App Store Connect 的权限不是"要么全给、要么全不给"。你添加的每个人都持有八种角色中的一种或多种,而角色决定了这个人能看到什么、能改什么——从能不能签署付费应用协议,到能不能回复评论。角色给错,要么把工作卡住,要么把财务报表交到不该看的人手里。下面是 Apple 官方帮助页给出的角色模型与逐字点击路径。
今天要解决的问题:为每个人选对角色(账户持有人、Admin、财务、App 经理、开发者、市场、销售、客户支持),在"用户和访问权限"里发出邀请,限制其可操作的应用范围,再干净地修改或撤销权限;如果账号归属人发生变更,还要完成账户持有人角色的转让。
八种角色,各自能打开什么
Apple 的角色权限参考页列出的就是这八种角色。多数角色可以同时授予多人,一个人也可以同时持有多个角色。
- 账户持有人(Account Holder)——完成开发者计划注册的人,负责与 Apple 签署法律协议;每个团队只有一人。它是唯一能签署法律协议、续费会员资格、申请 App Store Connect API 访问权限、将自动续期订阅下架、提交 Safari 扩展、创建 Developer ID 证书的角色。
- Admin——团队的备用联系人,承担与账户持有人相近的许多职责,并拥有全部应用的访问权。若属于组织团队,Admin 默认包含证书、标识符和描述文件(Certificates, Identifiers & Profiles)权限。
- 财务(Finance)——管理财务信息,可下载报表、上传税务表格,并可在付款和财务报告、销售和趋势、App 分析中查看全部应用。
- App 经理(App Manager)——管理应用的各个方面,包括定价、App Store 信息和应用的开发与交付。
- 开发者(Developer)——管理应用的开发与交付。
- 市场(Marketing)——管理营销素材与推广图,并在应用被考虑推荐到 App Store 时作为 Apple 的联系人。
- 销售(Sales)——分析应用的销售、下载与其他数据。
- 客户支持(Customer Support)——分析并回复 App Store 上的用户评论。
个人号与组织号:规则并不相同
能加多少人、加进来的人得到什么,取决于当初以哪种方式注册。
- 个人注册——最多可再授予 50 个用户访问你在 App Store Connect 中的内容。这些人不属于 Apple Developer Program 团队,也不会获得其他会员资源或权益。
- 组织注册——可添加不限数量的成员。所有人都能访问 App Store Connect 以及全部其他会员资源与权益,因为整个团队的用户与角色都在 App Store Connect 中统一管理。
无论哪种,所用的 Apple 账户都必须先开启双重认证(或两步验证),否则无法登录 App Store Connect。
如果你注册的是 Apple Developer Enterprise Program(企业计划),用户并不在 App Store Connect 中管理:需要在开发者账户的计划资源 → 用户和访问权限中管理,那里可选的角色只有 Admin 和开发者。
第一步——邀请用户
所需角色:账户持有人、Admin 或 App 经理。
- 在用户和访问权限的人员下,点击左上角的加号(+)。
- 填写名、姓和一个有效邮箱。任何邮箱都能激活账号——不必与某个 Apple 账户绑定。
- 分配一个或多个角色,角色决定该用户能进入的板块与能执行的任务。
- 如需要,决定是否授予额外资源,例如报表访问权限或证书、标识符和描述文件权限。
- 点击下一步。
- 若该用户是 App 经理、开发者、市场、销售或客户支持,且未被授予报表权限,请选择其可访问的应用。
- 点击邀请。
两个容易忽略的细节:邀请自发出起 3 天后过期(过期后可重新发送);姓名和密码由用户本人在 Apple 账户页面自行管理——你不会、也不应该替对方设置登录凭据。
第二步——先弄清哪些角色无法限制范围
账号持有人最常在这里踩坑。依据 Apple 的应用访问权限文档:
- Admin 和财务可以查看全部应用信息,且无法限制其应用访问范围。
- 拥有报表访问权限或证书、标识符和描述文件权限的用户,同样可以查看全部应用信息,其应用访问范围同样无法限制。
- 只有 App 经理、客户支持、开发者、市场,以及未获报表权限的销售,才能被限定到指定应用。
- 在组织团队中,拥有证书、标识符和描述文件权限的成员在该板块内仍可查看全部应用信息,因为该板块中的应用访问无法被限制。
最小权限的落地方式:税务表格与财务报表交给财务;数据分析交给销售;评论队列交给客户支持;图片素材与推荐联系人交给市场。Admin 只留给真正在运营这个账号的人。
第三步——把访问范围限定到指定应用
所需角色:账户持有人、Admin 或 App 经理。
单个用户:在"用户和访问权限 → 人员"中点击该账号,在应用板块点击 Manage apps(管理应用)。勾选应用名称前的复选框即授权,取消勾选即移除权限;勾选第一项即允许全部应用。也可以点击应用名旁的删除按钮整行删除,然后点击存储(Save)。
批量修改:点击右上角编辑,勾选多个用户,点击 Edit App Access(编辑应用访问权限),在弹窗中选择应用,点击存储。
第四步——修改角色与撤销访问
所需角色:账户持有人或 Admin。
- 在"用户和访问权限 → 人员"中点击要修改的账号。
- 在角色一栏勾选或取消角色,或编辑其应用访问范围。
- 点击右上角存储。
删除单个用户:打开该账号,向下滚动,点击左下角删除,在弹窗中确认。批量删除:点击右上角编辑,勾选用户,点击删除,确认,点击完成。
最关键的细节:Apple 明确说明缓存最长需要 10 分钟才能完成,届时访问权限才被完全撤销。有人离开团队时,不要把"点完删除"当成权限即时失效。
第五步——转让账户持有人角色
账户持有人有且只有一人。对组织账号而言,现任持有人可以把该角色转让给团队中另一位有权代表组织签署法律协议的成员。所需角色:账户持有人。
- 登录开发者账户,点击顶部导航中的会员详情(Membership details)。
- 在该板块底部点击更新你的信息。
- 点击转让账户持有人角色,再点击选择候任人。
- 在下拉菜单中选择符合条件的团队成员,点击转让。
- 阅读账户持有人转让方协议,点击同意。
被选中的人会收到一封带有操作说明的邮件。在其所在国家或地区支持身份验证的情况下,需先用 Apple Developer app 完成身份验证,再以已开启双重认证的 Apple 账户登录开发者网站,点击审阅协议、接受账户持有人受让方协议,转让即完成。随后团队的 Admin 会收到一封通知邮件,告知账户持有人已变更。
同一页面还有两点必须知道。其一,若会员资格是通过 Apple Developer app 以自动续期订阅方式购买,原持有人必须先关闭自动续费,新持有人才能订阅并续费——否则会持续扣款而会员资格并不续期。其二,个人账号的转让并非自助操作:仅在未成年人达到法定成年年龄并从监护人处受让、或账户持有人身故的情况下,由 Apple Developer Support 协助完成。
邀请任何人之前,先过一遍这份清单
- 先定角色,再定人,不要反过来。
- Admin 名单尽量短:Admin 能看到一切,且无法限定到指定应用。
- 报表权限与证书、标识符和描述文件权限要刻意授予——任意一项都会在无形中取消应用级别的限制。
- 财务角色只在确实需要财务报表与税务表格时授予。
- 每一个会登录的 Apple 账户都必须开启双重认证。
- 合约结束时复查用户名单;删除最长需 10 分钟才生效。
- 邀请过期就重发,不要重复添加同一个人。
- 保持账户持有人联系方式可用——只有该角色能续费会员资格、签署协议。
一句话版本
在 App Store Connect 的"用户和访问权限"里为每个人明确指定角色;记住 Admin、财务、报表权限以及证书/标识符/描述文件权限都无法限定到指定应用;邀请 3 天后过期;删除操作最长 10 分钟才生效;账户持有人只有一位,且只有这个人能签署协议、续费会员资格、申请 App Store Connect API 访问权限并转让角色。
来源
- Role permissions(角色权限)— App Store Connect 帮助(Apple)
- Overview of accounts and roles(账号与角色总览)— App Store Connect 帮助(Apple)
- Add and edit users(添加与编辑用户)— App Store Connect 帮助(Apple)
- Edit access to apps(编辑应用访问权限)— App Store Connect 帮助(Apple)
- Roles and access(角色与访问权限)— Apple Developer 账户帮助
- Invite team members(邀请团队成员,企业计划)— Apple Developer 账户帮助
- Transfer the Account Holder role(转让账户持有人角色)— Apple Developer 账户帮助