发生了什么:Google Admin 扩展代理机构保护
Google 更新了 Google Admin 的管理功能,加强了代理机构和管理客户 Google Ads 账户的团队的安全保护。这涉及新的访问控制工具、额外的验证层以及改进的 MCC 结构内未授权操作防护机制。
对于媒体采买和套利团队而言,这意味着需要重新审视工作流程:谁有权访问哪些账户、记录哪些操作以及如何快速响应可疑活动。如果您通过经理账户管理数十或数百个账户,这些变化将直接影响您的日常工作。
为什么 Google 加强代理机构保护
Google Ads 是一个每天流转数十亿美元广告预算的平台。代理账户(MCC — My Client Center,现为 Manager Accounts)将多个客户账户的访问权集中在一个屋檐下,这使其成为恶意攻击者的诱人目标,也是员工失误的风险点。
加强保护的主要原因:
- 账户被盗事件增加 — 钓鱼、社会工程、凭证泄露
- 监管压力 — 不同司法管辖区对客户数据保护的要求
- 代理结构复杂性 — 拥有数百名承包商和自由职业者的大型代理机构
- Google 的声誉风险 — 每个被盗账户都会削弱对平台的信任
Google Admin 现在提供更精细的控制:可以分配具有特定权限的角色,跟踪每个用户的操作,并快速撤销访问权限,而无需更改密码或重新创建账户。
具体变化:关键更新
细粒度角色和访问权限
以前在 Manager Account 中,访问权限相对二元化:管理员、标准访问、只读访问。新系统接近于 IAM(身份和访问管理)模型,其中每个角色都是一组特定的权限。
例如,可以允许采买员创建广告系列和广告组,但禁止更改付款数据或添加新用户。对于一人负责广告系列、另一人负责账单的套利团队来说,这至关重要。
操作审计日志
Google Admin 现在提供扩展的操作日志:谁、何时以及对账户进行了哪些更改。这包括:
- 出价和预算更改
- 创建和删除广告系列
- 定向设置更改
- 添加和删除用户
- 付款方式更改
对于对客户花费的每一美元负责的代理机构来说,这样的日志既是保护工具,也是报告工具。
组织级双因素身份验证
Google Admin 允许管理员要求组织内所有用户使用 2FA,而不仅仅是单个账户。这堵住了一个漏洞,即没有 2FA 的单个员工成为整个结构的入侵点。

这对套利团队有何影响
流量套利是媒体采买的一个特定领域,团队通常处理大量账户,使用代理、防关联浏览器和复杂的访问分配方案。Google Admin 的新规则影响了工作的几个关键方面。
承包商访问管理
套利中经常引入自由职业者:设计师、定向专员、分析师。以前,他们被授予账户的完全访问权或被要求提供密码——现在 Google Admin 允许授予具有自动撤销功能的临时、受限访问权限。
实际场景:您雇佣了一名自由职业者在新地区设置广告系列。您授予他具有编辑广告系列权限但没有账单和添加用户权限的角色。一周后,访问权限自动过期。如果需要延长,则手动延长。
封号风险和操作痕迹
扩展的审计日志是一把双刃剑。一方面,如果账户被封,它有助于了解出了什么问题。另一方面,Google 现在能看到更多关于账户内操作的细节,这可能会用于自动检查。
对于套利玩家,这意味着:
- 每次大规模出价更改都会被记录,并可能触发算法
- 短时间内创建数十个广告系列会留下痕迹
- 更改付款方式现在对 Google 来说更加透明
- 用户之间的访问权限转移会被记录
团队中的角色分离
新的角色系统鼓励职责分离,这对套利团队可能既有用又不方便:
- 采买员 — 创建和配置广告系列,处理出价
- 分析师 — 只读访问,导出报告
- 财务经理 — 账单、发票、付款方式
- 管理员 — 管理用户和安全设置
在小团队中,一个人可以兼任多个角色,但 Google Admin 现在明确记录每个操作是在哪个角色下执行的。
实用步骤:如何准备
审计当前访问权限
首先要做的是对谁有权访问您的 Manager Accounts 进行全面审计。用户列表中通常留有前员工、已完成项目的自由职业者和测试账户。
检查:
- 有权访问 MCC 的所有用户列表
- 每个用户的权限级别
- 每个用户的最后活动日期
- 每个用户是否启用了 2FA
按最小权限原则配置角色
重新审查每个团队成员的权限。原则很简单:一个人应该只拥有其工作所需的功能访问权。如果采买员不需要更改付款方式,请禁用此权限。如果分析师只需读取访问权限,请勿授予编辑权限。
启用强制 2FA
如果您尚未在组织级别启用双因素身份验证,请立即执行。Google Admin 现在允许要求所有人使用 2FA,这是防止账户被盗的最有效方法之一。
定期审查审计日志
引入每周或每月审查操作日志的做法。注意:
- 异常的出价更改(突然提高或降低)
- 在非工作时间创建广告系列
- 未经协商的定向设置更改
- 添加新用户
对不同类型账户的影响
正规代理机构
对于合法的代理机构,Google Admin 的更新是纯粹的好处。细粒度控制、审计日志和强制 2FA 提高了客户信任度并降低了风险。客户越来越要求安全证明,现在代理机构有了相应的工具。
套利团队
对于套利玩家,情况更为复杂。一方面,安全是好事。另一方面,操作透明度的提高意味着 Google 获得了更多关于账户如何管理的具体数据。对于使用激进策略的团队(大规模克隆广告系列、频繁更换素材、操作灰色 offer)来说,这可能是个问题。
自由职业者和承包商
与多个客户合作的自由职业者现在有了更清晰的框架:他们的访问权限仅限于特定功能,并可随时撤销。这使市场更加专业化,但要求自由职业者适应新规则。
与以前系统的比较
| 方面 | 旧系统 | 新 Google Admin |
|---|---|---|
| 角色 | 3-4个基本级别 | 具有特定权限的灵活角色 |
| 日志 | 基本日志 | 针对每个操作的扩展审计 |
| 2FA | 账户级别 | 组织级别 |
| 撤销访问 | 手动,缓慢 | 快速,按计划自动 |
| 临时访问 | 不支持 | 内置功能 |
风险和隐患
尽管有明显优势,新功能也带来了值得了解的风险。
虚假的安全感
启用 2FA 和细粒度角色并非万灵药。社会工程、钓鱼和供应链攻击仍然有效。团队需要信息安全培训,而不仅仅是技术设置。
管理复杂性
对于 2-3 人的小团队,新的角色系统可能显得多余。配置细粒度权限需要时间,而在人数较少的情况下,给所有人完全访问权更简单。然而,Google 可能会逐渐要求遵守新的安全标准,最好提前准备。
与第三方工具的兼容性
许多套利团队使用第三方工具管理广告系列:出价管理器、追踪器、自动化平台。并非所有这些工具都能与新 Google Admin 角色完美配合。在更新权限之前,请检查您的工具是否继续运行。
清单:为 Google Admin 新规则做准备
- 对每个 Manager Account 中的用户进行全面审计,并删除不活跃用户
- 按最小权限原则为每个团队成员配置角色
- 在组织级别启用强制双因素身份验证
- 引入每周审查操作审计日志的做法
- 检查第三方工具与新访问角色的兼容性
- 为离职员工和自由职业者创建访问撤销协议
未来展望
Google 将继续加强代理账户的安全——这是更广泛战略的一部分。预期的发展方向:
- 与 SSO 系统集成 — 通过企业身份提供商进行单点登录
- 自动异常检测 — Google 将实时警告异常操作
- 扩展的客户报告 — 客户将能看到谁在其账户中做了什么
- 合作伙伴标准化 — 安全要求将成为 Google Partners 认证的一部分
对于媒体采买员来说,这意味着账户安全不再是“以后再说”的问题,而是日常工作流程的一部分。尽早适应的团队将获得优势:更少的封号、更多的客户和合作伙伴信任、更可预测的 Google Ads 操作。
常见问题
新 Google Admin 功能对所有代理机构都是强制性的吗?
某些功能(如扩展的审计日志)对所有 Manager Accounts 用户可用。组织级别的强制 2FA 由管理员手动启用,但 Google 未来可能会对合作伙伴账户强制要求。
新规则会影响套利中的账户封号频率吗?
没有直接联系,但扩展的审计日志为 Google 提供了更多关于账户操作的数据。如果您的策略包括大规模更改或异常行为模式,可能会引起算法的额外关注。
是否可以继续在不使用细粒度角色的情况下与自由职业者合作?
技术上可以,但这会增加风险。授予自由职业者完全访问权意味着他们可以更改付款数据、添加用户或删除广告系列。细粒度角色保护您和客户。
如果第三方出价管理器在更新角色后停止工作怎么办?
检查您的工具需要什么权限——很可能它需要“标准”或“管理员”级别的访问权限。创建一个具有必要权限的单独服务角色,或联系工具开发者获取更新。
Google Admin 中的审计日志保留多久?
Google 会将操作日志数据保留较长时间——通常对大多数事件长达 18 个月。确切时间取决于操作类型和订阅级别。建议定期将关键日志导出到您自己的存储中。
