症状:店主密码、两步验证和 Shopify Admin 被多人共用,员工离职后仍可能掌握完整登录链路。
最快解法:停止共享店主账号,为内部人员建立独立用户并按岗位分配角色;符合条件的外包人员优先使用协作者访问,远程 Mac 只负责本地会话隔离。

这套方案适合店主、业务负责人、运营主管、客服仓储负责人,以及需要管理外包团队的项目负责人。
如果你只经营单人店铺,暂时不需要多人协作,可以先不用搭建复杂权限体系;但只要出现多人登录,就应尽早分开身份。

店主账号边界

店主账号不是“给所有人用的管理员账号”。Shopify 官方说明中,每个店铺只有 1 个店主,店主拥有店铺或组织范围内的最高控制权;管理 Shopify Payments、暂停或停用店铺、转移所有权等操作可能只对店主开放。具体权限仍要以你当前店铺方案和后台显示为准。

参考:Shopify 官方角色与店主权限说明

典型失败场景是:店主把邮箱、密码和验证设备交给运营负责人,后来运营人员离职。此时你不能只改密码,还要检查恢复邮箱、验证方式、浏览器会话、已登录设备和正在进行中的付款或应用操作。若多人一直共用同一个身份,你很难判断某次高风险变更到底由谁完成。

建议先把能力分成三层:

  • 店主专属:所有权变更、付款相关控制、停用店铺、关键组织设置。
  • 可委派任务:商品维护、内容更新、订单处理、库存操作、营销活动。
  • ⚠️ 高敏感权限:客户数据导出、财务信息、付款设置、退款或其他能改变资金流向的操作。

Shopify 对敏感权限的说明明确提到,店主通常可以访问银行信息、财务信息和客户数据;这类权限应只授予最信任的人员,并考虑拆分给不同角色,而不是直接复制管理员权限。

参考:Shopify 官方敏感权限说明

在从共享账号迁移前,先盘点 4 项:

  1. 现有登录邮箱、密码和恢复方式由谁掌握。
  2. 哪些人员正在处理商品、订单、客服、库存和营销。
  3. 哪些任务仍在进行,尤其是付款、退款、应用安装和主题修改。
  4. 迁移后谁负责邀请、审批、复查和离职撤权。

岗位权限分层

Shopify 的角色是权限集合。同一个用户可以被分配多个角色,最终权限会累积。因此,不能只看“运营角色”或“客服角色”这几个名称,必须打开权限摘要,检查多个角色叠加后的最终结果。

店主与业务负责人

协作身份 建议登录方式 可处理范围 不应默认开放
店主 店主账号,仅本人使用 所有权、付款、停用店铺、关键设置 不与员工共享
业务负责人 独立用户 经营数据、必要的店铺管理任务 所有权和付款控制
运营主管 独立用户+岗位角色 商品、内容、营销等职责范围 客户导出、财务和无关设置
临时顾问 协作者或限时独立用户 项目需要的具体模块 店主密码和验证设备

创建用户时,进入 Shopify Admin 的“设置 → 用户”,填写成员邮箱,选择角色和店铺范围,再查看权限摘要。邀请邮件不是永久凭证;官方文档说明,员工登录邀请如果在 7 天 内没有接受,就会失效,需要移除后重新邀请。

参考:Shopify 官方邀请用户步骤

商品与营销运营

商品运营不等于全权限运营。你可以先按实际任务拆分:

  • 商品标题、描述、图片、集合维护。
  • 内容页面和导航更新。
  • 折扣码、营销活动或促销内容。
  • 应用和渠道相关操作。

不要直接复制管理员模板。若某个成员同时负责商品和营销,角色权限可能叠加,必须重新检查最终权限摘要。首次分配后,用一个低风险任务验收,例如修改一件测试商品的描述,再确认他无法打开付款设置或客户数据导出页面。

适合记录在交接表中的字段包括:

项目 记录内容 验收重点
人员 姓名、企业邮箱、岗位 是否仍在项目内
角色 系统角色或自定义角色 是否只覆盖工作范围
店铺范围 单店或多店 是否误开其他店铺
应用权限 应用、渠道、主题 是否存在隐性扩权
两步验证 是否要求安全登录 是否由成员本人完成设置

用户数量也会受到店铺方案限制。Shopify 当前帮助文档列出的典型上限包括:Starter 和 Basic 为 0 个后台用户,Grow 为 5 个,Advanced 为 15 个,Shopify Plus 为无限用户;协作者不计入普通用户总数。你的实际后台可能因组织结构、方案调整或用户类型不同而不同,不能只按网上旧教程操作。

参考:Shopify 官方各方案用户数量限制

客服与仓储权限

客服和仓储人员通常需要进入订单、客户或库存页面,但这不代表他们应看到全部财务和组织设置。

先用“能完成什么任务”来设计角色,而不是用部门名称直接套模板:

  • 客服:查看订单、处理客户咨询、必要时修改配送信息。
  • 仓储:查看订单履约状态、管理库存和相关地点。
  • 客服主管:处理退款或特殊订单,但需要单独审批。
  • 财务负责人:处理付款、账单和敏感财务信息。

正向验收

使用测试账号完成岗位日常任务:

  1. 打开指定订单。
  2. 查看必要的客户和配送信息。
  3. 完成一项低风险订单或库存操作。
  4. 退出后重新登录,确认权限没有依赖店主账号。
  5. 记录账号、页面、动作和结果。

反向验收

再测试他“不应该能做什么”:

  1. 尝试打开付款设置。
  2. 尝试导出客户数据。
  3. 尝试管理其他用户。
  4. 尝试修改店铺所有权或停用设置。
  5. 截图记录被拒绝页面或不可见菜单。

这一步很重要。只测试“能不能完成工作”,会漏掉权限过大的问题;只测试“能不能登录”,又无法证明岗位边界有效。

外包协作者方式

外包开发、设计、代理和营销团队,优先判断对方是否符合协作者访问条件。Shopify 官方建议,外部 Shopify Partner 使用协作者账号访问客户店铺;店主可以按项目控制权限,协作者也不计入普通员工用户上限。

参考:Shopify 官方客户店铺协作者访问说明

协作者访问不是“免审核入口”。外部人员仍需要提交访问请求,你要核对对方身份、项目内容和申请权限。批准时只勾选项目需要的范围:

外包类型 常见工作 可考虑的权限 项目结束动作
主题开发 修改主题、模板和前台展示 Online Store 相关权限 移除协作者
内容团队 页面、导航、商品文案 Content、Products 复查内容变更
应用开发 应用配置、测试和接口 指定应用与渠道权限 撤销应用相关权限
广告或营销顾问 活动、折扣、营销内容 仅限营销模块 删除账号并留档

Shopify 官方明确说明,向商家索要密码或使用商家的凭证访问店铺是不允许的。若外包任务无法通过协作者完成,再创建一个独立用户,并设置明确的负责人和结束日期。

参考:Shopify 官方协作者账户与密码使用规则

两步验证与远程 Mac

平台身份、macOS 本地用户和浏览器会话是 3 个不同层级:

  • Shopify 用户决定你能进入哪些后台页面。
  • 两步验证决定登录时还要提供什么安全凭证。
  • macOS 本地用户决定远程 Mac 上的文件、浏览器配置和会话目录。

独立 Mac 用户不能替代 Shopify 用户权限。即使每个人使用不同的 macOS 账号,如果所有人仍登录同一个店主 Shopify 账号,平台侧依然无法实现真正的岗位隔离。

Shopify 的两步验证绑定到成员自己的 Shopify ID,而不是简单绑定到店铺。店主不能替其他员工查看或修改其验证手机号、验证应用和恢复代码;因此,不应把验证设备交给多人轮流使用。

参考:Shopify 官方用户两步验证说明

远程 Mac 隔离步骤

需要跨时区交接、Safari 后台验收或统一远程工作环境时,可以按以下顺序操作:

  1. 为每位成员建立独立的 macOS 本地用户。
  2. 普通运营、客服和仓储人员使用标准用户,不直接授予管理员权限。
  3. 在各自用户目录中登录浏览器,不复制其他成员的浏览器配置文件。
  4. 只在远程连接设置中允许指定本地用户访问。
  5. 让成员通过自己的 Shopify 用户登录,并自行完成两步验证。
  6. 使用测试商品或测试订单完成一次后台操作。
  7. 断开连接,再由另一位成员登录自己的 macOS 用户,确认看不到前一位成员的浏览器会话。
  8. 记录远程入口、接管方式和断线恢复步骤。

Apple 的文档说明,macOS 可以创建管理员、标准用户和仅共享用户;标准用户不能添加其他用户或修改其他用户设置。屏幕共享也可以设置为仅允许指定用户访问,而不是默认允许所有本地用户。

参考:Apple 官方 macOS 用户类型与创建步骤
参考:Apple 官方屏幕共享访问控制

远程连接还要单独验收。不要默认多人可以同时控制同一个桌面,也不要把“能连接”误认为“适合团队协作”。如果你的团队需要 Safari 验收,可以先查看 海外 Mac 环境下的 Safari 验收方案,再确认当前交付方式是否支持成员预期的会话模式。

需要多成员轮流接管时,建议把以下内容写入交付记录:

验收项目 通过标准 失败时如何归类
Shopify 邀请 成员用自己的邮箱完成首次登录 平台用户问题
角色权限 能完成岗位任务,不能打开敏感页面 平台权限问题
两步验证 成员使用自己的验证方式 平台身份问题
Safari 后台 测试商品或订单操作成功 浏览器或平台问题
断线恢复 按既定入口重新连接 远程环境问题
管理员接管 负责人可在不接触密码的情况下处理 交付流程问题

如果你还需要准备独立 Mac 用户、连接恢复和退租清理流程,可以参考 远程 Mac 多人协作与独立用户指南。MACCOME 的远程 Mac 适合补充真实 macOS 工作环境,但它不会绕过 Shopify 验证,也不会替你完成平台权限治理。

离职与项目结束

人员变动要按身份处理,不能只改一个共享密码。

内部调岗

  1. 暂停或修改原有 Shopify 用户角色。
  2. 移除不再需要的店铺范围。
  3. 回收远程 Mac 的本地用户或屏幕共享权限。
  4. 清理浏览器会话、下载文件和本地凭证。
  5. 用无权访问测试确认原岗位权限已失效。

员工离职

  1. 先暂停 Shopify 用户。
  2. 撤销已授权设备权限。
  3. 移除角色和应用访问。
  4. 清理远程 Mac 本地用户、浏览器会话和 SSH 或屏幕共享入口。
  5. 检查进行中的订单、退款、主题和应用操作。
  6. 重新检查店主账号的恢复方式与两步验证设备。

Shopify 官方用户管理页面支持暂停用户、移除用户和撤销设备权限。若原先存在多人共用一个账号,不能假设“改密码”就完成了回收;应先为仍在岗人员建立独立用户,再处理旧账号。

参考:Shopify 官方用户停用、移除与设备权限管理

外包项目结束时,协作者移除应由项目负责人完成,而不是留给外包团队自行退出。你还要保留一份最小交付记录:谁访问过、访问哪家店铺、批准了哪些模块、何时撤销、撤销后反向验收是否通过。

常见问题

Shopify 可以让多人同时使用后台吗?

可以采用多个独立用户进行多人协作。真正需要避免的是多人共用店主账号,因为共享身份会把权限、两步验证和责任记录混在一起。Shopify 的用户、角色和店铺范围应按成员分别配置,具体可用人数以当前方案和后台显示为准。

员工用户和店主账号有什么区别?

店主是店铺所有权主体,拥有最高级别控制能力;员工用户则通过角色获得有限权限。员工可以负责商品、订单、内容或营销,但不应因为“需要登录后台”就自动获得付款、客户数据导出和所有权管理能力。

外包人员该用独立用户还是协作者?

符合条件的外部 Shopify Partner,优先使用协作者访问。协作者权限应与项目范围一致,项目结束后移除;不符合条件或确需普通后台用户功能时,再创建独立用户。无论哪一种,都不要共享店主密码。

远程 Mac 能替代 Shopify 权限管理吗?

不能。远程 Mac 只能隔离 macOS 本地用户、浏览器会话、文件和远程交付入口。真正决定成员能否查看订单、修改商品或访问财务设置的,仍然是 Shopify 用户、角色、店铺范围和两步验证。

结论与试租判断

如果你现在使用共享店主账号,真实缺点通常有 4 个:离职后难以彻底撤权、敏感操作难以追责、两步验证依赖少数人的设备、多人共用浏览器会话容易误操作。临时用共享账号看似省事,但人员一多,权限盘点和交接成本会迅速上升。

更稳妥的长期方案是:Shopify 内部使用独立用户和岗位角色,外部团队使用可撤销的协作者访问,远程 Mac 只承担 macOS 环境与浏览器会话隔离。如果你还需要在真实 macOS 上进行 Safari 店铺验收、跨时区交接或临时团队协作,可以先根据人员表核对 MACCOME 的远程 Mac 交付方式,再决定是否试租验证。