セキュリティ要件

このガイドでは、Google 広告と Google 広告 API のユーザーに共通するセキュリティ要件について説明します。

2 段階認証プロセスとは何ですか。

2 段階認証プロセス(2SV)は、2 要素認証(2FA)とも呼ばれ、ユーザー名とパスワードに加えて、2 つ目の所有要素(「所有しているもの」)を追加する多要素認証(MFA)の一種です。

2 段階認証プロセスは、単一要素認証システムよりも安全です。単一要素認証システムでは、認証にユーザー名と 1 つの知識要素(「知っていること」)、通常はパスワードのみが使用されます。2 つ目の要素を求めることで、不正なユーザーによるアカウントへの侵入をより困難にすることができます。パスワードは漏洩する可能性がありますが、2 段階認証プロセスを使用している場合、不正使用されたパスワードだけではアクセスできません。

2 段階認証プロセスの要件

以降のセクションでは、Google 広告と Google Ads API を使用するための 2 段階認証プロセスの要件について詳しく説明します。

Google 広告の要件

Google 広告では、MCC アカウントのセキュリティ要件がサポートされています。これにより、MCC アカウントの管理者は、MCC アカウントが管理所有する現在および将来のすべてのサブアカウントに最小限のセキュリティ設定を適用できます。たとえば、MCC アカウントの管理者は、所有するサブアカウントのユーザーに対して、ログインするアカウントで 2 段階認証プロセスを有効にするよう求めることができます。

既存の OAuth 更新トークンは、Google Ads API への呼び出しを除き、このポリシーの影響を受けません。これらのトークンは引き続き通常どおり機能し、OAuth アクセス トークンの取得時に再認証を求められることはありません。ただし、ユーザーが Google アカウントで 2 段階認証プロセスを有効にするまで、Google Ads API 呼び出しは TWO_STEP_VERIFICATION_NOT_ENROLLED エラーで失敗します。

Google Ads API の要件

Google Ads API では、ユーザー認証ワークフローに沿って新しい OAuth 2.0 更新トークンを生成するすべてのユーザーに 2 段階認証プロセスが必須となります。ユーザーは、ユーザー名とパスワードに加え、2 つ目の要素による認証を常に求められます。

2 段階認証プロセスを有効にしていない場合は、2 段階認証プロセスの確認方法を追加するよう求められます。

既存の OAuth 更新トークンは、このポリシーの影響を受けません。引き続き通常どおり機能し、OAuth アクセス トークンの取得時に再認証を求められることはありません。

OAuth 2 段階認証プロセスの同意画面

パスキーとは

パスキーは、公開鍵暗号とデバイスの既存のセキュリティ機能(指紋認証、顔認証、画面ロック用の PIN など)を組み合わせてアカウント所有者の身元を確認する多要素認証の一種です。パスキーは、デバイスの所有(「所有物」、たとえばモバイル デバイスや FIDO2 キー)と、デバイスのロック解除方法の知識(「知識」)を組み合わせたもので、パスワードの代わりとなる便利な方法です。

パスキーは、次の理由から 2FA よりも安全であると考えられています。

  • ドメインにバインド: パスキーは特定のドメイン(google.com など)に紐付けられており、元のウェブサイト(google-fake.com など)を装った不正なウェブサイトでは機能しません。
  • デバイスにバインド: パスキーはデバイスのローカル認証でロックされており、ロックを解除するにはユーザーが物理的に存在する必要があります。
  • 盗まれる秘密情報がない: パスキーは、デバイスとサーバーの間で公開鍵暗号のチャレンジ レスポンス方式を使用し、傍受される可能性のあるワンタイム パスコードやパスワードを使用しません。

パスキーを設定する方法

パスキーを設定するには:

  1. g.co/passkeys にアクセスします。
  2. [パスキーを作成] をクリックして、セキュリティ キー マネージャーにログインします。
  3. デバイスの指示に沿ってパスキーを作成します。

パスキーの要件

以降のセクションでは、Google 広告と Google Ads API を使用するためのパスキーの要件について詳しく説明します。

Google 広告の要件

Google 広告では、パスキーを使用してアカウントにログインすることがサポートされています。Google 広告アカウント内の機密情報に関する操作を承認する目的で、パスキーの使用が求められる場合があります。

Google Ads API の要件

Google Ads API では、一部のユーザーにパスキーによる認証が求められる場合があります。強制適用されたユーザーは、ユーザー認証ワークフローに沿って Google Ads API の新しい OAuth 2.0 更新トークンを生成する際に、パスキーを使用した認証が必須になります。パスキーを作成していない場合は、パスキーの作成と、それを使用した認証ワークフローの完了が必要になります。パスワードのみを使用する認証や、2 要素認証(2FA)メカニズム(時間ベースのワンタイム パスワード(TOTP)や SMS ベースのコードなど)など、他の認証方法は、強制適用アカウントでは許可されません。

OAuth パスキー認証プロンプト

既存の OAuth 更新トークンは、このポリシーの影響を受けません。引き続き通常どおり機能し、OAuth アクセス トークンの取得時に再認証を求められることはありません。