留档 |
Shopify 官方明确说明,向商家索要密码或使用商家的凭证访问店铺是不允许的。若外包任务无法通过协作者完成,再创建一个独立用户,并设置明确的负责人和结束日期。
两步验证与远程 Mac
平台身份、macOS 本地用户和浏览器会话是 3 个不同层级:
- Shopify 用户决定你能进入哪些后台页面。
- 两步验证决定登录时还要提供什么安全凭证。
- macOS 本地用户决定远程 Mac 上的文件、浏览器配置和会话目录。
独立 Mac 用户不能替代 Shopify 用户权限。即使每个人使用不同的 macOS 账号,如果所有人仍登录同一个店主 Shopify 账号,平台侧依然无法实现真正的岗位隔离。
Shopify 的两步验证绑定到成员自己的 Shopify ID,而不是简单绑定到店铺。店主不能替其他员工查看或修改其验证手机号、验证应用和恢复代码;因此,不应把验证设备交给多人轮流使用。
远程 Mac 隔离步骤
需要跨时区交接、Safari 后台验收或统一远程工作环境时,可以按以下顺序操作:
- 为每位成员建立独立的 macOS 本地用户。
- 普通运营、客服和仓储人员使用标准用户,不直接授予管理员权限。
- 在各自用户目录中登录浏览器,不复制其他成员的浏览器配置文件。
- 只在远程连接设置中允许指定本地用户访问。
- 让成员通过自己的 Shopify 用户登录,并自行完成两步验证。
- 使用测试商品或测试订单完成一次后台操作。
- 断开连接,再由另一位成员登录自己的 macOS 用户,确认看不到前一位成员的浏览器会话。
- 记录远程入口、接管方式和断线恢复步骤。
Apple 的文档说明,macOS 可以创建管理员、标准用户和仅共享用户;标准用户不能添加其他用户或修改其他用户设置。屏幕共享也可以设置为仅允许指定用户访问,而不是默认允许所有本地用户。
参考:Apple 官方 macOS 用户类型与创建步骤
参考:Apple 官方屏幕共享访问控制
远程连接还要单独验收。不要默认多人可以同时控制同一个桌面,也不要把“能连接”误认为“适合团队协作”。如果你的团队需要 Safari 验收,可以先查看 海外 Mac 环境下的 Safari 验收方案,再确认当前交付方式是否支持成员预期的会话模式。
需要多成员轮流接管时,建议把以下内容写入交付记录:
| 验收项目 | 通过标准 | 失败时如何归类 |
|---|---|---|
| Shopify 邀请 | 成员用自己的邮箱完成首次登录 | 平台用户问题 |
| 角色权限 | 能完成岗位任务,不能打开敏感页面 | 平台权限问题 |
| 两步验证 | 成员使用自己的验证方式 | 平台身份问题 |
| Safari 后台 | 测试商品或订单操作成功 | 浏览器或平台问题 |
| 断线恢复 | 按既定入口重新连接 | 远程环境问题 |
| 管理员接管 | 负责人可在不接触密码的情况下处理 | 交付流程问题 |
如果你还需要准备独立 Mac 用户、连接恢复和退租清理流程,可以参考 远程 Mac 多人协作与独立用户指南。MACCOME 的远程 Mac 适合补充真实 macOS 工作环境,但它不会绕过 Shopify 验证,也不会替你完成平台权限治理。
离职与项目结束
人员变动要按身份处理,不能只改一个共享密码。
内部调岗
- 暂停或修改原有 Shopify 用户角色。
- 移除不再需要的店铺范围。
- 回收远程 Mac 的本地用户或屏幕共享权限。
- 清理浏览器会话、下载文件和本地凭证。
- 用无权访问测试确认原岗位权限已失效。
员工离职
- 先暂停 Shopify 用户。
- 撤销已授权设备权限。
- 移除角色和应用访问。
- 清理远程 Mac 本地用户、浏览器会话和 SSH 或屏幕共享入口。
- 检查进行中的订单、退款、主题和应用操作。
- 重新检查店主账号的恢复方式与两步验证设备。
Shopify 官方用户管理页面支持暂停用户、移除用户和撤销设备权限。若原先存在多人共用一个账号,不能假设“改密码”就完成了回收;应先为仍在岗人员建立独立用户,再处理旧账号。
外包项目结束时,协作者移除应由项目负责人完成,而不是留给外包团队自行退出。你还要保留一份最小交付记录:谁访问过、访问哪家店铺、批准了哪些模块、何时撤销、撤销后反向验收是否通过。
常见问题
Shopify 可以让多人同时使用后台吗?
可以采用多个独立用户进行多人协作。真正需要避免的是多人共用店主账号,因为共享身份会把权限、两步验证和责任记录混在一起。Shopify 的用户、角色和店铺范围应按成员分别配置,具体可用人数以当前方案和后台显示为准。
员工用户和店主账号有什么区别?
店主是店铺所有权主体,拥有最高级别控制能力;员工用户则通过角色获得有限权限。员工可以负责商品、订单、内容或营销,但不应因为“需要登录后台”就自动获得付款、客户数据导出和所有权管理能力。
外包人员该用独立用户还是协作者?
符合条件的外部 Shopify Partner,优先使用协作者访问。协作者权限应与项目范围一致,项目结束后移除;不符合条件或确需普通后台用户功能时,再创建独立用户。无论哪一种,都不要共享店主密码。
远程 Mac 能替代 Shopify 权限管理吗?
不能。远程 Mac 只能隔离 macOS 本地用户、浏览器会话、文件和远程交付入口。真正决定成员能否查看订单、修改商品或访问财务设置的,仍然是 Shopify 用户、角色、店铺范围和两步验证。
结论与试租判断
如果你现在使用共享店主账号,真实缺点通常有 4 个:离职后难以彻底撤权、敏感操作难以追责、两步验证依赖少数人的设备、多人共用浏览器会话容易误操作。临时用共享账号看似省事,但人员一多,权限盘点和交接成本会迅速上升。
更稳妥的长期方案是:Shopify 内部使用独立用户和岗位角色,外部团队使用可撤销的协作者访问,远程 Mac 只承担 macOS 环境与浏览器会话隔离。如果你还需要在真实 macOS 上进行 Safari 店铺验收、跨时区交接或临时团队协作,可以先根据人员表核对 MACCOME 的远程 Mac 交付方式,再决定是否试租验证。