คู่มือนี้อธิบายข้อกำหนดด้านความปลอดภัยที่พบบ่อยสำหรับผู้ใช้ Google Ads และ Google Ads API
การยืนยันแบบ 2 ขั้นตอนคืออะไร
การยืนยันแบบ 2 ขั้นตอนหรือ 2SV หรือที่เรียกว่าการตรวจสอบสิทธิ์แบบ 2 ปัจจัย (2FA) เป็นรูปแบบหนึ่งของการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ที่เพิ่ม ปัจจัยที่ 2 ในการครอบครอง ("สิ่งที่คุณมี") นอกเหนือจากชื่อผู้ใช้และ รหัสผ่าน
2SV ปลอดภัยกว่าระบบการตรวจสอบสิทธิ์แบบปัจจัยเดียว ซึ่งการตรวจสอบสิทธิ์จะใช้เพียงชื่อผู้ใช้และปัจจัยความรู้เดียว ("สิ่งที่คุณรู้") ซึ่งโดยทั่วไปคือรหัสผ่าน การกำหนดให้ใช้ปัจจัยที่ 2 จะทำให้ผู้ใช้ที่ไม่ได้รับอนุญาตละเมิดบัญชีของคุณได้ยากขึ้น รหัสผ่านอาจถูกบุกรุกได้ แต่การใช้การยืนยันแบบ 2 ขั้นตอนหมายความว่ารหัสผ่านที่ถูกละเมิดเพียงอย่างเดียวไม่เพียงพอที่จะให้สิทธิ์เข้าถึง
สิ่งที่ต้องมีหรือทำสำหรับการยืนยันแบบ 2 ขั้นตอน
ส่วนต่อไปนี้จะอธิบายรายละเอียดข้อกำหนดของการยืนยันแบบ 2 ขั้นตอนสำหรับการใช้ Google Ads และ Google Ads API
ข้อกำหนดของ Google Ads
Google Ads รองรับข้อบังคับด้านความปลอดภัยของบัญชีดูแลจัดการที่อนุญาตให้ผู้ดูแลระบบบัญชีดูแลจัดการบังคับใช้การตั้งค่าความปลอดภัยขั้นต่ำกับบัญชีย่อยปัจจุบันและในอนาคตทั้งหมดที่บัญชีดูแลจัดการเป็นเจ้าของที่มีสิทธิ์ระดับผู้ดูแลระบบ นโยบายดังกล่าวข้อหนึ่งช่วยให้ผู้ดูแลบัญชีดูแลจัดการกำหนดให้ผู้ใช้บัญชีย่อยที่เป็นเจ้าของเปิดใช้การยืนยันแบบ 2 ขั้นตอนในบัญชีเพื่อลงชื่อเข้าใช้ได้
โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ ยกเว้นการเรียกใช้ Google Ads API โทเค็นเหล่านี้จะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth อย่างไรก็ตาม
การเรียก Google Ads API จะล้มเหลวพร้อมข้อผิดพลาด TWO_STEP_VERIFICATION_NOT_ENROLLED
จนกว่าผู้ใช้จะเปิดใช้การยืนยันแบบ 2 ขั้นตอนในบัญชี Google
ข้อกำหนดของ Google Ads API
Google Ads API กำหนดให้ผู้ใช้ทั้งหมดใช้การยืนยันแบบ 2 ขั้นตอนตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ผู้ใช้เพื่อสร้างโทเค็นการรีเฟรช OAuth 2.0 ใหม่ ผู้ใช้จะได้รับแจ้งให้ตรวจสอบสิทธิ์ด้วยปัจจัยที่สองเสมอ นอกเหนือจากชื่อผู้ใช้และรหัสผ่าน
หากผู้ใช้ไม่ได้เปิดใช้การยืนยันแบบ 2 ขั้นตอน ระบบจะแจ้งให้เพิ่มวิธีการยืนยันแบบ 2 ขั้นตอน
โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ โทเค็นจะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth

พาสคีย์คืออะไร
พาสคีย์คือการตรวจสอบสิทธิ์แบบหลายปัจจัยรูปแบบหนึ่งที่รวมวิทยาการเข้ารหัสคีย์สาธารณะเข้ากับการรักษาความปลอดภัยที่มีอยู่ของอุปกรณ์ (เช่น ลายนิ้วมือ การสแกนใบหน้า หรือ PIN ล็อกหน้าจอ) เพื่อยืนยันตัวตนของเจ้าของบัญชี พาสคีย์ รวมการครอบครองอุปกรณ์ ("สิ่งที่คุณมี" เช่น อุปกรณ์เคลื่อนที่ หรือคีย์ FIDO2) กับความรู้เกี่ยวกับวิธีปลดล็อกอุปกรณ์ ("สิ่งที่คุณ รู้") ซึ่งเป็นทางเลือกที่สะดวกแทนรหัสผ่าน
ระบบถือว่าพาสคีย์ปลอดภัยกว่า 2FA ด้วยเหตุผลต่อไปนี้
- ผูกกับโดเมน: พาสคีย์จะผูกกับโดเมนที่เฉพาะเจาะจง (เช่น
google.com) และจะใช้ไม่ได้ในเว็บไซต์ฉ้อโกงที่แอบอ้างเป็น เว็บไซต์ต้นฉบับ (เช่นgoogle-fake.com) - เชื่อมโยงกับอุปกรณ์: พาสคีย์จะล็อกไว้หลังการตรวจสอบสิทธิ์ในเครื่องของอุปกรณ์ และกำหนดให้ผู้ใช้ต้องอยู่กับอุปกรณ์จึงจะปลดล็อกได้
- ไม่มีข้อมูลลับให้ขโมย: พาสคีย์ใช้วิธีการเข้ารหัสคีย์สาธารณะ แบบคำถาม-คำตอบระหว่างอุปกรณ์กับเซิร์ฟเวอร์ และไม่ได้ใช้ รหัสผ่านแบบใช้ครั้งเดียวหรือรหัสผ่านที่อาจถูกดัก
วิธีตั้งค่าพาสคีย์
วิธีตั้งค่าพาสคีย์
- ไปที่ g.co/passkeys
- คลิกสร้างพาสคีย์เพื่อลงชื่อเข้าใช้เครื่องมือจัดการคีย์ความปลอดภัย
- สร้างพาสคีย์โดยทำตามข้อความแจ้งที่อุปกรณ์ระบุ
ข้อกำหนดของพาสคีย์
ส่วนต่อไปนี้จะอธิบายรายละเอียดข้อกำหนดของพาสคีย์สำหรับการใช้ Google Ads และ Google Ads API
ข้อกำหนดของ Google Ads
Google Ads รองรับการใช้พาสคีย์เพื่อลงชื่อเข้าใช้บัญชี ผู้ลงโฆษณาบางรายอาจต้องใช้พาสคีย์ เพื่อให้สิทธิ์การดำเนินการที่มีความละเอียดอ่อนภายในบัญชี Google Ads
ข้อกำหนดของ Google Ads API
Google Ads API อาจกำหนดให้ผู้ใช้บางรายตรวจสอบสิทธิ์ด้วยพาสคีย์ ผู้ใช้ที่บังคับใช้ จะต้องตรวจสอบสิทธิ์โดยใช้พาสคีย์เมื่อทำตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ผู้ใช้เพื่อสร้างโทเค็นการรีเฟรช OAuth 2.0 ใหม่ สำหรับ Google Ads API หากยังไม่ได้สร้างพาสคีย์ ระบบจะแจ้งให้คุณ สร้างพาสคีย์และใช้พาสคีย์ดังกล่าวเพื่อดำเนินการตามเวิร์กโฟลว์การตรวจสอบสิทธิ์ให้เสร็จ การตรวจสอบสิทธิ์รูปแบบอื่นๆ ที่ใช้รหัสผ่านเพียงอย่างเดียวหรือกลไกการตรวจสอบสิทธิ์แบบ 2 ปัจจัย (2FA) เช่น รหัสผ่านที่สามารถใช้งานได้เพียงครั้งเดียวโดยอิงตามเวลา (TOTP) หรือรหัสที่อิงตาม SMS จะไม่ได้รับอนุญาตสำหรับบัญชีที่บังคับใช้

โทเค็นการรีเฟรช OAuth ที่มีอยู่จะไม่ได้รับผลกระทบจากนโยบายนี้ โทเค็นจะยังคงทำงานได้ตามปกติ และระบบจะไม่แจ้งให้ผู้ใช้ให้สิทธิ์อีกครั้งเมื่อได้รับโทเค็นเพื่อการเข้าถึง OAuth