이 가이드에서는 Google Ads 및 Google Ads API 사용자의 일반적인 보안 요구사항을 설명합니다.
2단계 인증이란 무엇인가요?
2단계 인증(2SV)은 2단계 인증(2FA)이라고도 하며, 사용자 이름과 비밀번호 외에 두 번째 소유 요소('내가 가진 것')를 추가하는 다중 인증(MFA)의 한 형태입니다.
2단계 인증은 인증 시 사용자 이름과 단일 지식 요소 ('내가 아는 것'), 일반적으로 비밀번호만 사용하는 단일 인증 시스템보다 안전합니다. 2단계 인증을 요구하면 승인되지 않은 사용자가 계정을 도용하기가 더 어려워집니다. 비밀번호가 유출될 수 있지만 2단계 인증을 사용하면 유출된 비밀번호만으로는 액세스 권한을 얻을 수 없습니다.
2단계 인증 요구사항
다음 섹션에서는 Google Ads 및 Google Ads API 사용 시 적용되는 2단계 인증 요구사항을 자세히 설명합니다.
Google Ads 요건
Google Ads에서는 관리자 계정 관리자가 관리자 계정이 관리 소유권을 가지고 있는 현재 및 미래의 모든 하위 계정에 최소 보안 설정을 적용할 수 있는 관리자 계정 필수 보안 설정을 지원합니다. 이러한 정책 중 하나를 사용하면 관리자 계정의 관리자가 소유한 하위 계정의 사용자에게 계정에 2단계 인증을 사용 설정하여 로그인하도록 요구할 수 있습니다.
Google Ads API 호출을 제외하고 기존 OAuth 갱신 토큰은 이 정책의 영향을 받지 않습니다. 이러한 토큰은 평소와 같이 계속 작동하며, 사용자가 OAuth 액세스 토큰을 획득할 때 재승인 메시지가 표시되지 않습니다. 하지만 사용자가 Google 계정에서 2단계 인증을 사용 설정할 때까지 Google Ads API 호출이 TWO_STEP_VERIFICATION_NOT_ENROLLED 오류와 함께 실패합니다.
Google Ads API 요구사항
Google Ads API에서는 사용자 인증 워크플로에 따라 새로운 OAuth 2.0 갱신 토큰을 생성하는 모든 사용자에게 2단계 인증을 요구합니다. 사용자는 항상 사용자 이름과 비밀번호 외에 2단계 인증을 거쳐야 합니다.
사용자가 2단계 인증을 사용 설정하지 않은 경우 2단계 인증 방법을 추가하라는 메시지가 표시됩니다.
기존 OAuth 갱신 토큰은 이 정책의 영향을 받지 않습니다. 기존 OAuth 갱신 토큰은 평소와 같이 계속 작동하며, 사용자가 OAuth 액세스 토큰을 획득할 때 재승인 메시지가 표시되지 않습니다.

패스키란 무엇인가요?
패스키는 공개 키 암호화와 기기의 기존 보안 (지문, 얼굴 스캔, 화면 잠금 PIN 등)을 결합하여 계정 소유자의 신원을 확인하는 다단계 인증의 한 형태입니다. 패스키는 기기 소유 ('내가 가진 것', 예를 들어 휴대기기 또는 FIDO2 키)와 기기 잠금 해제 방법 ('내가 아는 것')을 결합하여 비밀번호를 대체할 수 있는 편리한 방법을 제공합니다.
패스키는 다음과 같은 이유로 2단계 인증보다 안전한 것으로 간주됩니다.
- 도메인 바운드: 패스키는 특정 도메인 (예:
google.com)에 연결되어 있으며, 원본 웹사이트 (예:google-fake.com)를 사칭하는 사기 웹사이트에서는 작동하지 않습니다. - 기기 종속: 패스키는 기기의 로컬 인증 뒤에 잠겨 있으며 잠금 해제하려면 사용자가 물리적으로 있어야 합니다.
- 탈취할 비밀이 없음: 패스키는 기기와 서버 간에 공개 키 암호화 챌린지-응답 방법을 사용하며 가로챌 수 있는 일회성 비밀번호나 비밀번호를 사용하지 않습니다.
패스키 설정 방법
패스키를 설정하려면 다음 단계를 따르세요.
- g.co/passkeys로 이동합니다.
- 패스키 생성을 클릭하여 보안 키 관리자에 로그인합니다.
- 기기에서 제공하는 안내에 따라 패스키를 만듭니다.
패스키 요구사항
다음 섹션에서는 Google Ads 및 Google Ads API 사용을 위한 패스키 요구사항을 자세히 설명합니다.
Google Ads 요건
Google Ads에서는 패스키를 사용하여 계정에 로그인하는 것을 지원합니다. 일부 광고주는 Google Ads 계정에서 패스키를 사용하여 민감한 작업을 승인해야 할 수 있습니다.
Google Ads API 요구사항
Google Ads API에서는 일부 사용자에게 패스키로 인증하도록 요구할 수 있습니다. 강제 적용된 사용자는 사용자 인증 워크플로에 따라 Google Ads API의 새로운 OAuth 2.0 갱신 토큰을 생성할 때 패스키를 사용하여 인증해야 합니다. 패스키를 만들지 않은 경우 패스키를 만들고 이를 사용하여 인증 워크플로를 완료하라는 메시지가 표시됩니다. 비밀번호만 사용하거나 시간 기반 일회용 비밀번호 (TOTP) 또는 SMS 기반 코드와 같은 2단계 인증 (2FA) 메커니즘을 사용하는 다른 형태의 인증은 강제 적용 계정에서 허용되지 않습니다.

기존 OAuth 갱신 토큰은 이 정책의 영향을 받지 않습니다. 기존 OAuth 갱신 토큰은 평소와 같이 계속 작동하며, 사용자가 OAuth 액세스 토큰을 획득할 때 재승인 메시지가 표시되지 않습니다.