Hướng dẫn này giải thích các yêu cầu bảo mật chung đối với người dùng Google Ads và Google Ads API.
Tính năng xác minh 2 bước là gì?
Xác minh 2 bước (2SV), còn gọi là xác thực 2 yếu tố (2FA), là một hình thức Xác thực đa yếu tố (MFA), bổ sung yếu tố sở hữu thứ hai ("những gì bạn có") ngoài tên người dùng và mật khẩu.
2SV an toàn hơn so với hệ thống Xác thực một yếu tố, trong đó quá trình xác thực được thực hiện bằng tên người dùng và một yếu tố kiến thức ("điều bạn biết"), thường là mật khẩu. Việc yêu cầu yếu tố thứ hai sẽ khiến người dùng trái phép khó xâm nhập vào tài khoản của bạn hơn. Mật khẩu có thể bị lộ, nhưng việc sử dụng tính năng 2SV có nghĩa là chỉ mật khẩu bị lộ thôi là không đủ để truy cập vào tài khoản.
Yêu cầu xác minh 2 bước
Các phần sau đây trình bày chi tiết các yêu cầu về tính năng xác minh 2 bước để sử dụng Google Ads và Google Ads API.
Yêu cầu về Google Ads
Google Ads hỗ trợ chỉ thị bảo mật ở cấp tài khoản người quản lý. Chỉ thị này cho phép quản trị viên tài khoản người quản lý thực thi chế độ cài đặt bảo mật tối thiểu trên tất cả tài khoản phụ hiện tại và trong tương lai mà tài khoản người quản lý có quyền sở hữu quản trị. Một trong những chính sách như vậy cho phép quản trị viên của tài khoản người quản lý yêu cầu người dùng của tài khoản phụ thuộc quyền sở hữu của tài khoản người quản lý bật tính năng xác minh 2 bước trên tài khoản của họ để đăng nhập.
Các mã làm mới OAuth hiện có sẽ không bị ảnh hưởng bởi chính sách này, ngoại trừ các lệnh gọi đến Google Ads API. Các mã thông báo này sẽ tiếp tục hoạt động như bình thường và người dùng sẽ không bị yêu cầu uỷ quyền lại khi lấy mã truy cập OAuth. Tuy nhiên, các lệnh gọi Google Ads API sẽ gặp lỗi TWO_STEP_VERIFICATION_NOT_ENROLLED cho đến khi người dùng bật tính năng xác minh 2 bước trong Tài khoản Google của họ.
Yêu cầu về API Google Ads
Google Ads API yêu cầu tất cả người dùng phải bật tính năng 2SV khi làm theo quy trình xác thực người dùng để tạo mã làm mới OAuth 2.0 mới. Người dùng sẽ luôn được yêu cầu cung cấp yếu tố thứ hai để xác thực ngoài tên người dùng và mật khẩu.
Nếu chưa bật tính năng xác minh 2 bước, người dùng sẽ được nhắc thêm một phương thức xác minh 2 bước.
Các mã làm mới OAuth hiện có sẽ không bị ảnh hưởng bởi chính sách này. Các mã này sẽ tiếp tục hoạt động như bình thường và người dùng sẽ không bị yêu cầu uỷ quyền lại khi lấy mã truy cập OAuth.

Khoá truy cập là gì?
Khoá truy cập là một hình thức xác thực đa yếu tố, kết hợp mật mã khoá công khai với tính năng bảo mật hiện có trên thiết bị (chẳng hạn như vân tay, phương thức quét khuôn mặt hoặc mã PIN khoá màn hình) để xác minh danh tính của chủ sở hữu tài khoản. Khoá truy cập sử dụng quyền sở hữu thiết bị của bạn ("thứ bạn có", ví dụ: điện thoại thông minh hoặc khoá FIDO2) cùng với kiến thức về cách mở khoá thiết bị ("thứ bạn biết"), do đó, khoá truy cập là một lựa chọn thay thế thuận tiện cho mật khẩu.
Khoá truy cập được coi là an toàn hơn so với xác thực 2 yếu tố vì những lý do sau:
- Liên kết với miền: Khoá truy cập được liên kết với các miền cụ thể (ví dụ: google.com) và sẽ không hoạt động trên các trang web lừa đảo mạo danh trang web gốc (ví dụ: google-fake.com).
- Liên kết với thiết bị: Khoá truy cập được khoá bằng phương thức xác thực cục bộ của thiết bị và yêu cầu người dùng phải có mặt thực tế để mở khoá.
- Không có bí mật nào để đánh cắp: Khoá truy cập sử dụng phương thức mật mã hoá dựa trên khoá công khai để phản hồi thử thách giữa thiết bị của bạn và máy chủ, đồng thời không sử dụng mật khẩu một lần hoặc mật khẩu có thể bị chặn.
Cách thiết lập khoá truy cập
Cách thiết lập khoá truy cập:
- Truy cập vào trang g.co/passkeys.
- Nhấp vào Tạo một khoá truy cập để đăng nhập vào Trình quản lý khoá bảo mật.
- Tạo khoá truy cập bằng cách làm theo các bước mà thiết bị của bạn yêu cầu.
Yêu cầu về khoá truy cập
Các phần sau đây trình bày chi tiết các yêu cầu về khoá truy cập để sử dụng Google Ads và Google Ads API.
Yêu cầu về Google Ads
Google Ads hỗ trợ sử dụng khoá truy cập để đăng nhập vào tài khoản. Một số nhà quảng cáo có thể phải sử dụng khoá truy cập để cho phép thực hiện các hành động nhạy cảm trong tài khoản Google Ads của họ.
Yêu cầu về API Google Ads
Google Ads API có thể yêu cầu một số người dùng phải có khoá truy cập. Người dùng bắt buộc sẽ luôn phải xác thực bằng khoá truy cập khi làm theo quy trình xác thực người dùng để tạo mã làm mới OAuth 2.0 mới cho Google Ads API. Nếu chưa tạo khoá truy cập, bạn sẽ được yêu cầu tạo và sử dụng khoá truy cập đó để hoàn tất quy trình xác thực. Các hình thức xác thực khác chỉ dùng mật khẩu hoặc cơ chế xác thực 2 yếu tố (2FA) như Mật khẩu một lần theo thời gian yêu cầu (TOTP) hoặc mã qua SMS sẽ không được chấp nhận.

Các mã làm mới OAuth hiện có sẽ không bị ảnh hưởng bởi chính sách này. Các mã này sẽ tiếp tục hoạt động như bình thường và người dùng sẽ không bị yêu cầu uỷ quyền lại khi lấy mã truy cập OAuth.