Attribuez le droit minimal nécessaire, conservez deux responsables internes nominatifs et reliez les prestataires par leur compte administrateur. À la sortie, contrôlez aussi ressources partagées et espace financier : supprimer une identité ne suffit pas toujours.
Cette discipline des accès est l’un des piliers pour gérer et sécuriser son compte Google Ads sur la durée.
Le tableau reprend l’aide officielle vérifiée le 16 juillet 2026. Relisez-la lors d’un changement de rôle ou de modèle comptable : l’interface peut évoluer.
La confiance ne remplace pas le besoin fonctionnel. Cette gestion relève de l’architecture d’administration de votre compte. Une équipe multi-clients passe par un compte administrateur, anciennement appelé MCC, puis règle les droits internes et chaque relation séparément.
| Niveau | Ce qu’on peut faire | Ce qu’on ne peut pas faire | Rôle type |
|---|---|---|---|
| Administrateur | Tout le périmètre publicitaire ; accès, relations externes et associations de produits | Ne pilote pas à lui seul les membres et autorisations de Payments | Deux responsables internes nominatifs |
| Standard | Piloter les campagnes et rapports ; consulter les personnes et associations ; modifier les champs financiers permis | Changer les associations de produits, les droits élargis ou les relations avec un administrateur externe | Responsable opérationnel interne ; accès direct exceptionnel et justifié |
| Facturation | Consulter et modifier les éléments financiers permis ; exécuter les rapports comptables | Voir ou modifier les campagnes ; gérer les identités | DAF, service comptabilité |
| Lecture seule | Consulter diffusion, planification, rapports, éléments comptables, personnes et associations ; attribuer « E-mails uniquement » | Modifier la diffusion, les éléments financiers, les associations ou les droits élargis | Client, partie prenante, observateur |
| E-mails uniquement | Recevoir les notifications par e-mail | Accéder au compte ou à ses données | Contacts d’alerte, sans accès opérationnel au compte |
Le rôle Administrateur couvre les personnes, les relations externes et les associations. Il permet aussi le pilotage, sans devoir être distribué pour cette seule raison. Un prestataire relie normalement son propre compte administrateur ; un droit Standard direct reste l’exception justifiée.
La continuité exige néanmoins deux responsables internes. Google recommande d’ajouter un second administrateur lorsqu’il n’en existe qu’un : identités distinctes sous domaine maîtrisé, récupération à jour et procédure de secours testée, jamais une boîte partagée.
Ce niveau répond au besoin d’une personne chargée des paiements et des documents comptables, sans lui ouvrir la gestion des campagnes.
Ce rôle financier donne accès aux données et rapports comptables, sans ouvrir les campagnes. Les rôles Administrateur et Facturation peuvent modifier depuis Ads certains éléments du profil Payments, dont des modes de règlement, même sans en être membres. Ils ne peuvent pas y ajouter ou supprimer des personnes, ni changer leurs autorisations. Un profil de paiement de type Organisation permet de gérer séparément ses utilisateurs ; un profil de type Particulier ne le permet pas. Ce découpage évite de surclasser le comptable. Pour les seuils et cycles, voir comprendre votre facture Google Ads.
Le principe est simple : chacun reçoit le droit minimum suffisant, pas davantage.
Donner tous les droits à toute l’équipe augmente le nombre d’identités capables d’effectuer une action sensible. Un hameçonnage, une session détournée ou un moyen de récupération obsolète a alors un impact plus large, surtout si les comptes ne sont pas nominatifs.
Ce n’est pas de la méfiance : la surface d’attaque diminue et les responsabilités deviennent lisibles.
Cette discipline rejoint la protection du compte Google Ads. Un administrateur propriétaire peut imposer validation en deux étapes ou Protection Avancée à ses sous-comptes, ainsi que des domaines autorisés ; chacun peut conserver une exigence plus stricte.
Une sortie correcte se prépare avant la fin de mission : heure de coupure, personne responsable, transfert des actifs, solution de continuité et preuve du contrôle effectué.
La revue se déclenche lors d’un départ, changement de rôle, incident, nouveau prestataire ou changement comptable. Ajoutez une cadence adaptée au risque ; le trimestre reste un repère interne, pas une règle universelle.
Aucun mot de passe partagé. Donner les identifiants contourne les protections nominatives et détruit la traçabilité : toutes les actions apparaissent sous la même identité.
L’accès nominatif préserve protection et traçabilité. Les accès orphelins restent un risque fréquent ; retirer une personne n’est pourtant qu’une ligne de la procédure.
L’invitation directe concerne une personne. Pour un prestataire structuré, associez plutôt son compte administrateur. Vérifiez toujours identité, portée et durée.
Le chemin peut évoluer. Le point durable est l’état réel : « demande envoyée » n’équivaut pas à « accès vérifié ».
Ici, le mot du titre désigne un statut possible du compte administrateur, pas la possession technique par l’adresse créatrice. Le sous-compte reste maître de ses données.
Un prestataire qui crée un sous-compte depuis son compte administrateur reçoit automatiquement ce statut administratif ; relier un existant ne le donne pas par défaut. Le détenteur peut gérer personnes, autres administrateurs, certaines associations et réglages de protection, sans retirer la maîtrise des données ni les droits des administrateurs directs.
La dissociation ne déplace pas l’historique : le sous-compte conserve campagnes et fonctions. Conversions multicomptes, segments, balises partagées ou modalités de règlement peuvent cependant dépendre de l’ancien gestionnaire et demander une migration. Vérifiez Admin > Accès et sécurité > Administrateurs, puis cartographiez la hiérarchie des comptes administrateur réellement liés.
Prévoyez deux administrateurs internes nominatifs, des identités contrôlées par l’entreprise, une carte des relations et une décision explicite sur ce statut. Ne l’accordez au prestataire que si ses tâches l’exigent. Rétablissez un accès Administrateur direct avant toute transition, puis testez la continuité et les protections du compte Google Ads.
Administrateur et Facturation peuvent modifier depuis Ads certains éléments du profil Payments, sans pouvoir en gérer les membres ni leurs autorisations. Une organisation autorise cette gestion séparée ; un profil de particulier non.
Lors d’une transition, contrôlez donc accès publicitaires, relations externes et espace de paiement. En facturation mensuelle, identifiez aussi l’administrateur des paiements : une dissociation mal préparée peut interrompre la diffusion.
Un ancien intervenant encore présent dans ce second espace doit y être retiré selon les droits détenus. Le téléchargement des factures, les seuils et les modes de règlement se contrôlent ensuite dans ce périmètre de paiement distinct.
Avant d’ouvrir un accès : quelle opération, quel périmètre, quelle durée et quelle solution de secours ? Vous séparerez ainsi pilotage, administration, paiement et ressources partagées.
Privilégiez les identités nominatives et la validation en deux étapes. Revoyez les droits aux événements sensibles, puis retirez-les à l’heure prévue.
Le moindre privilège n’est pas de la bureaucratie : il limite l’impact d’un incident et rend chaque responsabilité vérifiable.
Sources officielles vérifiées le 16 juillet 2026 : matrice des droits, entrée et sortie, permissions du compte administrateur, statut du CM, dissociation, exigences de protection, clés d’accès, autorisations Payments, conversions multicomptes et segments partagés.
On liste les accès, retire les droits inutiles et sécurise la continuité du compte.
Réserver un appel