Google Ads API testuje pilotaż bezpiecznego dostępu dla kont menedżera
- Data Security
Google testuje nowy mechanizm bezpieczeństwa dla Google Ads API, który pozwala właścicielom kont menedżera decydować dokładnie, jakie aplikacje mogą wykonywać wrażliwe zapytania względem ich kont. Google Ads Developer Blog opisał ten dobrowolny pilotaż, Secure API Access to your Manager Accounts (bezpieczny dostęp do API dla kont menedżera), 3 sierpnia 2026 roku. Dla agencji i marek zarządzających reklamami w setkach lokalizacji poprzez jedną hierarchię kont menedżera zmienia to domyślne podejście „ufaj wszystkim” na jawną listę zatwierdzonych aplikacji.
Co się stało
Pilotaż pozwala właścicielowi nadrzędnego konta menedżera Google Ads (MCC) zbudować listę zatwierdzonych aplikacji, które mogą wywoływać najbardziej wrażliwe fragmenty Google Ads API. Google określa objęty zakres jako zarządzanie kontem, zarządzanie użytkownikami oraz operacje rozliczeniowe; standardowe raportowanie i zapytania odczytu nie są opisane jako objęte blokadą.
Aby dołączyć, reklamodawca przesyła identyfikator klienta (customer ID) swojego nadrzędnego konta menedżera. Google weryfikuje wtedy aktywność API w całej hierarchii kont, aby zidentyfikować każdą aplikację aktualnie się z nią łączącą, i wspólnie z reklamodawcą buduje listę zatwierdzonych aplikacji. Gdy mechanizm zostanie włączony, każda aplikacja spoza listy zostaje zablokowana przed wykonywaniem tych wrażliwych zapytań, a konta menedżera dołączane później automatycznie dziedziczą tę samą ochronę. Reklamodawcy mogą po dołączeniu wnioskować o zatwierdzenie kolejnych aplikacji. Pilotaż działa na zasadzie zaproszeń i jest dobrowolny, a Google nie podał ani terminu, ani daty szerszej dostępności.
Dlaczego to ważne
Wrażliwe metody API to te, które mogą przesuwać pieniądze, zmieniać, kto ma dostęp, i przebudowywać konta, więc to właśnie do nich najbardziej chciałoby dotrzeć przejęte narzędzie zewnętrzne lub atakujący. Uwierzytelnianie passkey, które Google Ads API zaczęło wymagać od 5 sierpnia 2026 roku, zabezpiecza etap logowania, który wydaje nowe dane uwierzytelniające API, ale nie dotyka istniejących refresh tokenów ani dostępu przez service accounts. Ten pilotaż zabezpiecza coś innego: to, jakie aplikacje mogą następnie działać na podstawie ważnych danych uwierzytelniających. Razem te dwa mechanizmy tworzą dwie warstwy tego samego wysiłku, który ma zamknąć drogę do przejęcia konta i nieautoryzowanej automatyzacji: jedną na poziomie tożsamości, drugą na poziomie aplikacji.
Co to oznacza dla marek wielolokalizacyjnych
Dla centralnego zespołu prowadzącego Google Ads w dużej liczbie lokalizacji hierarchia kont menedżera zwykle ma podpiętych więcej aplikacji, niż ktokolwiek policzył: narzędzia do zbiorczej edycji, panele raportowe, automatyzację stawek i budżetów, konektory hurtowni danych oraz platformy martech koordynujące działania lokalne. Niektóre z nich mają dostęp do operacji na koncie, użytkownikach lub rozliczeniach, a ustalenie, które dokładnie, to właśnie to, do czego zmusza ten pilotaż.
Pierwszy krok pilotażu, czyli weryfikacja przez Google wszystkiego, co aktualnie korzysta z API, warto wykonać na własnych zasadach niezależnie od tego, czy zdecydujesz się dołączyć. Zrób inwentaryzację, które projekty Google Cloud i narzędzia faktycznie sięgają po wrażliwe metody, i potwierdź, że każde z nich powinno to robić. Ta inwentaryzacja to fundament zarządzania, na którym opiera się lista zatwierdzonych aplikacji, i to ta sama dyscyplina, która chroni dane lokalizacji zarządzane przez markę za pomocą PinMeTo API suite oraz płatne działania lokalne koordynowane dzięki lokalnym kampaniom reklamowym na różnych rynkach. Kontrola nad tym, które systemy mają dostęp do kont niosących Twoją obecność w sieci, oraz możliwość udowodnienia tego, to postawa stojąca za zobowiązaniami PinMeTo dotyczącymi ISO 27001 i rezydencji danych w UE.
Po włączeniu Secure API Access dla konta menedżera każda aplikacja spoza zatwierdzonej listy zostaje zablokowana przed wykonywaniem wrażliwych zapytań.
Google Ads Developer Blog, 3 sierpnia 2026
Podsumowanie
Na razie nic tu nie jest obowiązkowe, a dobrowolny pilotaż bez wyznaczonego terminu łatwo odłożyć na później. Wartościowym krokiem już teraz jest jednak inwentaryzacja, a nie zapisanie się do programu: wiedza, które dokładnie aplikacje mogą wykonywać operacje na koncie, użytkownikach i rozliczeniach w Twoim środowisku Google Ads, ma wartość sama w sobie i sprawia, że lista zatwierdzonych aplikacji powstanie szybko, jeśli Google rozszerzy pilotaż lub uczyni go standardem. Marki zarządzające płatnymi działaniami lokalnymi na dużą skalę powinny zmapować ten obszar, dopóki to jeszcze wybór, a nie wymóg.
Źródło: Google Ads Developer Blog
Recommended Articles
Google Maps zamienia Ask Maps w agenta zamówień AI
Ask Maps od Google może teraz zamawiać jedzenie po drodze dzięki integracji z Square i Toast. Co autonomiczne, konwersacyjne wyszukiwanie w Mapach oznacza dla marek z wieloma lokalizacjami.
Marcus OlssonWyrok Sądu Najwyższego USA zagraża transferom danych UE-USA
Sąd Najwyższy USA zakończył niezależność FTC w sprawie Trump v. Slaughter. noyb wzywa Komisję Europejską do wycofania decyzji o adekwatności dla USA.
Marcus OlssonUE rozważa, czy ChatGPT stanie się strażnikiem dostępu w ramach Digital Markets Act
Komisja Europejska ocenia, czy ChatGPT spełnia progi strażnika dostępu określone w Digital Markets Act. Co to może oznaczać dla widoczności marek w dużej skali.
Marcus OlssonZapisz się do naszego newslettera
Otrzymuj porady dotyczące lokalnego SEO, aktualizacje produktów i wskazówki marketingowe dla marek wielooddziałowych prosto do skrzynki.
Gotowi zwiększyć swoją lokalną widoczność?
Zobacz, jak PinMeTo pomaga markom wielolokalizacyjnym zarządzać wizytówkami, recenzjami i lokalnym SEO na dużą skalę.
Umów demo