الزامات امنیتی

این راهنما الزامات امنیتی مشترک برای کاربران گوگل ادز و رابط برنامه‌نویسی کاربردی گوگل ادز را توضیح می‌دهد.

تأیید هویت دو مرحله‌ای چیست؟

تأیید هویت دو مرحله‌ای یا 2SV که با نام احراز هویت دو عاملی (2FA) نیز شناخته می‌شود، نوعی از احراز هویت چند عاملی یا MFA است که علاوه بر نام کاربری و رمز عبور، یک عامل مالکیت دوم ("آنچه شما دارید") را نیز اضافه می‌کند.

2SV امن‌تر از سیستم‌های احراز هویت تک‌عاملی است که در آن‌ها احراز هویت توسط یک نام کاربری و یک عامل دانش واحد ("آنچه شما می‌دانید") انجام می‌شود، که معمولاً یک رمز عبور است. نیاز به یک عامل دوم، نفوذ به حساب کاربری شما را برای کاربران غیرمجاز دشوارتر می‌کند. رمزهای عبور می‌توانند به خطر بیفتند، اما استفاده از 2SV به این معنی است که یک رمز عبور به خطر افتاده به خودی خود برای دسترسی کافی نیست.

الزامات تأیید هویت دو مرحله‌ای

بخش‌های زیر جزئیات الزامات تأیید هویت دو مرحله‌ای برای استفاده از گوگل ادز و رابط برنامه‌نویسی کاربردی گوگل ادز را شرح می‌دهند.

الزامات تبلیغات گوگل

گوگل ادز از دستورالعمل‌های امنیتی حساب کاربری مدیر پشتیبانی می‌کند که به مدیر حساب کاربری مدیر اجازه می‌دهد حداقل تنظیمات امنیتی را در تمام حساب‌های فرعی فعلی و آینده که یک حساب کاربری مدیر بر آنها مالکیت اداری دارد، اعمال کند. یکی از این سیاست‌ها به مدیران حساب‌های کاربری مدیر اجازه می‌دهد تا از کاربران حساب‌های فرعی تحت مالکیت خود بخواهند که برای ورود به سیستم، تأیید هویت دو مرحله‌ای را در حساب‌های خود فعال کنند.

توکن‌های به‌روزرسانی OAuth موجود، به جز فراخوانی‌های API تبلیغات گوگل، تحت تأثیر این خط‌مشی قرار نمی‌گیرند. این توکن‌ها طبق معمول به کار خود ادامه خواهند داد و کاربران هنگام دریافت توکن‌های دسترسی OAuth، درخواست مجوز مجدد نخواهند داشت. با این حال، فراخوانی‌های API تبلیغات گوگل با خطای TWO_STEP_VERIFICATION_NOT_ENROLLED مواجه می‌شوند تا زمانی که کاربر تأیید هویت دو مرحله‌ای را در حساب گوگل خود فعال کند.

الزامات API تبلیغات گوگل

رابط برنامه‌نویسی کاربردی گوگل ادز (Google Ads API) برای همه کاربران خود که از گردش کار احراز هویت کاربر پیروی می‌کنند، به 2SV نیاز دارد تا توکن‌های به‌روزرسانی OAuth 2.0 جدید تولید کند. کاربران علاوه بر نام کاربری و رمز عبور، همیشه با یک عامل دوم برای احراز هویت مواجه خواهند شد.

اگر کاربر تأیید هویت دو مرحله‌ای را فعال نکرده باشد، از او خواسته می‌شود که یک روش تأیید هویت دو مرحله‌ای اضافه کند.

توکن‌های به‌روزرسانی OAuth موجود تحت تأثیر این خط‌مشی قرار نمی‌گیرند. آن‌ها طبق معمول به کار خود ادامه خواهند داد و کاربران هنگام دریافت توکن‌های دسترسی OAuth، درخواست مجوز مجدد نخواهند داشت.

صفحه OAuth 2SV

کلیدهای عبور چیستند؟

کلید عبور نوعی احراز هویت چند عاملی است که رمزنگاری کلید عمومی را با امنیت موجود دستگاه شما (مانند اثر انگشت، اسکن چهره یا پین قفل صفحه) ترکیب می‌کند تا هویت صاحب حساب را تأیید کند. کلیدهای عبور از مالکیت دستگاه شما ("آنچه دارید"، به عنوان مثال، تلفن هوشمند یا کلید FIDO2) به همراه دانش نحوه باز کردن قفل دستگاه ("آنچه می‌دانید") استفاده می‌کنند و بنابراین جایگزین مناسبی برای رمزهای عبور ارائه می‌دهند.

کلیدهای عبور به دلایل زیر امن‌تر از 2FA در نظر گرفته می‌شوند:

  • وابسته به دامنه: کلیدهای عبور به دامنه‌های خاصی (مثلاً google.com) وابسته هستند و در وب‌سایت‌های جعلی که وب‌سایت اصلی را جعل می‌کنند (مثلاً google-fake.com) کار نمی‌کنند.
  • وابسته به دستگاه: کلیدهای عبور پشت احراز هویت محلی دستگاه شما قفل می‌شوند و برای باز کردن قفل نیاز به حضور فیزیکی کاربر دارند.
  • هیچ رازی برای سرقت وجود ندارد: کلیدهای عبور از یک روش رمزنگاری مبتنی بر کلید عمومی برای پاسخ به چالش بین دستگاه شما و سرور استفاده می‌کنند و از رمزهای عبور یکبار مصرف یا رمزهای عبور قابل رهگیری استفاده نمی‌کنند.

نحوه تنظیم رمز عبور

برای تنظیم کلید عبور،

  • به g.co/passkeys بروید.
  • برای ورود به مدیریت کلید امنیتی ، روی ایجاد کلید عبور کلیک کنید.
  • با دنبال کردن مراحل ارائه شده توسط دستگاه خود، یک کلید عبور ایجاد کنید.

الزامات کلید عبور

بخش‌های بعدی جزئیات الزامات کلید عبور برای استفاده از تبلیغات گوگل و API تبلیغات گوگل را شرح می‌دهند.

الزامات تبلیغات گوگل

گوگل ادز از استفاده از کلید عبور برای ورود به حساب کاربری پشتیبانی می‌کند. ممکن است برخی از تبلیغ‌کنندگان برای تأیید اقدامات حساس در حساب گوگل ادز خود، نیاز به استفاده از کلید عبور داشته باشند.

الزامات API تبلیغات گوگل

ممکن است برخی از کاربران از API تبلیغات گوگل (Google Ads API) درخواست رمز عبور کنند. کاربران اجباری همیشه هنگام دنبال کردن گردش کار احراز هویت کاربر برای تولید توکن‌های به‌روزرسانی OAuth 2.0 جدید برای API تبلیغات گوگل (Google Ads API)، ملزم به احراز هویت با استفاده از رمز عبور خواهند بود. اگر رمز عبوری ایجاد نکرده‌اید، از شما خواسته می‌شود که یکی ایجاد کنید و از آن برای تکمیل گردش کار احراز هویت استفاده کنید. سایر اشکال احراز هویت که فقط از رمز عبور یا مکانیسم‌های احراز هویت دو عاملی (2FA) مانند رمز عبور یکبار مصرف مبتنی بر زمان (TOTP) یا کدهای مبتنی بر پیامک استفاده می‌کنند، مجاز نخواهند بود.

صفحه کلید عبور OAuth

توکن‌های به‌روزرسانی OAuth موجود تحت تأثیر این خط‌مشی قرار نمی‌گیرند. آن‌ها طبق معمول به کار خود ادامه خواهند داد و کاربران هنگام دریافت توکن‌های دسترسی OAuth، درخواست مجوز مجدد نخواهند داشت.