Google Ads API pone a prueba el acceso seguro para cuentas de administrador
- Data Security
Google está probando un control de seguridad para la Google Ads API que permite a los propietarios de cuentas de administrador decidir exactamente qué aplicaciones pueden ejecutar solicitudes sensibles sobre sus cuentas. El Google Ads Developer Blog describió el 3 de agosto de 2026 este piloto de adhesión voluntaria, Secure API Access to your Manager Accounts (acceso seguro a la API para tus cuentas de administrador). Para las agencias y marcas que gestionan publicidad en cientos de ubicaciones a través de una única jerarquía de cuenta de administrador, esto convierte el acceso a nivel de cuenta de un modelo por defecto de confianza total a una lista de aplicaciones aprobadas explícita.
Qué ha pasado
El piloto permite al propietario de una cuenta de administrador de Google Ads de nivel superior, una MCC, crear una lista de aplicaciones aprobadas con permiso para llamar a las partes más sensibles de la Google Ads API. Google describe el alcance cubierto como la gestión de cuentas, la gestión de usuarios y las operaciones de facturación; los informes estándar y las llamadas de solo lectura no se describen como restringidos.
Para unirse, el anunciante debe enviar el ID de cliente de su cuenta de administrador de nivel superior. Google audita entonces la actividad de la API en toda la jerarquía de cuentas para identificar todas las aplicaciones que se conectan actualmente, y trabaja con el anunciante para elaborar la lista aprobada. Una vez activado el control, cualquier aplicación que no figure en la lista de aplicaciones aprobadas queda bloqueada para realizar esas solicitudes sensibles, y las cuentas de administrador que se vinculen más adelante heredan automáticamente la misma protección. Los anunciantes pueden solicitar la aprobación de aplicaciones adicionales después de sumarse al piloto. La participación es por invitación y voluntaria, y Google no ha publicado ni un plazo ni una fecha para su disponibilidad más amplia.
Por qué importa
Los métodos sensibles de la API son los que pueden mover dinero, cambiar quién tiene acceso y reestructurar cuentas, así que son los métodos a los que más querría llegar una herramienta de terceros comprometida o un atacante. La autenticación con passkey, que la Google Ads API empezó a exigir el 5 de agosto de 2026, refuerza el paso de inicio de sesión que emite nuevas credenciales de API, y deja intactos los refresh tokens existentes y el acceso mediante cuentas de servicio. Este piloto refuerza algo distinto: qué aplicaciones puede entonces controlar una credencial válida. Vistas en conjunto, son dos capas de un mismo esfuerzo por cerrar el paso a la apropiación de cuentas y a la automatización no autorizada, una a nivel de identidad y otra a nivel de aplicación.
Qué significa esto para las marcas con múltiples ubicaciones
Para un equipo central que gestiona Google Ads en un gran número de ubicaciones, una jerarquía de cuenta de administrador suele tener conectadas más aplicaciones de las que nadie ha contado: editores masivos, paneles de informes, automatización de pujas y presupuestos, conectores de almacenes de datos y las plataformas martech que coordinan la actividad local. Algunas de ellas pueden acceder a operaciones de cuenta, de usuario o de facturación, y saber exactamente cuáles es justo lo que el piloto obliga a determinar.
El primer paso del piloto, la auditoría que hace Google de todo lo que llama actualmente a la API, merece la pena hacerlo por cuenta propia, se participe o no en el programa. Haz un inventario de qué proyectos y herramientas de Google Cloud tocan realmente métodos sensibles, y confirma que cada uno de ellos debe hacerlo. Ese inventario es la gobernanza de la que depende una lista de aplicaciones aprobadas, y es la misma disciplina que protege los datos de ubicación que una marca gestiona a través del API Suite de PinMeTo y la actividad publicitaria local de pago que coordina mediante las campañas publicitarias locales en distintos mercados. Controlar qué sistemas pueden acceder a las cuentas que sostienen tu presencia, y poder demostrarlo, es la postura que respalda los compromisos de PinMeTo en materia de ISO 27001 y residencia de datos en la UE.
Según describió el Google Ads Developer Blog el 3 de agosto de 2026, una vez activado Secure API Access para una cuenta de administrador, cualquier aplicación que no figure en la lista de aplicaciones aprobadas queda bloqueada para realizar solicitudes sensibles.
En resumen
Nada de esto es obligatorio todavía, y un piloto de adhesión voluntaria sin plazo definido es fácil de dejar para más adelante. El movimiento útil ahora es la auditoría, no la inscripción: saber exactamente qué aplicaciones pueden ejecutar operaciones de cuenta, de usuario y de facturación sobre tu conjunto de cuentas de Google Ads tiene valor por sí mismo, y es lo que permite construir rápidamente una lista de aplicaciones aprobadas si Google amplía el piloto o lo convierte en el comportamiento por defecto. Las marcas que gestionan actividad publicitaria local de pago a gran escala deberían mapear esa superficie mientras todavía sea una elección y no un requisito.
Fuente: Google Ads Developer Blog
Recommended Articles
Fichas falsas de Google Maps se apropian de direcciones reales de empresas
Una investigación en Londres encontró a narcotraficantes haciéndose pasar por farmacias en Google Maps en direcciones reales de empresas. Qué implica el fraude de fichas para las marcas con múltiples ubicaciones.
Daniel MelkerssonLa CMA abre la pantalla de selección de buscador de Google a los asistentes de IA
La CMA del Reino Unido quiere que Google muestre una pantalla de selección de buscador en Android y Chrome, la repita cada año a los usuarios y permita que los asistentes de IA se sumen a las opciones de búsqueda.
Marcus OlssonLos retrasos en la aprobación afectan al acceso a la API de Google Business Profile
Google afirma que un aumento de solicitudes ha alargado los tiempos de aprobación para el acceso a la API de Business Profile y que no puede ofrecer un plazo para las solicitudes pendientes.
Marcus OlssonSuscríbete a nuestro boletín
Recibe consejos de SEO local, actualizaciones de productos e información de marketing para marcas con múltiples ubicaciones en tu bandeja de entrada.
¿Listo para impulsar tu visibilidad local?
Descubre cómo PinMeTo ayuda a las marcas con múltiples ubicaciones a gestionar listados, reseñas y SEO local a gran escala.
Reservar una demo