Google Ads API pone a prueba el acceso seguro para cuentas de administrador
- Data Security
Google está probando un control de seguridad para la Google Ads API que permite a los propietarios de cuentas de administrador decidir exactamente qué aplicaciones pueden ejecutar solicitudes sensibles sobre sus cuentas. El Google Ads Developer Blog describió el 3 de agosto de 2026 este piloto de adhesión voluntaria, Secure API Access to your Manager Accounts (acceso seguro a la API para tus cuentas de administrador). Para las agencias y marcas que gestionan publicidad en cientos de ubicaciones a través de una única jerarquía de cuenta de administrador, esto convierte el acceso a nivel de cuenta de un modelo por defecto de confianza total a una lista de aplicaciones aprobadas explícita.
Qué ha pasado
El piloto permite al propietario de una cuenta de administrador de Google Ads de nivel superior, una MCC, crear una lista de aplicaciones aprobadas con permiso para llamar a las partes más sensibles de la Google Ads API. Google describe el alcance cubierto como la gestión de cuentas, la gestión de usuarios y las operaciones de facturación; los informes estándar y las llamadas de solo lectura no se describen como restringidos.
Para unirse, el anunciante debe enviar el ID de cliente de su cuenta de administrador de nivel superior. Google audita entonces la actividad de la API en toda la jerarquía de cuentas para identificar todas las aplicaciones que se conectan actualmente, y trabaja con el anunciante para elaborar la lista aprobada. Una vez activado el control, cualquier aplicación que no figure en la lista de aplicaciones aprobadas queda bloqueada para realizar esas solicitudes sensibles, y las cuentas de administrador que se vinculen más adelante heredan automáticamente la misma protección. Los anunciantes pueden solicitar la aprobación de aplicaciones adicionales después de sumarse al piloto. La participación es por invitación y voluntaria, y Google no ha publicado ni un plazo ni una fecha para su disponibilidad más amplia.
Por qué importa
Los métodos sensibles de la API son los que pueden mover dinero, cambiar quién tiene acceso y reestructurar cuentas, así que son los métodos a los que más querría llegar una herramienta de terceros comprometida o un atacante. La autenticación con passkey, que la Google Ads API empezó a exigir el 5 de agosto de 2026, refuerza el paso de inicio de sesión que emite nuevas credenciales de API, y deja intactos los refresh tokens existentes y el acceso mediante cuentas de servicio. Este piloto refuerza algo distinto: qué aplicaciones puede entonces controlar una credencial válida. Vistas en conjunto, son dos capas de un mismo esfuerzo por cerrar el paso a la apropiación de cuentas y a la automatización no autorizada, una a nivel de identidad y otra a nivel de aplicación.
Qué significa esto para las marcas con múltiples ubicaciones
Para un equipo central que gestiona Google Ads en un gran número de ubicaciones, una jerarquía de cuenta de administrador suele tener conectadas más aplicaciones de las que nadie ha contado: editores masivos, paneles de informes, automatización de pujas y presupuestos, conectores de almacenes de datos y las plataformas martech que coordinan la actividad local. Algunas de ellas pueden acceder a operaciones de cuenta, de usuario o de facturación, y saber exactamente cuáles es justo lo que el piloto obliga a determinar.
El primer paso del piloto, la auditoría que hace Google de todo lo que llama actualmente a la API, merece la pena hacerlo por cuenta propia, se participe o no en el programa. Haz un inventario de qué proyectos y herramientas de Google Cloud tocan realmente métodos sensibles, y confirma que cada uno de ellos debe hacerlo. Ese inventario es la gobernanza de la que depende una lista de aplicaciones aprobadas, y es la misma disciplina que protege los datos de ubicación que una marca gestiona a través del API Suite de PinMeTo y la actividad publicitaria local de pago que coordina mediante las campañas publicitarias locales en distintos mercados. Controlar qué sistemas pueden acceder a las cuentas que sostienen tu presencia, y poder demostrarlo, es la postura que respalda los compromisos de PinMeTo en materia de ISO 27001 y residencia de datos en la UE.
Según describió el Google Ads Developer Blog el 3 de agosto de 2026, una vez activado Secure API Access para una cuenta de administrador, cualquier aplicación que no figure en la lista de aplicaciones aprobadas queda bloqueada para realizar solicitudes sensibles.
En resumen
Nada de esto es obligatorio todavía, y un piloto de adhesión voluntaria sin plazo definido es fácil de dejar para más adelante. El movimiento útil ahora es la auditoría, no la inscripción: saber exactamente qué aplicaciones pueden ejecutar operaciones de cuenta, de usuario y de facturación sobre tu conjunto de cuentas de Google Ads tiene valor por sí mismo, y es lo que permite construir rápidamente una lista de aplicaciones aprobadas si Google amplía el piloto o lo convierte en el comportamiento por defecto. Las marcas que gestionan actividad publicitaria local de pago a gran escala deberían mapear esa superficie mientras todavía sea una elección y no un requisito.
Fuente: Google Ads Developer Blog
Recommended Articles
Google Maps convierte Ask Maps en un agente de pedidos con IA
Ask Maps de Google ya puede pedir comida a lo largo de tu ruta a través de Square y Toast. Qué significa el descubrimiento conversacional y autónomo en Maps para las marcas con múltiples ubicaciones.
Marcus OlssonUn fallo del Supremo de EE. UU. amenaza los datos de la UE
El Supremo de EE. UU. acabó con la independencia de la FTC en Trump v. Slaughter. noyb pide a la Comisión Europea retirar la decisión de adecuación.
Marcus OlssonLa UE evalúa si ChatGPT debe ser guardián de acceso según la Ley de Mercados Digitales
La Comisión Europea está evaluando si ChatGPT cumple los umbrales de guardián de acceso de la Ley de Mercados Digitales. Qué podría significar esto para la visibilidad de marca a gran escala.
Marcus OlssonSuscríbete a nuestro boletín
Recibe consejos de SEO local, actualizaciones de productos e información de marketing para marcas con múltiples ubicaciones en tu bandeja de entrada.
¿Listo para impulsar tu visibilidad local?
Descubre cómo PinMeTo ayuda a las marcas con múltiples ubicaciones a gestionar listados, reseñas y SEO local a gran escala.
Reservar una demo