安全性需求

本指南說明 Google Ads 和 Google Ads API 使用者的常見安全防護要求。

什麼是兩步驟驗證?

兩步驟驗證 (簡稱 2SV),又稱為雙重驗證 (2FA),是多重驗證 (簡稱 MFA) 的一種形式,除了使用者名稱和密碼之外,還會加入第二個擁有因子 (「你擁有的事物」)。

兩步驟驗證比單一驗證系統更安全,因為單一驗證系統只會透過使用者名稱和單一知識要素 (「您知道的資訊」) 進行驗證,通常是密碼。要求第二重驗證資訊,能有效阻擋未經授權的使用者入侵帳戶。密碼可能會遭盜用,但使用兩步驟驗證後,即使密碼遭盜用,對方也無法存取帳戶。

兩步驟驗證功能要求

以下各節將詳細說明使用 Google Ads 和 Google Ads API 時的兩步驟驗證規定。

Google Ads 相關規定

Google Ads 支援管理員帳戶強制安全性設定,可讓管理員帳戶管理員對管理員帳戶擁有管理員擁有權的所有現有和未來子帳戶,強制套用最低安全性設定。其中一項政策是,管理員帳戶的管理員可要求所擁有子帳戶的使用者啟用帳戶的兩步驟驗證,才能登入帳戶。

現有的 OAuth 更新權杖不受這項政策影響,但呼叫 Google Ads API 時除外。這些權杖將維持正常運作,且在取得 OAuth 存取權杖時,系統不會要求使用者重新授權。不過,在使用者於 Google 帳戶中啟用兩步驟驗證前,Google Ads API 呼叫會失敗,並顯示 TWO_STEP_VERIFICATION_NOT_ENROLLED 錯誤。

Google Ads API 規定

凡是透過使用者驗證工作流程,為 Google Ads API 產生新 OAuth 2.0 更新權杖的使用者,都必須啟用兩步驟驗證。除了使用者名稱和密碼,使用者一律需要通過第二重驗證程序。

如果使用者未啟用兩步驟驗證,系統會提示他們新增兩步驟驗證方法。

現有的 OAuth 更新權杖不受影響,將維持正常運作,且在取得 OAuth 存取權杖時,系統不會要求使用者重新授權。

OAuth 兩步驟驗證畫面

什麼是密碼金鑰?

密碼金鑰是一種多重驗證方式,結合了公開金鑰密碼編譯和裝置既有的安全機制 (例如指紋、臉部掃描或螢幕鎖定 PIN 碼),用來驗證帳戶擁有者的身分。密碼金鑰會結合裝置擁有權 (「你擁有的東西」,例如智慧型手機或 FIDO2 金鑰) 和裝置解鎖方式 (「你記得的東西」),提供密碼的便利替代方案。

密碼金鑰比雙重驗證更安全,原因如下:

  • 網域限制:密碼金鑰會與特定網域 (例如 google.com) 綁定,因此無法在冒充原始網站的詐欺網站 (例如 google-fake.com) 上使用。
  • 與裝置綁定:密碼金鑰會受到裝置本機驗證機制保護,必須由使用者親自解鎖才能使用。
  • 不會遭竊的私密資訊:密碼金鑰會在裝置和伺服器之間使用公開金鑰加密編譯的驗證方法,不會使用可能遭攔截的一次性密碼或密碼。

如何設定密碼金鑰

如要設定密碼金鑰,請按照下列步驟操作:

  • 前往 g.co/passkeys
  • 點按「建立密碼金鑰」,登入安全金鑰管理工具。
  • 按照裝置指示逐步建立密碼金鑰。

密碼金鑰規定

以下各節將詳細說明使用 Google Ads 和 Google Ads API 時的密碼金鑰規定。

Google Ads 相關規定

Google Ads 支援使用密碼金鑰登入帳戶。部分廣告主可能需要使用密碼金鑰授權,才能在 Google Ads 帳戶中進行敏感操作

Google Ads API 規定

Google Ads API 可能會要求部分使用者使用密碼金鑰。強制執行的使用者透過使用者驗證工作流程,為 Google Ads API 產生新的 OAuth 2.0 更新權杖時,一律須使用密碼金鑰驗證。如果尚未建立密碼金鑰,系統會要求您建立一組金鑰,並用於完成驗證工作流程。未來將不再支援其他驗證方式,包括僅使用密碼或使用雙重驗證 (2FA) 機制 (例如具時效性的動態密碼 (TOTP) 或簡訊驗證碼)。

OAuth 密碼金鑰畫面

現有的 OAuth 更新權杖不受影響,將維持正常運作,且在取得 OAuth 存取權杖時,系統不會要求使用者重新授權。