Meta Business Manager’da reklam hesabına erişim genelde kişisel Facebook hesapları üzerinden verilir. Ancak otomasyon, entegrasyon veya API tabanlı işlemler söz konusu olduğunda kişisel hesap, hem güvenlik hem de sürdürülebilirlik açısından yetersiz kalır. İşte bu noktada devreye giren sistem kullanıcısı (System User), kişiye değil işleve bağlı bir erişim modeli sunar.
Kişisel hesap ile sistem kullanıcısı arasındaki temel fark
Kişisel bir Facebook hesabıyla verilen erişim, o kişinin hesabına bağımlıdır: kişi şifresini değiştirirse, iki adımlı doğrulamasını güncellerse, hesabı kısıtlanırsa veya şirketten ayrılırsa, bu erişime dayanan tüm entegrasyonlar (raporlama araçları, otomasyon script’leri, reklam yönetim yazılımları) aniden bozulabilir. Sistem kullanıcısı ise bir kişiye değil, Business Manager’ın kendisine bağlı bir erişim token’ıdır; kimin hesabıyla oluşturulduğundan bağımsız olarak çalışmaya devam eder.
Hangi durumlarda sistem kullanıcısı zorunlu hale gelir
- API üzerinden otomasyon: Reklam oluşturma, bütçe güncelleme veya raporlama işlemlerini otomatikleştiren bir script veya üçüncü parti yazılım kullanılıyorsa, bu bağlantının kişisel hesap yerine sistem kullanıcısı üzerinden kurulması gerekir.
- Üçüncü parti raporlama araçları: Google Sheets entegrasyonları, BI panoları veya çoklu müşteri raporlama araçları genelde bir erişim token’ı ister; bu token’ın kişisel hesaba değil sistem kullanıcısına bağlı olması, token’ın kişiden bağımsız yönetilmesini sağlar.
- Ajans-müşteri ilişkisinde teknik entegrasyon: Ajans, müşterinin reklam hesabına API üzerinden bağlanacaksa, ajans içindeki hangi çalışanın bu bağlantıyı kurduğu önemsiz hale gelmeli; sistem kullanıcısı bu bağımsızlığı sağlar.
- Conversions API kurulumu: Sunucudan sunucuya veri gönderimi için gereken erişim token’ı, güvenlik best practice’i olarak bir sistem kullanıcısı üzerinden oluşturulmalıdır.
Sistem kullanıcısı türleri
Meta iki tür sistem kullanıcısı sunar: Admin sistem kullanıcısı, Business Manager’daki tüm varlıklara erişebilir ve genelde sadece işletmenin kendi teknik ekibi için ayrılmalıdır. Standart sistem kullanıcısı ise yalnızca kendisine açıkça atanan varlıklara (belirli bir reklam hesabı, belirli bir sayfa) erişebilir; ajans entegrasyonları ve üçüncü parti araçlar için önerilen budur.
Kurulum adımları
- Business Manager’da “Kullanıcılar” bölümünden “Sistem Kullanıcıları” sekmesine gidilir.
- Yeni bir sistem kullanıcısı oluşturulur ve rolü (admin veya standart) belirlenir.
- Bu kullanıcıya, erişmesi gereken varlıklar (reklam hesabı, katalog, piksel) tek tek atanır; gereğinden fazla varlık atamak güvenlik riskini büyütür.
- Sistem kullanıcısı için bir erişim token’ı (access token) üretilir; bu token, entegrasyonun ihtiyaç duyduğu izin kapsamına (scope) göre sınırlandırılmalıdır.
- Token, ilgili yazılım veya script’e güvenli bir şekilde (ortam değişkeni, gizli anahtar deposu gibi) tanımlanır; asla kod içine açık metin olarak yazılmamalıdır.
Güvenlik açısından dikkat edilmesi gerekenler
- Token’a süresiz erişim vermek yerine, mümkünse düzenli aralıklarla yenilenen (rotasyonlu) token kullanmak, sızıntı riskinde etkiyi sınırlar.
- Bir sistem kullanıcısına yalnızca gerçekten ihtiyaç duyduğu varlıkları ve izin kapsamını atamak (en az yetki ilkesi), bir entegrasyonun güvenliği aşıldığında hasarı sınırlı tutar.
- Kullanılmayan sistem kullanıcılarını (eski entegrasyonlardan kalan) düzenli aralıklarla gözden geçirip silmek, gereksiz erişim noktalarını ortadan kaldırır.
- Token sızıntısı şüphesi durumunda token’ı anında iptal edip yeni bir tane oluşturmak, kişisel hesap şifresi değiştirmekten çok daha hızlı ve etkili bir müdahaledir.
Sistem kullanıcısının ekip değişikliklerindeki pratik faydası
Ajans veya işletme içindeki teknik ekip değiştiğinde, kişisel hesaba bağlı entegrasyonların hepsini yeniden kurmak gerekebilir; bu hem zaman kaybettirir hem de geçiş sürecinde entegrasyonların kesintiye uğrama riskini taşır. Sistem kullanıcısı üzerinden kurulmuş bir entegrasyon, o kişi ayrılsa bile Business Manager’a bağlı kaldığı için çalışmaya devam eder; yalnızca token’ı yöneten kişinin değişmesi yeterlidir. Bu, özellikle ajans tarafında personel değişikliğinin sık yaşandığı durumlarda önemli bir sürdürülebilirlik avantajı sağlar.
Yaygın bir yanlış anlama: sistem kullanıcısı sadece büyük hesaplar için gereklidir
Küçük ölçekli işletmeler genelde sistem kullanıcısını “kurumsal bir gereklilik” olarak görüp atlar. Ancak Conversions API gibi artık neredeyse her ölçekteki işletme için önerilen bir kurulum, teknik olarak bir sistem kullanıcısı gerektirir. Bu nedenle hesap büyüklüğünden bağımsız olarak, herhangi bir teknik entegrasyon planlanıyorsa sistem kullanıcısı kurulumunu en baştan düşünmek, ileride yeniden yapılandırma ihtiyacını önler.
Teknik olmayan işletme sahipleri için basitleştirilmiş yaklaşım
Kod yazmayan, teknik ekibi olmayan küçük işletme sahipleri için “sistem kullanıcısı” kavramı ilk bakışta gereksiz karmaşık görünebilir. Ancak günümüzde birçok e-ticaret platformu (Shopify gibi) bu kurulumu arka planda otomatik olarak, kullanıcıdan ek teknik bilgi istemeden yapar. Bu nedenle işletme sahibinin bizzat sistem kullanıcısı oluşturmayı öğrenmesi şart değildir; asıl önemli olan, kullandığı platformun veya çalıştığı ajansın bu güvenli kurulumu uyguladığından emin olmaktır.
Denetim (audit) kolaylığı sağlaması
Sistem kullanıcıları üzerinden yapılan işlemler, Business Manager’ın etkinlik günlüğünde ayrı ve izlenebilir bir kayıt bırakır. Bu, özellikle birden fazla entegrasyonun aynı reklam hesabına dokunduğu durumlarda, hangi değişikliğin hangi sistem tarafından yapıldığını geriye dönük incelemeyi mümkün kılar. Kişisel hesaplarla yapılan işlemlerde bu izlenebilirlik daha zayıftır çünkü bir kişinin hesabı hem manuel hem otomatik işlemler için kullanılabilir; sistem kullanıcısı bu ikisini birbirinden net şekilde ayırır.
Token yönetimini takvime bağlamak
Sistem kullanıcısı token’larının süresiz oluşturulması mümkün olsa da, bu pratikte uzun vadede unutulan ve denetlenmeyen erişim noktaları biriktirmeye yol açar. Yılda bir kez tüm aktif token’ların gözden geçirildiği, gereksiz olanların iptal edildiği sabit bir takvim oluşturmak, sistem kullanıcısı sayısının kontrolsüz büyümesini ve unutulmuş erişim noktalarının güvenlik açığına dönüşmesini önler.
Yeni entegrasyon kurarken kontrol listesi
Yeni bir üçüncü parti araç veya otomasyon bağlanacağı zaman, kurulum öncesi kısa bir kontrol listesi izlemek faydalıdır: aracın gerçekten sistem kullanıcısı gerektirip gerektirmediğini doğrulamak, gereken minimum yetki kapsamını belirlemek, token’ın nerede ve nasıl saklanacağını netleştirmek. Bu üç adımı atlayıp doğrudan “en geniş erişimi ver, çalışsın” yaklaşımını benimsemek, kısa vadede zaman kazandırsa da uzun vadede güvenlik riskini büyütür.
Sistem kullanıcısının maliyeti yoktur, ihmali maliyetlidir
Sistem kullanıcısı oluşturmanın Meta tarafında herhangi bir ek maliyeti yoktur; asıl maliyet, bu adımın atlanıp kişisel hesaba bağımlı bir entegrasyon kurulduğunda, ileride yaşanacak kesinti veya güvenlik sorununu çözmek için harcanan zaman ve kaybedilen veri sürekliliğidir. Bu nedenle sistem kullanıcısı kurulumu, teknik bir lüks değil, herhangi bir entegrasyonun standart ilk adımı olarak görülmelidir.
Ajans tarafında standart bir kurulum haline getirmek
Birden fazla müşteri hesabı yöneten bir ajans için, her yeni müşteride sistem kullanıcısı kurulumunu standart bir onboarding adımı haline getirmek, süreci kişisel tercihe bağlı olmaktan çıkarıp kurumsal bir prosedüre dönüştürür. Bu standart, ajans içinde hangi çalışanın müşteriyle ilgilendiğinden bağımsız olarak, her hesabın aynı güvenlik seviyesiyle kurulmasını garanti eder.
Birden fazla entegrasyon için ayrı sistem kullanıcıları kullanmak
Aynı reklam hesabına hem bir raporlama aracı hem bir otomasyon script’i hem de bir ajans entegrasyonu bağlanacaksa, hepsi için tek bir ortak sistem kullanıcısı kullanmak yerine her entegrasyona ayrı bir sistem kullanıcısı tanımlamak daha güvenlidir. Bu ayrım, bir entegrasyonun token’ı sızdığında yalnızca o entegrasyonun iptal edilmesini yeterli kılar; ortak bir token kullanıldığında ise bir sızıntı, tüm entegrasyonların aynı anda durdurulup yeniden kurulmasını gerektirir.
Sonuç
Sistem kullanıcısı, özellikle birden fazla kişinin veya aracın reklam hesabına teknik olarak eriştiği kurulumlarda, erişimi kişilere değil işlevlere bağlayarak hem sürdürülebilirlik hem de güvenlik sağlar. Küçük ölçekli, tek kişinin manuel yönettiği hesaplarda zorunlu olmasa da, otomasyon veya ajans entegrasyonu devreye girdiği andan itibaren sistem kullanıcısı kurulumu, ertelenmemesi gereken bir teknik ön koşula dönüşür.