发生了什么:Google Admin 扩展代理机构保护

Google 更新了 Google Admin 的管理功能,加强了代理机构和管理客户 Google Ads 账户的团队的安全保护。这涉及新的访问控制工具、额外的验证层以及改进的 MCC 结构内未授权操作防护机制。

对于媒体采买和套利团队而言,这意味着需要重新审视工作流程:谁有权访问哪些账户、记录哪些操作以及如何快速响应可疑活动。如果您通过经理账户管理数十或数百个账户,这些变化将直接影响您的日常工作。

为什么 Google 加强代理机构保护

Google Ads 是一个每天流转数十亿美元广告预算的平台。代理账户(MCC — My Client Center,现为 Manager Accounts)将多个客户账户的访问权集中在一个屋檐下,这使其成为恶意攻击者的诱人目标,也是员工失误的风险点。

加强保护的主要原因:

  • 账户被盗事件增加 — 钓鱼、社会工程、凭证泄露
  • 监管压力 — 不同司法管辖区对客户数据保护的要求
  • 代理结构复杂性 — 拥有数百名承包商和自由职业者的大型代理机构
  • Google 的声誉风险 — 每个被盗账户都会削弱对平台的信任

Google Admin 现在提供更精细的控制:可以分配具有特定权限的角色,跟踪每个用户的操作,并快速撤销访问权限,而无需更改密码或重新创建账户。

具体变化:关键更新

细粒度角色和访问权限

以前在 Manager Account 中,访问权限相对二元化:管理员、标准访问、只读访问。新系统接近于 IAM(身份和访问管理)模型,其中每个角色都是一组特定的权限。

例如,可以允许采买员创建广告系列和广告组,但禁止更改付款数据或添加新用户。对于一人负责广告系列、另一人负责账单的套利团队来说,这至关重要。

操作审计日志

Google Admin 现在提供扩展的操作日志:谁、何时以及对账户进行了哪些更改。这包括:

  • 出价和预算更改
  • 创建和删除广告系列
  • 定向设置更改
  • 添加和删除用户
  • 付款方式更改

对于对客户花费的每一美元负责的代理机构来说,这样的日志既是保护工具,也是报告工具。

组织级双因素身份验证

Google Admin 允许管理员要求组织内所有用户使用 2FA,而不仅仅是单个账户。这堵住了一个漏洞,即没有 2FA 的单个员工成为整个结构的入侵点。

信息图:Google Admin 多级访问模型,具有同心圆角色和审计日志
Google Admin 多级安全模型:从外圈“只读”到内圈“管理员”,并带有操作审计日志

这对套利团队有何影响

流量套利是媒体采买的一个特定领域,团队通常处理大量账户,使用代理、防关联浏览器和复杂的访问分配方案。Google Admin 的新规则影响了工作的几个关键方面。

承包商访问管理

套利中经常引入自由职业者:设计师、定向专员、分析师。以前,他们被授予账户的完全访问权或被要求提供密码——现在 Google Admin 允许授予具有自动撤销功能的临时、受限访问权限。

实际场景:您雇佣了一名自由职业者在新地区设置广告系列。您授予他具有编辑广告系列权限但没有账单和添加用户权限的角色。一周后,访问权限自动过期。如果需要延长,则手动延长。

封号风险和操作痕迹

扩展的审计日志是一把双刃剑。一方面,如果账户被封,它有助于了解出了什么问题。另一方面,Google 现在能看到更多关于账户内操作的细节,这可能会用于自动检查。

对于套利玩家,这意味着:

  • 每次大规模出价更改都会被记录,并可能触发算法
  • 短时间内创建数十个广告系列会留下痕迹
  • 更改付款方式现在对 Google 来说更加透明
  • 用户之间的访问权限转移会被记录

团队中的角色分离

新的角色系统鼓励职责分离,这对套利团队可能既有用又不方便:

  • 采买员 — 创建和配置广告系列,处理出价
  • 分析师 — 只读访问,导出报告
  • 财务经理 — 账单、发票、付款方式
  • 管理员 — 管理用户和安全设置

在小团队中,一个人可以兼任多个角色,但 Google Admin 现在明确记录每个操作是在哪个角色下执行的。

实用步骤:如何准备

审计当前访问权限

首先要做的是对谁有权访问您的 Manager Accounts 进行全面审计。用户列表中通常留有前员工、已完成项目的自由职业者和测试账户。

检查:

  • 有权访问 MCC 的所有用户列表
  • 每个用户的权限级别
  • 每个用户的最后活动日期
  • 每个用户是否启用了 2FA

按最小权限原则配置角色

重新审查每个团队成员的权限。原则很简单:一个人应该只拥有其工作所需的功能访问权。如果采买员不需要更改付款方式,请禁用此权限。如果分析师只需读取访问权限,请勿授予编辑权限。

启用强制 2FA

如果您尚未在组织级别启用双因素身份验证,请立即执行。Google Admin 现在允许要求所有人使用 2FA,这是防止账户被盗的最有效方法之一。

定期审查审计日志

引入每周或每月审查操作日志的做法。注意:

  • 异常的出价更改(突然提高或降低)
  • 在非工作时间创建广告系列
  • 未经协商的定向设置更改
  • 添加新用户

对不同类型账户的影响

正规代理机构

对于合法的代理机构,Google Admin 的更新是纯粹的好处。细粒度控制、审计日志和强制 2FA 提高了客户信任度并降低了风险。客户越来越要求安全证明,现在代理机构有了相应的工具。

套利团队

对于套利玩家,情况更为复杂。一方面,安全是好事。另一方面,操作透明度的提高意味着 Google 获得了更多关于账户如何管理的具体数据。对于使用激进策略的团队(大规模克隆广告系列、频繁更换素材、操作灰色 offer)来说,这可能是个问题。

自由职业者和承包商

与多个客户合作的自由职业者现在有了更清晰的框架:他们的访问权限仅限于特定功能,并可随时撤销。这使市场更加专业化,但要求自由职业者适应新规则。

与以前系统的比较

方面 旧系统 新 Google Admin
角色 3-4个基本级别 具有特定权限的灵活角色
日志 基本日志 针对每个操作的扩展审计
2FA 账户级别 组织级别
撤销访问 手动,缓慢 快速,按计划自动
临时访问 不支持 内置功能

风险和隐患

尽管有明显优势,新功能也带来了值得了解的风险。

虚假的安全感

启用 2FA 和细粒度角色并非万灵药。社会工程、钓鱼和供应链攻击仍然有效。团队需要信息安全培训,而不仅仅是技术设置。

管理复杂性

对于 2-3 人的小团队,新的角色系统可能显得多余。配置细粒度权限需要时间,而在人数较少的情况下,给所有人完全访问权更简单。然而,Google 可能会逐渐要求遵守新的安全标准,最好提前准备。

与第三方工具的兼容性

许多套利团队使用第三方工具管理广告系列:出价管理器、追踪器、自动化平台。并非所有这些工具都能与新 Google Admin 角色完美配合。在更新权限之前,请检查您的工具是否继续运行。

清单:为 Google Admin 新规则做准备

  • 对每个 Manager Account 中的用户进行全面审计,并删除不活跃用户
  • 按最小权限原则为每个团队成员配置角色
  • 在组织级别启用强制双因素身份验证
  • 引入每周审查操作审计日志的做法
  • 检查第三方工具与新访问角色的兼容性
  • 为离职员工和自由职业者创建访问撤销协议

未来展望

Google 将继续加强代理账户的安全——这是更广泛战略的一部分。预期的发展方向:

  • 与 SSO 系统集成 — 通过企业身份提供商进行单点登录
  • 自动异常检测 — Google 将实时警告异常操作
  • 扩展的客户报告 — 客户将能看到谁在其账户中做了什么
  • 合作伙伴标准化 — 安全要求将成为 Google Partners 认证的一部分

对于媒体采买员来说,这意味着账户安全不再是“以后再说”的问题,而是日常工作流程的一部分。尽早适应的团队将获得优势:更少的封号、更多的客户和合作伙伴信任、更可预测的 Google Ads 操作。

常见问题

新 Google Admin 功能对所有代理机构都是强制性的吗?

某些功能(如扩展的审计日志)对所有 Manager Accounts 用户可用。组织级别的强制 2FA 由管理员手动启用,但 Google 未来可能会对合作伙伴账户强制要求。

新规则会影响套利中的账户封号频率吗?

没有直接联系,但扩展的审计日志为 Google 提供了更多关于账户操作的数据。如果您的策略包括大规模更改或异常行为模式,可能会引起算法的额外关注。

是否可以继续在不使用细粒度角色的情况下与自由职业者合作?

技术上可以,但这会增加风险。授予自由职业者完全访问权意味着他们可以更改付款数据、添加用户或删除广告系列。细粒度角色保护您和客户。

如果第三方出价管理器在更新角色后停止工作怎么办?

检查您的工具需要什么权限——很可能它需要“标准”或“管理员”级别的访问权限。创建一个具有必要权限的单独服务角色,或联系工具开发者获取更新。

Google Admin 中的审计日志保留多久?

Google 会将操作日志数据保留较长时间——通常对大多数事件长达 18 个月。确切时间取决于操作类型和订阅级别。建议定期将关键日志导出到您自己的存储中。