Ce guide explique les exigences de sécurité courantes pour les utilisateurs de Google Ads et de l'API Google Ads.
En quoi consiste la validation en deux étapes ?
La validation en deux étapes (ou VDE), également appelée authentification à deux facteurs (A2F), est une forme d'authentification multifacteur (AMF) qui ajoute un deuxième facteur de possession ("ce que vous avez") en plus d'un nom d'utilisateur et d'un mot de passe.
La validation en deux étapes est plus sécurisée que les systèmes d'authentification à facteur unique, où l'authentification n'utilise qu'un nom d'utilisateur et un seul facteur de connaissance ("ce que vous savez"), généralement un mot de passe. Il devient ainsi plus difficile pour les utilisateurs non autorisés de pirater un compte. Les mots de passe peuvent être compromis, mais l'utilisation de la validation en deux étapes signifie qu'un mot de passe compromis ne suffit pas à lui seul pour accéder à un compte.
Éléments nécessaires à la validation en deux étapes
Les sections suivantes détaillent les exigences concernant la validation en deux étapes pour utiliser Google Ads et l'API Google Ads.
Conditions requises pour Google Ads
Google Ads est compatible avec les obligations de sécurité des comptes administrateur. Elles permettent à un administrateur de compte administrateur d'appliquer des paramètres de sécurité minimaux à tous les sous-comptes actuels et futurs dont un compte administrateur est propriétaire et administrateur. Par exemple, une règle permet aux administrateurs de comptes administrateur d'exiger que les utilisateurs des sous-comptes dont ils sont propriétaires activent la validation en deux étapes dans leurs comptes pour se connecter.
Les jetons d'actualisation OAuth existants ne sont pas concernés par ce règlement, sauf pour les appels à l'API Google Ads. Ces jetons continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth. Toutefois, les appels à l'API Google Ads échouent avec une erreur TWO_STEP_VERIFICATION_NOT_ENROLLED tant que l'utilisateur n'a pas activé la validation en deux étapes dans son compte Google.
Conditions requises pour l'API Google Ads
L'API Google Ads exige la validation en deux étapes pour tous les utilisateurs qui suivent le workflow par authentification de l'utilisateur afin de générer de nouveaux jetons d'actualisation OAuth 2.0. Les utilisateurs doivent toujours fournir un second facteur pour s'authentifier, en plus d'un nom d'utilisateur et d'un mot de passe.
Si la validation en deux étapes n'est pas activée, l'utilisateur est invité à ajouter une méthode de validation en deux étapes.
Les jetons d'actualisation OAuth existants ne sont pas concernés par ce règlement. Ils continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth.

Que sont les clés d'accès ?
Une clé d'accès est une forme d'authentification multifacteur qui combine la cryptographie à clé publique avec les fonctionnalités de sécurité existantes de votre appareil (comme votre empreinte digitale, la reconnaissance faciale ou le code de déverrouillage de l'écran) pour valider l'identité du propriétaire d'un compte. Les clés d'accès combinent la possession de votre appareil ("ce que vous avez", par exemple, votre appareil mobile ou une clé FIDO2) avec la connaissance de la façon de déverrouiller l'appareil ("ce que vous savez"), ce qui constitue une alternative pratique aux mots de passe.
Les clés d'accès sont considérées comme plus sécurisées que l'A2F pour les raisons suivantes :
- Liées à un domaine : les clés d'accès sont associées à des domaines spécifiques (par exemple,
google.com) et ne fonctionnent pas sur les sites Web frauduleux qui imitent le site Web d'origine (par exemple,google-fake.com). - Liées à l'appareil : les clés d'accès sont protégées par l'authentification locale de votre appareil et nécessitent la présence physique de l'utilisateur pour être déverrouillées.
- Aucun secret à voler : les clés d'accès utilisent une méthode de cryptographie à clé publique avec défi-réponse entre votre appareil et le serveur. Elles n'utilisent pas de mots de passe ni de codes secrets à usage unique qui peuvent être interceptés.
Configurer une clé d'accès
Pour configurer une clé d'accès :
- Accédez à g.co/passkeys.
- Cliquez sur Créer une clé d'accès pour vous connecter au gestionnaire de clés de sécurité.
- Créez une clé d'accès en suivant les instructions fournies par votre appareil.
Exigences concernant les clés d'accès
Les sections suivantes décrivent en détail les exigences concernant les clés d'accès pour utiliser Google Ads et l'API Google Ads.
Conditions requises pour Google Ads
Google Ads vous permet d'utiliser une clé d'accès pour vous connecter à votre compte. Certains annonceurs peuvent être tenus d'utiliser une clé d'accès pour autoriser les actions sensibles dans leur compte Google Ads.
Conditions requises pour l'API Google Ads
L'API Google Ads peut exiger de certains utilisateurs qu'ils s'authentifient avec des clés d'accès. Les utilisateurs concernés doivent s'authentifier à l'aide d'une clé d'accès lorsqu'ils suivent le workflow par authentification de l'utilisateur pour générer de nouveaux jetons d'actualisation OAuth 2.0 pour l'API Google Ads. Si vous n'avez pas créé de clé d'accès, vous êtes invité à en créer une et à l'utiliser pour terminer le workflow par authentification. Les autres formes d'authentification qui utilisent uniquement un mot de passe ou des mécanismes d'authentification à deux facteurs (A2F) tels que les mots de passe à usage unique basés sur le temps (TOTP) ou les codes par SMS ne sont pas autorisées pour les comptes appliqués.

Les jetons d'actualisation OAuth existants ne sont pas concernés par ce règlement. Ils continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth.