Skip to main content

Google Ads API pilottestar säker åtkomst för administratörskonton

Marcus Olsson 3 min read
  • Google
  • Data Security

Google pilottestar en säkerhetskontroll för Google Ads API som låter ägare av administratörskonton (MCC) bestämma exakt vilka applikationer som får göra känsliga anrop mot deras konton. Google Ads Developer Blog beskrev den frivilliga piloten, Secure API Access to your Manager Accounts (säker API-åtkomst till era administratörskonton), den 3 augusti 2026. För byråer och företag som hanterar annonsering över hundratals platser genom en enda hierarki av administratörskonton innebär det att åtkomst på kontonivå går från ett förval där allt litas på till en uttalad tillåtlista.

Vad har hänt

Piloten låter ägaren av ett toppnivåadministratörskonto i Google Ads, en MCC, bygga en tillåtlista över godkända applikationer som får anropa de mest känsliga delarna av Google Ads API. Google beskriver det omfattade området som kontohantering, användarhantering och faktureringsåtgärder. Vanlig rapportering och läsanrop beskrivs inte som spärrade.

För att gå med skickar annonsören in kund-ID:t för sitt toppnivåkonto. Google granskar därefter API-aktiviteten i hela kontohierarkin för att identifiera varje applikation som för närvarande ansluter, och arbetar tillsammans med annonsören för att bygga den godkända listan. När kontrollen väl är aktiverad blockeras alla applikationer som inte finns på tillåtlistan från att göra dessa känsliga anrop, och administratörskonton som länkas in senare ärver automatiskt samma skydd. Annonsörer kan begära godkännande för ytterligare applikationer efter att de gått med. Piloten är inbjudningsbaserad och frivillig, och Google har inte publicerat något slutdatum eller datum för bredare tillgänglighet.

Varför det spelar roll

Känsliga API-metoder är de som kan flytta pengar, ändra vem som har åtkomst och omstrukturera konton, alltså precis de metoder som ett komprometterat tredjepartsverktyg eller en angripare helst vill komma åt. Passkey-autentisering, som Google Ads API började kräva den 5 augusti 2026, härdar inloggningssteget som utfärdar nya API-autentiseringsuppgifter, men lämnar befintliga refresh-tokens och åtkomst via tjänstekonton opåverkade. Den här piloten härdar något annat: vilka applikationer en giltig autentiseringsuppgift sedan får styra. Tillsammans utgör de två lager i samma arbete för att stänga vägen för kontokapning och obehörig automatisering, ett på identitetsnivå och ett på applikationsnivå.

Vad detta betyder för företag med flera platser

För ett centralt team som driver Google Ads över ett stort antal platser har hierarkin av administratörskonton oftast fler applikationer kopplade till sig än någon har räknat: massredigeringsverktyg, rapporteringspaneler, automatisering av bud och budget, kopplingar till datalager och de martech-plattformar som samordnar lokal aktivitet. Vissa av dessa kan komma åt konto-, användar- eller faktureringsåtgärder, och att veta exakt vilka som faktiskt gör det är precis det piloten tvingar er att fastställa.

Pilotens första steg, Googles granskning av allt som för närvarande anropar API:et, är värt att göra på egna villkor oavsett om ni ansluter er eller inte. Inventera vilka Google Cloud-projekt och verktyg som faktiskt rör känsliga metoder, och bekräfta att vart och ett är tänkt att göra det. Den inventeringen är den styrning som en tillåtlista bygger på, och det är samma disciplin som skyddar platsdata som ett företag hanterar via PinMeTos API-svit och den betalda lokala aktivitet som samordnas via lokala annonskampanjer på olika marknader. Att kontrollera vilka system som kan komma åt de konton som bär upp er närvaro, och att kunna bevisa det, är hållningen bakom PinMeTos ISO 27001-certifiering och åtaganden kring datalagring inom EU.

Under piloten blockeras, när Secure API Access är aktiverat för ett administratörskonto, varje applikation som inte finns på den godkända tillåtlistan från att göra känsliga anrop, enligt Google Ads Developer Blogs beskrivning den 3 augusti 2026.

Slutsatsen

Inget av detta är obligatoriskt än, och en frivillig pilot utan slutdatum är lätt att lägga åt sidan till senare. Det som är värt att göra redan nu är granskningen, inte anslutningen: att veta exakt vilka applikationer som kan utföra konto-, användar- och faktureringsåtgärder mot er Google Ads-miljö är värdefullt i sig, och det är det som gör en tillåtlista snabb att bygga om Google breddar piloten eller gör den till standard. Företag som hanterar betald lokal aktivitet i stor skala bör kartlägga den ytan medan det fortfarande är ett val snarare än ett krav.

Prenumerera på vårt nyhetsbrev

Få lokala SEO-tips, produktuppdateringar och marknadsföringsinsikter för varumärken med flera platser direkt i din inkorg.

Redo att öka din lokala synlighet?

Se hur PinMeTo hjälper företag med flera platser att hantera listningar, recensioner och lokal SEO i stor skala.

Boka en demo