本指南介绍了 Google Ads 和 Google Ads API 用户的常见安全要求。
什么是两步验证?
两步验证 (2SV) 也称为双重身份验证 (2FA),是一种多重身份验证 (MFA) 形式,除了用户名和密码之外,还添加了第二种持有因素(“您拥有的东西”)。
与单因素身份验证系统相比,两步验证更安全。在单因素身份验证系统中,身份验证仅使用用户名和单个知识因素(“您知道什么”),通常是密码。要求进行第二重验证,可让未经授权的用户更难入侵您的账号。密码可能会被盗用,但使用两步验证意味着,即使密码被盗用,也无法仅凭密码获得访问权限。
两步验证要求
以下部分详细介绍了使用 Google Ads 和 Google Ads API 时对两步验证的要求。
Google Ads 要求
Google Ads 支持经理账号的必要安全设置,可让经理账号管理员在经理账号当前及将来拥有管理员所有权的所有子账号上强制执行最低安全设置。其中一项政策允许经理账号的管理员要求所拥有子账号的用户为其账号启用两步验证才能登录。
除了对 Google Ads API 的调用之外,现有 OAuth 刷新令牌不受此政策的影响。这些令牌将继续正常运作,系统也不会在获取 OAuth 访问令牌时提示用户重新授权。不过,在用户在其 Google 账号中启用两步验证之前,Google Ads API 调用会失败并显示 TWO_STEP_VERIFICATION_NOT_ENROLLED 错误。
Google Ads API 要求
Google Ads API 要求所有遵循用户身份验证工作流的用户在生成新的 OAuth 2.0 刷新令牌时启用两步验证。除了用户名和密码之外,用户还需要进行第二重身份验证。
如果用户未启用两步验证,系统会提示他们添加两步验证方法。
现有的 OAuth 刷新令牌不受此政策的影响,将继续正常运作,系统也不会在获取 OAuth 访问令牌时提示用户重新授权。

通行密钥是什么?
通行密钥是一种多重身份验证方式,它将公钥加密技术与设备现有的安全机制(例如指纹、面部扫描或锁屏 PIN 码)相结合,以验证账号所有者的身份。通行密钥将设备所有权(“你拥有的东西”,例如移动设备或 FIDO2 密钥)与设备解锁知识(“你知道的东西”)相结合,为密码提供了一种便捷的替代方案。
通行密钥之所以被认为比双重身份验证更安全,原因如下:
- 与网域相关联:通行密钥与特定网域(例如
google.com)相关联,无法在冒充原始网站的欺诈性网站(例如google-fake.com)上使用。 - 与设备绑定:通行密钥受设备本地身份验证功能的保护,需要用户在场才能解锁。
- 无机密可窃取:通行密钥在设备和服务器之间使用公钥加密质询-响应方法,不使用可能会被拦截的一次性验证码或密码。
如何设置通行密钥
如需设置通行密钥,请执行以下操作:
- 前往 g.co/passkeys。
- 点击创建通行密钥,登录安全密钥管理器。
- 按照设备提供的提示创建通行密钥。
通行密钥要求
以下部分详细介绍了使用 Google Ads 和 Google Ads API 时通行密钥的要求。
Google Ads 要求
Google Ads 支持使用通行密钥登录账号。部分广告客户可能需要使用通行密钥来授权在其 Google Ads 账号中执行敏感操作。
Google Ads API 要求
Google Ads API 可能要求部分用户使用通行密钥进行身份验证。强制执行用户在按照用户身份验证工作流为 Google Ads API 生成新的 OAuth 2.0 刷新令牌时,必须使用通行密钥进行身份验证。如果您尚未创建通行密钥,系统会提示您创建一个,并使用该通行密钥完成身份验证工作流。对于强制执行的账号,其他仅使用密码或使用双重身份验证 (2FA) 机制(例如基于时间的一次性验证码 [TOTP] 或基于短信的验证码)的身份验证方式将不再受支持。

现有的 OAuth 刷新令牌不受此政策的影响,将继续正常运作,系统也不会在获取 OAuth 访问令牌时提示用户重新授权。