API アクセスを設定する

SDK または REST を使用して Data Manager API へのアクセスを設定する方法は次のとおりです。

前提条件

  1. プロジェクトの所有者にする Google Cloud プロジェクトまたは Google アカウント。

    • プロジェクトがない場合、次のセクションの設定プロセスでプロジェクトが作成されます。
    • すでにプロジェクトがある場合は、Google アカウントに、オーナー、編集者、Service Usage 管理者など、プロジェクトで API を有効にできるロールがあることを確認します。ロールを確認するには、Google Cloud コンソールで [IAM] ページを開き、プロジェクトを選択して、リストで Google アカウントを見つけます。

      詳細については、現在のアクセス権を表示するをご覧ください。

  2. Google Cloud CLI がインストールされている。

API を有効にする

まだ有効にしていない場合は、[Data Manager API を有効にする] をクリックして Google Cloud プロジェクトで Data Manager API を有効にするか、手順に沿ってこの手順を手動で実行します。

Data Manager API を有効にする

データ マネージャー API が見つからない場合や、データ マネージャー API の有効化に失敗した場合は、Google アカウントが前提条件を満たしていることを確認してください。

認証を設定する

API キー以外の Google の認証方法を使用できます。ユースケースに適したアプローチを判断するには、ユースケースに適した認証方法を選択する方法を確認することをおすすめします。

一般的な認証方法には、ユーザー アカウントとサービス アカウントの 2 つがあります。

  • ユーザー アカウント: Google API やサービスを直接操作するユーザーを表します。
  • サービス アカウント: ユーザーとして人ではなくアプリを表します。これにより、アプリで認証と認可を管理できます。たとえば、アプリが Google Cloud リソースにアクセスする必要がある場合などです。

統合では、アプリケーションのデフォルト認証情報(ADC)を使用して環境から認証情報を自動的に検索できるため、認証を行うためにクライアント コードを変更する必要はありません。

ADC を設定するには、[ユーザー アカウント] または [サービス アカウント] を選択します。

ユーザー アカウント

ユーザー アカウントの認証情報で認証する手順は次のとおりです。

  1. プロジェクトの Google Auth Platform の設定を構成します。

    1. Google Cloud コンソールで [ブランディング] ページを開きます。

    2. プロジェクトを選択します。

    3. フォームに入力し、[作成] をクリックします。

  2. Data Manager API のスコープは機密性の高いスコープであるため、次の手順が必要です。

    1. プロジェクトの [データアクセス] 設定に移動します。

    2. [スコープを追加または削除] をクリックします。

    3. スコープのリストで [Data Manager API] の横にあるチェックボックスをオンにして、[更新] をクリックします。

    4. [保存] をクリックします。

    5. Google Cloud コンソールの [Audience] に移動し、[Publishing status] と [User type] を更新します。これらの設定について詳しくは、アプリのオーディエンスを管理するをご覧ください。

  3. [OAuth2 クライアントを作成] をクリックしてプロジェクトに OAuth2 クライアントを作成するか、手順に沿って Desktop OAuth2 クライアントを作成します。Data Manager API で使用する Desktop OAuth2 クライアントがすでにある場合は、この手順をスキップできます。

    [OAuth2 クライアントを作成] をクリックした場合は、[OAuth クライアントを構成] のプロンプトが表示されたら [デスクトップ アプリ] を選択します。これにより、残りの手順でクライアントを使用できるようになります。

    OAuth2 クライアントを作成する

    最後の手順で、[クライアント構成をダウンロード] をクリックし、選択したダウンロード先をメモします。

  4. 次のコマンドを実行して、ローカル ADC ファイルを生成します。このコマンドを実行すると、API で使用している Google アカウントにログインするよう求めるウェブフローが開始されます。

    PATH_TO_CLIENT_JSON は、ダウンロードした JSON ファイルの名前に置き換えます。

    gcloud auth application-default login \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/cloud-platform" \
      --client-id-file="PATH_TO_CLIENT_JSON"
    

    Data Manager API と Google Ads API に同じ認証情報を使用する場合は、--scopes リストに Google Ads API スコープを含めます。

    gcloud auth application-default login \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/adwords,https://www.googleapis.com/auth/cloud-platform" \
      --client-id-file="PATH_TO_CLIENT_JSON"
    

    データマネージャー API と Display & Video 360 API に同じ認証情報を使用する場合は、--scopes リストに Display & Video 360 API スコープを含めます。

    gcloud auth application-default login \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/display-video,https://www.googleapis.com/auth/cloud-platform" \
      --client-id-file="PATH_TO_CLIENT_JSON"
    
  5. 次のコマンドを使用して、認証情報が正しく設定されていることを確認します。成功すると、コマンドはアクセス トークンをコンソールに出力します。

    gcloud auth application-default print-access-token
    

サービス アカウント

認証にサービス アカウントの権限借用を使用する手順は次のとおりです。これらの手順では、サービス アカウント キーの代わりに権限借用を使用します。これは、サービス アカウント キーの管理を誤ると、セキュリティ上のリスクが生じる可能性があるためです。

  1. 次の [サービス アカウントを作成] ボタンをクリックするか、手順に沿ってサービス アカウントを選択または作成します。

    サービス アカウントを作成する
  2. サービス アカウントに Service Usage コンシューマー IAM ロール(roles/serviceusage.serviceUsageConsumer)を付与します。このロールには、サービス アカウントがプロジェクトの API リクエストを送信できるようにする serviceusage.services.use 権限が含まれています。

    gcloud projects add-iam-policy-binding PROJECT_ID \
      --member="serviceAccount:SERVICE_ACCOUNT_EMAIL" \
      --role="roles/serviceusage.serviceUsageConsumer"
    
  3. サービス アカウントに対するサービス アカウント トークン作成者 IAM ロール(roles/iam.serviceAccountTokenCreator)を自分の Google アカウントに付与します。

    gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT_EMAIL \
      --member="user:USER_EMAIL" \
      --role="roles/iam.serviceAccountTokenCreator"
    
  4. 次のコマンドを実行して ADC を構成します。

    gcloud auth application-default login \
      --impersonate-service-account=SERVICE_ACCOUNT_EMAIL \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/cloud-platform"
    

    Data Manager API と Google Ads API に同じ認証情報を使用する場合は、--scopes リストに Google Ads API スコープを含めます。

    gcloud auth application-default login \
      --impersonate-service-account=SERVICE_ACCOUNT_EMAIL \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/adwords,https://www.googleapis.com/auth/cloud-platform"
    

    データマネージャー API と Display & Video 360 API に同じ認証情報を使用する場合は、--scopes リストに Display & Video 360 API スコープを含めます。

    gcloud auth application-default login \
      --impersonate-service-account=SERVICE_ACCOUNT_EMAIL \
      --scopes="https://www.googleapis.com/auth/datamanager,https://www.googleapis.com/auth/display-video,https://www.googleapis.com/auth/cloud-platform"
    

    ログインを求められたら、サービス アカウント トークン作成者のロールを持つ Google アカウントでログインします。

  5. 次のコマンドを使用して、認証情報が正しく設定されていることを確認します。成功すると、コマンドはアクセス トークンをコンソールに出力します。

    gcloud auth application-default print-access-token --scopes="https://www.googleapis.com/auth/datamanager"
    

アプリの認証と認証情報の詳細については、Google での認証方法とアプリケーションのデフォルト認証情報の仕組みをご覧ください。

アカウントのアクセス権を設定する

ユーザー アカウント

ユースケースに対応するタブを選択します。

  • 管理する広告主アカウントのユーザーである Google アカウントの認証情報を使用する場合は、[広告主] を選択します。
  • データ パートナー アカウントのユーザーである Google アカウントの認証情報を使用して、データ パートナー アカウントへのパートナー リンクがある広告主アカウントを管理する場合は、[データ パートナー] を選択します。データ パートナー アカウントは、承認プロセスが完了した後にのみ発行されます。ご利用を始めるには、お問い合わせフォームにご記入ください。

広告主様

ユーザーに関連付けられたメールに Destination へのアクセス権を付与します。

手順に沿って、ユーザーのメールアドレスを Google 広告アカウントまたは親 Google 広告クライアント センター(MCC)アカウントに追加します。

ディスプレイ&ビデオ 360

手順に沿って、ユーザーのメールアドレスをアカウントに追加します。

Google アナリティクス

手順に沿って、ユーザーのメールアドレスをアカウントに追加します。

データ パートナー

ユーザーに関連付けられているメールアドレスに、データ パートナー アカウントへのアクセス権を付与します。通常、データ パートナーは API アクセスにサービス アカウントを使用します。ただし、テストなどの目的でユーザー アカウントを使用する場合は、データ パートナー アカウントへのアクセス権をユーザー アカウントに付与する必要があります。

こちらの手順に沿って、Google 広告の UI からデータ パートナー アカウントにユーザーのメールアドレスを追加します。

サービス アカウント

ユースケースに対応するタブを選択します。

  • 管理する広告主アカウントのユーザーである Google アカウントの認証情報を使用する場合は、[広告主] を選択します。
  • データ パートナー アカウントのユーザーである Google アカウントの認証情報を使用して、データ パートナー アカウントへのパートナー リンクがある広告主アカウントを管理する場合は、[データ パートナー] を選択します。データ パートナー アカウントは、承認プロセスが完了した後にのみ発行されます。ご利用を始めるには、お問い合わせフォームにご記入ください。

広告主様

サービス アカウントに関連付けられたメールアドレスに Destination へのアクセス権を付与します。

アカウント アクセスの設定を完了して、サービス アカウントを Google 広告アカウントまたは親 Google 広告 MCC アカウントに追加します。

ディスプレイ&ビデオ 360

手順に沿って、サービス アカウントに関連付けられたディスプレイ&ビデオ 360 ユーザーを作成します。

Google アナリティクス

手順に沿って、サービス アカウントのメールアドレスをアカウントに追加します。

データ パートナー

サービス アカウントに関連付けられたメールアドレスに、データ パートナー アカウントへのアクセス権を付与します。

データ パートナーのアカウントへのアクセスは、Google 広告の管理画面で管理します。サービス アカウントを追加してアクセスレベルを設定するには、アカウント アクセスの設定の手順に沿って操作します。

次のステップ

クライアント ライブラリをインストールし、コードサンプルを実行して、最初の Data Manager API リクエストを試します。