Flujo de trabajo de autenticación de un solo usuario

De manera similar al flujo de trabajo de la cuenta de servicio, el flujo de autenticación de un solo usuario utiliza las funciones de autorización y administración de usuarios que ofrece la IU de Google Ads para otorgar a la app acceso a todas las cuentas necesarias. Este flujo de trabajo de autenticación tiene dos pasos:

  • Otorgas acceso a un solo usuario a todas las cuentas de Google Ads que debe administrar la app.
  • El usuario autoriza a tu app a administrar sus cuentas de Google Ads en su nombre, lo que le otorga acceso a todas las cuentas de Google Ads.

Dado que solo hay un usuario involucrado, puedes usar herramientas como la CLI de gcloud o el ejemplo de código GenerateUserCredential en lugar de compilar tu propio flujo de autenticación de usuarios de OAuth 2.0.

Un caso de uso relacionado para este flujo de trabajo es cuando se puede acceder a tus cuentas a través de un puñado de accesos de usuarios (por ejemplo, de 3 a 4 usuarios), por lo que el esfuerzo de desarrollo para crear un flujo de trabajo de autenticación multiusuario de OAuth completo no se justifica en comparación con el esfuerzo para obtener la autorización de 3 a 4 usuarios con una herramienta de línea de comandos, como la gcloud CLI.

Desventajas

Existen algunas desventajas de este flujo en comparación con el flujo de trabajo de la cuenta de servicio:

  1. El flujo de trabajo de autenticación del usuario requiere que crees un ID y un secreto del cliente de OAuth 2.0 en la consola de Google Cloud, lo que requiere más pasos de configuración que la creación de una cuenta de servicio y una clave.
  2. Si el usuario autorizado deja el equipo o la empresa, es posible que tu app deje de funcionar si lo quitas de tus cuentas o inhabilitas su cuenta de usuario. Las cuentas de servicio no están vinculadas a usuarios individuales, por lo que se evita este riesgo.
  3. El usuario que autoriza la cuenta de Google Ads debe habilitar las llaves de acceso en su Cuenta de Google para evitar que se vea comprometida debido a una seguridad deficiente, software malicioso o phishing. No se requieren cuentas de servicio para habilitar las llaves de acceso, y son menos vulnerables a este problema, ya que algunos de estos modos de ataque no se aplican directamente a ellas.

Genera credenciales

  1. Configura una pantalla de consentimiento de OAuth para tu aplicación y agrega https://www.googleapis.com/auth/adwords como un alcance de OAuth 2.0. Consulta Configura tu pantalla de consentimiento de OAuth para obtener más detalles.

  2. Sigue las instrucciones para crear un ID de cliente y un secreto del cliente. Una vez que crees el cliente de OAuth 2.0, haz clic en el botón Descargar JSON en el diálogo de confirmación para descargar el archivo JSON del cliente. Guarda el archivo como credentials.json.

  3. Identifica una cuenta de usuario que tenga acceso a todas las cuentas de Google Ads que deseas administrar con tu app. Si hay cuentas a las que no se puede acceder, otorga acceso a la cuenta a ese usuario.

  4. Descarga e instala la CLI de gcloud. Una vez instalada, verifica que la herramienta funcione correctamente ejecutando el comando gcloud version desde un símbolo del sistema. El resultado es similar al siguiente:

    gcloud version
    Google Cloud SDK 492.0.0
    alpha 2024.09.06
    beta 2024.09.06
    bq 2.1.8
    bundled-python3-unix 3.11.9
    core 2024.09.06
    enterprise-certificate-proxy 0.3.2
    gcloud-crc32c 1.0.0
    
  5. Ejecuta la herramienta de la gcloud CLI con el archivo credentials.json del paso anterior para generar un token de actualización de OAuth 2.0. Se requiere pasar --client-id-file para que el token de actualización se emita en tu proyecto de la Consola de APIs de Google en lugar del proyecto predeterminado de la CLI de gcloud:

    gcloud auth application-default login \
      --scopes=https://www.googleapis.com/auth/adwords,https://www.googleapis.com/auth/cloud-platform \
      --client-id-file=PATH_TO_CREDENTIALS_JSON
  6. El comando gcloud abre una ventana de acceso a la Cuenta de Google en una nueva ventana del navegador y te guía por los pasos de autenticación de OAuth 2.0. Asegúrate de acceder con el usuario que seleccionaste en los pasos anteriores. Si tu app está sin verificar, es posible que veas una pantalla de advertencia. En esos casos, puedes hacer clic en el vínculo Opciones avanzadas y, luego, en la opción Ir a PROJECT_NAME (no seguro).

  7. Después de verificar los permisos, haz clic en el botón Continuar para otorgar permiso. El navegador navega a https://cloud.google.com/sdk/auth_success, lo que indica que la autenticación se realizó correctamente. En la página, se muestra el siguiente mensaje:

    Authorization code granted. Close this tab.

    El comando gcloud imprime el siguiente mensaje:

    Credentials saved to file: [/****/.config/gcloud/application_default_credentials.json]
    

    Abre el archivo application_default_credentials.json. Su contenido es similar al siguiente:

    {
      "account": "",
      "client_id": "******.apps.googleusercontent.com",
      "client_secret": "******",
      "refresh_token": "******",
      "type": "authorized_user",
      "universe_domain": "googleapis.com"
    }
    

Configuración de la biblioteca cliente

Selecciona la pestaña correspondiente a tu lenguaje de programación para obtener instrucciones sobre cómo configurar tu biblioteca cliente. Si tu usuario autorizado accede a las cuentas de cliente a través de una cuenta de administrador de Google Ads (MCC), establece login-customer-id (o loginCustomerId) en el ID de cliente de 10 dígitos de esa cuenta de administrador sin guiones.

Java

Configura las siguientes claves en tu archivo ads.properties.

api.googleads.clientId=INSERT_OAUTH2_CLIENT_ID_HERE
api.googleads.clientSecret=INSERT_OAUTH2_CLIENT_SECRET_HERE
api.googleads.refreshToken=INSERT_OAUTH2_REFRESH_TOKEN_HERE
api.googleads.loginCustomerId=INSERT_LOGIN_CUSTOMER_ID_HERE

Consulta la guía de configuración para ver opciones adicionales.

.NET

Establece las credenciales de OAuth 2.0 en la instancia de GoogleAdsConfig y úsala para inicializar el objeto GoogleAdsClient.

GoogleAdsConfig config = new GoogleAdsConfig()
{
    OAuth2Mode = OAuth2Flow.APPLICATION,
    OAuth2ClientId = "INSERT_OAUTH2_CLIENT_ID_HERE",
    OAuth2ClientSecret = "INSERT_OAUTH2_CLIENT_SECRET_HERE",
    OAuth2RefreshToken = "INSERT_OAUTH2_REFRESH_TOKEN_HERE",
    LoginCustomerId = "INSERT_LOGIN_CUSTOMER_ID_HERE",
};
GoogleAdsClient client = new GoogleAdsClient(config);

Consulta la guía de configuración para ver opciones adicionales.

Python

Configura las siguientes claves en tu archivo google-ads.yaml.

client_id: INSERT_OAUTH2_CLIENT_ID_HERE
client_secret: INSERT_OAUTH2_CLIENT_SECRET_HERE
refresh_token: INSERT_OAUTH2_REFRESH_TOKEN_HERE
login_customer_id: INSERT_LOGIN_CUSTOMER_ID_HERE
use_proto_plus: True

Consulta la guía de configuración para ver opciones adicionales.

PHP

Configura las siguientes claves en tu google_ads_php.ini.

[GOOGLE_ADS]
loginCustomerId = "INSERT_LOGIN_CUSTOMER_ID_HERE"

[OAUTH2]
clientId = "INSERT_OAUTH2_CLIENT_ID_HERE"
clientSecret = "INSERT_OAUTH2_CLIENT_SECRET_HERE"
refreshToken = "INSERT_OAUTH2_REFRESH_TOKEN_HERE"

Consulta la guía de configuración para ver opciones adicionales.

Ruby

Configura las siguientes claves en tu archivo google_ads_config.rb.

Google::Ads::GoogleAds::Config.new do |c|
  c.client_id = 'INSERT_OAUTH2_CLIENT_ID_HERE'
  c.client_secret = 'INSERT_OAUTH2_CLIENT_SECRET_HERE'
  c.refresh_token = 'INSERT_OAUTH2_REFRESH_TOKEN_HERE'
  c.login_customer_id = 'INSERT_LOGIN_CUSTOMER_ID_HERE'
end

Consulta la guía de configuración para ver opciones adicionales.

Perl

Configura las siguientes claves en tu archivo googleads.properties.

clientId=INSERT_OAUTH2_CLIENT_ID_HERE
clientSecret=INSERT_OAUTH2_CLIENT_SECRET_HERE
refreshToken=INSERT_OAUTH2_REFRESH_TOKEN_HERE
loginCustomerId=INSERT_LOGIN_CUSTOMER_ID_HERE

Consulta la guía de configuración para ver opciones adicionales.

curl

Comienza por usar un cliente HTTP para recuperar un token de acceso de OAuth 2.0. En esta guía, se usa el comando curl.

curl \
  --data "grant_type=refresh_token" \
  --data "client_id=CLIENT_ID" \
  --data "client_secret=CLIENT_SECRET" \
  --data "refresh_token=REFRESH_TOKEN" \
  https://oauth2.googleapis.com/token

Puedes usar el token de acceso en tus llamadas a la API. En el siguiente ejemplo, se muestra cómo ejecutar un informe de campaña con el método GoogleAdsService.SearchStream para recuperar las campañas de tu cuenta. En esta guía, no se abordan los detalles de la generación de informes.

curl -i -X POST \
  https://googleads.googleapis.com/v25/customers/CUSTOMER_ID/googleAds:searchStream \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer ACCESS_TOKEN" \
  -H "login-customer-id: LOGIN_CUSTOMER_ID" \
  --data-binary "@query.json"

El contenido de query.json es el siguiente:

{
  "query": "SELECT campaign.id, campaign.name, campaign.network_settings.target_content_network FROM campaign ORDER BY campaign.id"
}