本指南介绍了 Google Ads 和 Google Ads API 用户的常见安全要求。
什么是两步验证?
两步验证 (2SV) 也称为双重身份验证 (2FA),是一种多重身份验证 (MFA) 方式,除了用户名和密码之外,还会添加第二种持有因素(“您拥有的东西”)。
双重身份验证 (2SV) 比单重身份验证系统更安全,后者通过用户名和单一知识因素(“您知道什么”,通常是密码)进行身份验证。要求进行第二重验证,可让未经授权的用户更难入侵您的账号。密码可能会被盗用,但使用两步验证意味着,即使密码被盗用,也无法仅凭密码获得访问权限。
两步验证要求
以下部分详细介绍了使用 Google Ads 和 Google Ads API 时必须满足的两步验证要求。
Google Ads 要求
Google Ads 支持经理账号安全强制措施,让经理账号管理员能够针对经理账号当前及将来拥有管理员所有权的所有子账号强制执行最低安全设置。其中一项政策允许经理账号的管理员要求所拥有子账号的用户为其账号启用两步验证才能登录。
除了对 Google Ads API 的调用之外,现有 OAuth 刷新令牌不受此政策的影响。这些令牌将继续正常运作,用户也不会在获取 OAuth 访问令牌时收到重新授权提示。不过,在用户在其 Google 账号中启用两步验证之前,Google Ads API 调用会失败,并显示 TWO_STEP_VERIFICATION_NOT_ENROLLED 错误。
Google Ads API 要求
Google Ads API 要求所有遵循用户身份验证工作流的用户在生成新的 OAuth 2.0 刷新令牌时启用 2SV。用户除了需要提供用户名和密码之外,还需要进行第二重身份验证。
如果用户未启用两步验证,系统会提示他们添加两步验证方法。
现有的 OAuth 刷新令牌不受此政策的影响。它们将继续正常运作,并且用户在获取 OAuth 访问令牌时不会收到重新授权提示。

通行密钥是什么?
通行密钥是一种多重身份验证方式,它将公钥加密技术与设备现有的安全机制(例如指纹、面部扫描或锁屏 PIN 码)相结合,以验证账号所有者的身份。通行密钥结合了对设备的持有权(“你拥有的”,例如智能手机或 FIDO2 密钥)和设备解锁知识(“你知道的”),因此可作为密码的便捷替代方案。
通行密钥之所以被认为比双重身份验证更安全,是因为以下原因:
- 与网域绑定:通行密钥与特定网域(例如 google.com)相关联,无法在冒充原始网站的欺诈性网站(例如 google-fake.com)上使用。
- 与设备绑定:通行密钥受设备本地身份验证功能的保护,需要用户在场才能解锁。
- 无机密可窃:通行密钥在设备和服务器之间使用基于公钥的加密质询-响应方法,不使用可能会被拦截的一次性验证码或密码。
如何设置通行密钥
如需设置通行密钥,请执行以下操作:
- 前往 g.co/passkeys。
- 点击创建通行密钥,登录安全密钥管理器。
- 按照设备提供的步骤创建通行密钥。
通行密钥要求
以下部分详细介绍了使用 Google Ads 和 Google Ads API 时通行密钥的要求。
Google Ads 要求
Google Ads 支持使用通行密钥登录账号。部分广告客户可能需要使用通行密钥来授权在其 Google Ads 账号中执行敏感操作。
Google Ads API 要求
Google Ads API 可能会要求部分用户使用通行密钥。强制执行通行密钥政策的用户在通过用户身份验证工作流为 Google Ads API 生成新的 OAuth 2.0 刷新令牌时,始终需要使用通行密钥验证身份。如果您尚未创建通行密钥,系统会要求您创建一个,并使用该通行密钥完成身份验证工作流。其他身份验证方式将不再受支持,包括仅使用密码或使用双重身份验证 (2FA) 机制(例如基于时间的一次性验证码 [TOTP] 或基于短信的验证码)的方式。

现有的 OAuth 刷新令牌不受此政策的影响。它们将继续正常运作,并且用户在获取 OAuth 访问令牌时不会收到重新授权提示。