Blog YouTube

Permissions YouTube : déléguer sans mot de passe ne donne pas accès à l’API

|Auteur: Équipe éditoriale de QUASA|6 min de lecture| 1
Permissions YouTube : déléguer sans mot de passe ne donne pas accès à l’API

Pour déléguer une chaîne sans partager les identifiants du compte Google, attribuez à chaque collaborateur le rôle le moins puissant couvrant ses tâches. Un monteur qui publie relève généralement du rôle Éditeur, un analyste du rôle Lecteur et une agence du rôle Gestionnaire seulement si elle doit administrer les accès ou supprimer du contenu publié.

Cette délégation permet à l’invité de travailler avec son propre compte dans YouTube et YouTube Studio. Elle ne lui permet cependant pas d’agir pour la chaîne au moyen des API YouTube, quel que soit le rôle reçu.

La matrice des tâches et du rôle minimal

Répartition des tâches d’une chaîne YouTube entre un éditeur, un lecteur et un gestionnaire selon le niveau minimal requis.

Le choix doit partir des opérations confiées, non du statut du prestataire. Le tableau officiel des autorisations de chaîne détaille les pouvoirs de chaque rôle, la procédure d’invitation et les fonctions inaccessibles aux invités, dont les API YouTube, YouTube Music et l’application YouTube Kids.

  • Téléverser, modifier et publier une vidéo : Éditeur. Choisissez Éditeur (limité) si la personne ne doit pas consulter les revenus.
  • Supprimer une vidéo publiée : Gestionnaire. Un éditeur peut supprimer des brouillons, mais ni la chaîne ni un contenu déjà publié.
  • Consulter les performances et les revenus : Lecteur. Lecteur (limité) donne le même accès en lecture, sauf aux données de revenus.
  • Modifier la chaîne sans voir les revenus : Éditeur (limité). Il conserve les capacités éditoriales de l’Éditeur tout en masquant les informations financières.
  • Répondre aux commentaires ou modérer le chat en direct : Éditeur (limité) suffit si les revenus ne font pas partie de la mission.
  • Préparer et gérer un direct : Éditeur. Il peut gérer les diffusions, mais pas supprimer une diffusion programmée, en cours ou terminée, ni supprimer ou réinitialiser une clé de diffusion.
  • Gérer les invitations et les rôles : Gestionnaire. Seul le Propriétaire peut supprimer la chaîne.
  • Utiliser une API au nom de la chaîne : aucun rôle invité.

Le rôle Propriétaire n’est donc pas la réponse par défaut à une collaboration étendue. Il comprend notamment la suppression de la chaîne et la gestion des autorisations : ce niveau correspond au contrôle durable de l’actif, pas à une prestation opérationnelle ordinaire.

Monteur, modérateur ou agence : trois périmètres différents

Un monteur qui livre seulement des fichiers n’a besoin d’aucun accès à la chaîne. S’il doit téléverser les vidéos, compléter leurs métadonnées et les programmer ou les publier, Éditeur (limité) convient lorsque les revenus sont confidentiels ; Éditeur convient lorsque leur consultation est nécessaire à sa mission.

Pour un modérateur, Éditeur (limité) permet de répondre aux commentaires au nom de la chaîne et de modérer le chat depuis la salle de contrôle du direct sans montrer les revenus. Ce rôle autorise aussi la modification et la publication de contenu : les autorisations de chaîne ne proposent pas un rôle limité à la seule modération.

Le terme agence ne justifie pas à lui seul un accès supérieur. Une agence de production peut rester Éditeur (limité), tandis qu’une agence chargée de supprimer des publications ou d’administrer les accès a besoin du rôle Gestionnaire. Lorsque plusieurs personnes interviennent, des invitations nominatives permettent de retirer un accès individuel sans désorganiser toute l’équipe.

Le Propriétaire de Studio n’est pas le propriétaire principal du compte de marque

Les autorisations de chaîne sont administrées dans YouTube Studio et proposent des rôles détaillés. Un compte de marque relève d’un autre modèle : la documentation YouTube sur les comptes de marque précise que plusieurs comptes Google peuvent gérer une chaîne associée, tout en demandant d’utiliser les autorisations de chaîne pour gérer les accès courants.

La différence devient importante lors d’un transfert. Dans les autorisations de chaîne, un Propriétaire peut gérer et supprimer la chaîne, mais il ne peut pas transférer sa propriété à un autre utilisateur. Le statut de propriétaire principal et son transfert appartiennent au modèle du compte de marque ; donner le rôle Propriétaire dans Studio à un prestataire ne réalise donc pas ce transfert.

Si la chaîne utilise encore les rôles d’un compte de marque, le propriétaire principal doit activer les autorisations de chaîne avant de distribuer les rôles détaillés dans Studio. Cette migration déplace la gestion des accès vers YouTube Studio, sans transformer les invités en propriétaires principaux du compte de marque.

L’accès à Studio ne vaut pas autorisation pour une API

Un collaborateur invité travaille dans YouTube Studio, tandis que l’outil utilisant une API ne peut pas agir pour la chaîne.

La frontière ne dépend pas du niveau hiérarchique choisi. La procédure de passage aux autorisations de chaîne indique que les personnes invitées peuvent gérer la chaîne dans YouTube et YouTube Studio, sur ordinateur ou appareil mobile, mais pas au moyen des API YouTube.

Un Gestionnaire invité peut donc publier ou supprimer du contenu dans les interfaces compatibles sans que cette invitation autorise un logiciel externe à agir pour la chaîne. Si une agence emploie un outil de publication, un tableau de bord interne ou une automatisation reposant sur une API, son authentification doit être examinée séparément par le propriétaire ; augmenter son rôle dans Studio ne contourne pas cette limite.

Les deux autres exclusions concernent YouTube Music et l’application YouTube Kids au nom de la chaîne. Elles ne réduisent pas les capacités normales du rôle dans Studio, mais montrent que les autorisations de chaîne ne constituent pas une délégation générale valable dans tous les produits YouTube.

Inviter, puis auditer les accès

Audit des accès YouTube avec rétrogradation d’un rôle excessif et retrait d’un compte devenu inactif.

Dans YouTube Studio, ouvrez Paramètres, puis Autorisations et Inviter. Saisissez l’adresse électronique de la personne, sélectionnez le rôle minimal déterminé par ses tâches et validez. Si la chaîne dépend encore des anciens rôles d’un compte de marque, effectuez d’abord le transfert vers les autorisations de chaîne.

À chaque arrivée, changement de mission ou fin de contrat, un audit court suffit :

  1. Recenser les tâches encore confiées à chaque personne.
  2. Comparer ces tâches au rôle attribué et réduire tout accès devenu excessif.
  3. Vérifier séparément qui voit les revenus, qui peut supprimer du contenu et qui administre les autorisations.
  4. Retirer les comptes inactifs et les accès des missions terminées.
  5. Inventorier à part les outils reposant sur une API, puisqu’ils ne sont pas couverts par la délégation de Studio.

Le bon réglage est le niveau minimal compatible avec le travail confié. Cette méthode maintient le mot de passe principal hors du circuit opérationnel tout en séparant clairement les pouvoirs accordés dans Studio des accès techniques gérés en dehors de Studio.

À lire aussi:

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0