ข้อกําหนดด้านความปลอดภัย

คู่มือนี้อธิบายข้อกำหนดด้านความปลอดภัยที่พบบ่อยสำหรับผู้ใช้ Google Ads และ Google Ads API

การยืนยันแบบ 2 ขั้นตอนคืออะไร

การยืนยันแบบ 2 ขั้นตอนหรือ 2SV หรือที่เรียกว่าการตรวจสอบสิทธิ์แบบ 2 ปัจจัย (2FA) เป็นรูปแบบหนึ่งของการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ที่เพิ่ม ปัจจัยที่ 2 ในการครอบครอง ("สิ่งที่คุณมี") นอกเหนือจากชื่อผู้ใช้และ รหัสผ่าน

2SV ปลอดภัยกว่าระบบการตรวจสอบสิทธิ์แบบปัจจัยเดียว ซึ่งการตรวจสอบสิทธิ์จะใช้เพียงชื่อผู้ใช้และปัจจัยความรู้เดียว ("สิ่งที่คุณรู้") ซึ่งโดยทั่วไปคือรหัสผ่าน การกำหนดให้ใช้ปัจจัยที่ 2 จะทำให้ผู้ใช้ที่ไม่ได้รับอนุญาตละเมิดบัญชีของคุณได้ยากขึ้น รหัสผ่านอาจถูกบุกรุกได้ แต่การใช้การยืนยันแบบ 2 ขั้นตอนหมายความว่ารหัสผ่านที่ถูกละเมิดเพียงอย่างเดียวไม่เพียงพอที่จะให้สิทธิ์เข้าถึง

สิ่งที่ต้องมีหรือทำสำหรับการยืนยันแบบ 2 ขั้นตอน

ส่วนต่อไปนี้จะอธิบายรายละเอียดข้อกำหนดของการยืนยันแบบ 2 ขั้นตอนสำหรับการใช้ Google Ads และ Google Ads API

ข้อกำหนดของ Google Ads

Google Ads รองรับข้อบังคับด้านความปลอดภัยของบัญชีดูแลจัดการที่อนุญาตให้ผู้ดูแลระบบบัญชีดูแลจัดการบังคับใช้การตั้งค่าความปลอดภัยขั้นต่ำกับบัญชีย่อยปัจจุบันและในอนาคตทั้งหมดที่บัญชีดูแลจัดการเป็นเจ้าของที่มีสิทธิ์ระดับผู้ดูแลระบบ นโยบายดังกล่าวข้อหนึ่งช่วยให้ผู้ดูแลบัญชีดูแลจัดการกำหนดให้ผู้ใช้บัญชีย่อยที่เป็นเจ้าของเปิดใช้การยืนยันแบบ 2 ขั้นตอนในบัญชีเพื่อลงชื่อเข้าใช้ได้

โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ ยกเว้นการเรียกใช้ Google Ads API โทเค็นเหล่านี้จะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth อย่างไรก็ตาม การเรียก Google Ads API จะล้มเหลวพร้อมข้อผิดพลาด TWO_STEP_VERIFICATION_NOT_ENROLLED จนกว่าผู้ใช้จะเปิดใช้การยืนยันแบบ 2 ขั้นตอนในบัญชี Google

ข้อกำหนดของ Google Ads API

Google Ads API กำหนดให้ผู้ใช้ทั้งหมดใช้การยืนยันแบบ 2 ขั้นตอนตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ผู้ใช้เพื่อสร้างโทเค็นการรีเฟรช OAuth 2.0 ใหม่ ผู้ใช้จะได้รับแจ้งให้ตรวจสอบสิทธิ์ด้วยปัจจัยที่สองเสมอ นอกเหนือจากชื่อผู้ใช้และรหัสผ่าน

หากผู้ใช้ไม่ได้เปิดใช้การยืนยันแบบ 2 ขั้นตอน ระบบจะแจ้งให้เพิ่มวิธีการยืนยันแบบ 2 ขั้นตอน

โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ โทเค็นจะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth

หน้าจอขอความยินยอมสำหรับการยืนยันแบบ 2 ขั้นตอนของ OAuth

พาสคีย์คืออะไร

พาสคีย์คือการตรวจสอบสิทธิ์แบบหลายปัจจัยรูปแบบหนึ่งที่รวมวิทยาการเข้ารหัสคีย์สาธารณะเข้ากับการรักษาความปลอดภัยที่มีอยู่ของอุปกรณ์ (เช่น ลายนิ้วมือ การสแกนใบหน้า หรือ PIN ล็อกหน้าจอ) เพื่อยืนยันตัวตนของเจ้าของบัญชี พาสคีย์ รวมการครอบครองอุปกรณ์ ("สิ่งที่คุณมี" เช่น อุปกรณ์เคลื่อนที่ หรือคีย์ FIDO2) กับความรู้เกี่ยวกับวิธีปลดล็อกอุปกรณ์ ("สิ่งที่คุณ รู้") ซึ่งเป็นทางเลือกที่สะดวกแทนรหัสผ่าน

ระบบถือว่าพาสคีย์ปลอดภัยกว่า 2FA ด้วยเหตุผลต่อไปนี้

  • ผูกกับโดเมน: พาสคีย์จะผูกกับโดเมนที่เฉพาะเจาะจง (เช่น google.com) และจะใช้ไม่ได้ในเว็บไซต์ฉ้อโกงที่แอบอ้างเป็น เว็บไซต์ต้นฉบับ (เช่น google-fake.com)
  • เชื่อมโยงกับอุปกรณ์: พาสคีย์จะล็อกไว้หลังการตรวจสอบสิทธิ์ในเครื่องของอุปกรณ์ และกำหนดให้ผู้ใช้ต้องอยู่กับอุปกรณ์จึงจะปลดล็อกได้
  • ไม่มีข้อมูลลับให้ขโมย: พาสคีย์ใช้วิธีการเข้ารหัสคีย์สาธารณะ แบบคำถาม-คำตอบระหว่างอุปกรณ์กับเซิร์ฟเวอร์ และไม่ได้ใช้ รหัสผ่านแบบใช้ครั้งเดียวหรือรหัสผ่านที่อาจถูกดัก

วิธีตั้งค่าพาสคีย์

วิธีตั้งค่าพาสคีย์

  1. ไปที่ g.co/passkeys
  2. คลิกสร้างพาสคีย์เพื่อลงชื่อเข้าใช้เครื่องมือจัดการคีย์ความปลอดภัย
  3. สร้างพาสคีย์โดยทำตามข้อความแจ้งที่อุปกรณ์ระบุ

ข้อกำหนดของพาสคีย์

ส่วนต่อไปนี้จะอธิบายรายละเอียดข้อกำหนดของพาสคีย์สำหรับการใช้ Google Ads และ Google Ads API

ข้อกำหนดของ Google Ads

Google Ads รองรับการใช้พาสคีย์เพื่อลงชื่อเข้าใช้บัญชี ผู้ลงโฆษณาบางรายอาจต้องใช้พาสคีย์ เพื่อให้สิทธิ์การดำเนินการที่มีความละเอียดอ่อนภายในบัญชี Google Ads

ข้อกำหนดของ Google Ads API

Google Ads API อาจกำหนดให้ผู้ใช้บางรายตรวจสอบสิทธิ์ด้วยพาสคีย์ ผู้ใช้ที่บังคับใช้ จะต้องตรวจสอบสิทธิ์โดยใช้พาสคีย์เมื่อทำตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ผู้ใช้เพื่อสร้างโทเค็นการรีเฟรช OAuth 2.0 ใหม่ สำหรับ Google Ads API หากยังไม่ได้สร้างพาสคีย์ ระบบจะแจ้งให้คุณ สร้างพาสคีย์และใช้พาสคีย์ดังกล่าวเพื่อดำเนินการตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ให้เสร็จ การตรวจสอบสิทธิ์รูปแบบอื่นๆ ที่ใช้รหัสผ่านเพียงอย่างเดียวหรือกลไกการตรวจสอบสิทธิ์แบบ 2 ปัจจัย (2FA) เช่น รหัสผ่านที่สามารถใช้งานได้เพียงครั้งเดียวโดยอิงตามเวลา (TOTP) หรือรหัสที่อิงตาม SMS จะไม่ได้รับอนุญาตสำหรับบัญชีที่บังคับใช้

พรอมต์การตรวจสอบสิทธิ์ด้วยพาสคีย์ OAuth

โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ โทเค็นจะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth