Exigences de sécurité

Ce guide explique les exigences de sécurité courantes pour les utilisateurs de Google Ads et de l'API Google Ads.

En quoi consiste la validation en deux étapes ?

La validation en deux étapes, également appelée authentification à deux facteurs (A2F) est une forme d'authentification multifacteur (MFA) qui ajoute un deuxième facteur de possession ("ce que vous avez") en plus du nom d'utilisateur et du mot de passe.

La validation en deux étapes est plus sécurisée que les systèmes d'authentification à un seul facteur, où l'authentification est effectuée par un nom d'utilisateur et un seul facteur de connaissance ("ce que vous savez"), généralement un mot de passe. L'exigence d'un deuxième facteur rend plus difficile l'accès à votre compte par des utilisateurs non autorisés. Les mots de passe peuvent être compromis, mais l'utilisation de la validation en deux étapes signifie qu'un mot de passe compromis ne suffit pas à lui seul pour obtenir l'accès.

Éléments nécessaires à la validation en deux étapes

Les sections suivantes décrivent les éléments nécessaires à la validation en deux étapes pour utiliser Google Ads et l'API Google Ads.

Conditions requises pour Google Ads

Google Ads est compatible avec les obligations de sécurité du compte administrateur, qui permettent à un administrateur de compte administrateur d'appliquer des paramètres de sécurité minimaux à tous les sous-comptes actuels et futurs dont un compte administrateur est propriétaire et administrateur. L'une de ces règles permet aux administrateurs de comptes administrateur d'exiger que les utilisateurs des sous-comptes dont ils sont propriétaires activent la validation en deux étapes dans leurs comptes pour se connecter.

Les jetons d'actualisation OAuth existants ne sont pas concernés par cette règle, sauf pour les appels à l'API Google Ads. Ces jetons continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth. Toutefois, les appels à l'API Google Ads échoueront avec une TWO_STEP_VERIFICATION_NOT_ENROLLED tant que l'utilisateur n'aura pas activé la validation en deux étapes dans son compte Google.

Conditions requises pour l'API Google Ads

L'API Google Ads exige la validation en deux étapes pour tous ses utilisateurs qui suivent le workflow par authentification de l'utilisateur afin de générer de nouveaux jetons d'actualisation OAuth 2.0. Les utilisateurs devront toujours fournir un deuxième facteur d'authentification en plus de leur nom d'utilisateur et de leur mot de passe.

Si la validation en deux étapes n'est pas activée, l'utilisateur sera invité à ajouter une méthode de validation en deux étapes.

Les jetons d'actualisation OAuth existants ne sont pas concernés par cette règle. Ils continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth.

Écran OAuth 2SV

Que sont les clés d'accès ?

Une clé d'accès est une forme d'authentification multifacteur qui combine la cryptographie à clé publique avec la sécurité existante de votre appareil (comme votre empreinte digitale, la reconnaissance faciale ou le code de déverrouillage de l'écran) pour valider l'identité du propriétaire d'un compte. Les clés d'accès utilisent la possession de votre appareil ("ce que vous avez", par exemple, votre smartphone ou une clé FIDO2) avec la connaissance de la façon de déverrouiller l'appareil ("ce que vous savez"), ce qui constitue une alternative pratique aux mots de passe.

Les clés d'accès sont considérées comme plus sécurisées que l'A2F pour les raisons suivantes :

  • Liées à un domaine : les clés d'accès sont liées à des domaines spécifiques (par exemple, google.com) et ne fonctionnent pas sur les sites Web frauduleux qui se font passer pour le site Web d'origine (par exemple, google-fake.com).
  • Liées à un appareil : les clés d'accès sont verrouillées derrière l'authentification locale de votre appareil et nécessitent la présence physique de l'utilisateur pour être déverrouillées.
  • Aucun secret à voler : les clés d'accès utilisent une méthode de défi-réponse cryptographique basée sur une clé publique entre votre appareil et le serveur, et n'utilisent pas de codes secrets à usage unique ni de mots de passe qui peuvent être interceptés.

Configurer une clé d'accès

Pour configurer une clé d'accès :

  • Accédez à g.co/passkeys.
  • Cliquez sur Créer une clé d'accès pour vous connecter au gestionnaire de clés de sécurité.
  • Créez une clé d'accès en suivant les instructions fournies par votre appareil.

Conditions requises pour les clés d'accès

Les sections suivantes décrivent les conditions requises pour les clés d'accès pour utiliser Google Ads et l'API Google Ads.

Conditions requises pour Google Ads

Google Ads permet d'utiliser une clé d'accès pour vous connecter à votre compte. Certains annonceurs peuvent être tenus d' utiliser une clé d'accès pour autoriser les actions sensibles dans leur compte Google Ads.

Conditions requises pour l'API Google Ads

L'API Google Ads peut exiger des clés d'accès pour certains utilisateurs. Les utilisateurs concernés devront toujours s'authentifier à l'aide d'une clé d'accès lorsqu'ils suivent leworkflow par authentification de l'utilisateur pour générer de nouveaux jetons d'actualisation OAuth 2.0 pour l'API Google Ads. Si vous n'avez pas créé de clé d'accès, vous serez invité à en créer une et à l'utiliser pour terminer le workflow d'authentification. Les autres formes d'authentification qui utilisent uniquement un mot de passe ou des mécanismes d'authentification à deux facteurs (A2F) tels que les mots de passe à usage unique basés sur le temps (TOTP) ou les codes par SMS ne seront pas autorisées.

Écran de clé d'accès OAuth

Les jetons d'actualisation OAuth existants ne sont pas concernés par cette règle. Ils continueront de fonctionner comme d'habitude, et les utilisateurs ne seront pas invités à demander une nouvelle autorisation lorsqu'ils obtiendront des jetons d'accès OAuth.