Skip to main content

Google Ads API tester sikker adgang for administratorkonti

Marcus Olsson 3 min read
  • Google
  • Data Security

Google tester en ny sikkerhedskontrol til Google Ads API, der lader ejere af administratorkonti bestemme præcis, hvilke applikationer der må foretage følsomme kald mod deres konti. Google Ads Developer Blog beskrev den valgfrie pilotordning, Secure API Access to your Manager Accounts (sikker API-adgang til administratorkonti), den 3. august 2026. For bureauer og brands, der administrerer annoncering på tværs af hundredvis af lokationer gennem ét samlet administratorkonto-hierarki, ændrer det adgangen på kontoniveau fra en standard, hvor alt betros, til en eksplicit liste over godkendte applikationer.

Hvad der skete

Pilotordningen giver ejeren af en overordnet Google Ads-administratorkonto, en MCC, mulighed for at opbygge en liste over godkendte applikationer, som må kalde de mest følsomme dele af Google Ads API. Google beskriver det dækkede omfang som kontostyring, brugerstyring og faktureringshandlinger; almindelig rapportering og læsekald er ikke beskrevet som spærret.

For at tilmelde sig indsender en annoncør kunde-ID’et for sin overordnede administratorkonto. Google gennemgår derefter API-aktiviteten på tværs af hele kontohierarkiet for at identificere alle applikationer, der aktuelt tilgår kontoen, og arbejder sammen med annoncøren om at opbygge den godkendte liste. Når kontrollen er slået til, blokeres enhver applikation, der ikke står på listen, fra at foretage de følsomme kald, og administratorkonti, der knyttes til hierarkiet senere, arver automatisk den samme beskyttelse. Annoncører kan efterfølgende anmode om godkendelse af yderligere applikationer. Pilotordningen kræver invitation og er valgfri, og Google har ikke offentliggjort en deadline eller en dato for bredere udrulning.

Hvorfor det betyder noget

Følsomme API-metoder er dem, der kan flytte penge, ændre hvem der har adgang, og omstrukturere konti, og det er derfor netop de metoder, et kompromitteret tredjepartsværktøj eller en angriber helst vil have adgang til. Passkey-godkendelse, som Google Ads API begyndte at kræve den 5. august 2026, strammer login-trinnet, der udsteder nye API-legitimationsoplysninger, men rører ikke ved eksisterende refresh tokens eller adgang via servicekonti. Denne pilotordning strammer noget andet: hvilke applikationer en gyldig legitimationsoplysning derefter må styre. Set samlet er de to lag af den samme indsats for at lukke kontokapring og uautoriseret automatisering ude, ét på identitetsniveau og ét på applikationsniveau.

Hvad det betyder for brands med flere lokationer

For et centralt team, der kører Google Ads på tværs af en stor portefølje af lokationer, har administratorkonto-hierarkiet som regel flere applikationer koblet på, end nogen har talt efter: bulkredigeringsværktøjer, rapporteringsdashboards, automatisering af bud og budgetter, konnektorer til datalagre og de martech-platforme, der koordinerer lokal aktivitet. Nogle af dem kan tilgå konto-, bruger- eller faktureringshandlinger, og det er præcis dette, pilotordningen tvinger jer til at kortlægge: hvilke der reelt gør det.

Pilotordningens første skridt, Googles gennemgang af alt, der aktuelt kalder API’et, er værd at gennemføre på egne præmisser, uanset om I tilmelder jer eller ej. Kortlæg, hvilke Google Cloud-projekter og værktøjer der reelt tilgår de følsomme metoder, og bekræft, at hver enkelt skal have adgang. Den kortlægning er det governance-grundlag, en liste over godkendte applikationer afhænger af, og det er den samme disciplin, der beskytter de lokationsdata, et brand administrerer gennem PinMeTo API suite, og den betalte lokale aktivitet, det koordinerer gennem local ad campaigns på tværs af markeder. At kunne styre, hvilke systemer der kan tilgå de konti, der bærer jeres tilstedeværelse, og kunne bevise det, er holdningen bag PinMeTos ISO 27001- og EU-databeliggenhedsforpligtelser.

Når Secure API Access er slået til for en administratorkonto, bliver enhver applikation, der ikke er på den godkendte liste, blokeret fra at foretage følsomme kald.

Google Ads Developer Blog, 3. august 2026

Konklusionen

Intet er obligatorisk endnu, og en valgfri pilotordning uden deadline er let at lægge til side til senere. Det nyttige skridt lige nu er kortlægningen, ikke tilmeldingen: at vide præcis, hvilke applikationer der kan foretage konto-, bruger- og faktureringshandlinger mod jeres Google Ads-portefølje, har værdi i sig selv, og det er det, der gør en liste over godkendte applikationer hurtig at opbygge, hvis Google udvider pilotordningen eller gør den til standard. Brands, der administrerer betalt lokal aktivitet i stor skala, bør kortlægge den flade, mens det stadig er et valg og ikke et krav.

Tilmeld dig vores nyhedsbrev

Få lokale SEO-tips, produktopdateringer og marketingindsigter til brands med flere lokationer direkte i din indbakke.

Klar til at styrke din lokale synlighed?

Se, hvordan PinMeTo hjælper brands med flere lokationer med at håndtere opslag, anmeldelser og lokal SEO i stor skala.

Book en demo