Google Ads API、パスキー認証が必須に

Google Ads APIが2026年8月よりパスキー認証を必須化、セキュリティ強化の一環としてOAuth認証フローを変更。

投稿者 central
2026年8月より順次適用、既存のリフレッシュトークンは引き続き有効。
ハイライト
  • 2026年8月5日よりGoogle Ads APIでパスキー認証が段階的に必須化されます。
  • 既存のOAuth 2.0リフレッシュトークンは引き続き有効で、再認証は不要です。
  • サービスアカウントを用いた自動化ワークフローは今回の影響を受けません。

Googleは、Google Ads APIを利用したOAuth 2.0リフレッシュトークンの新規発行において、パスキー(パスキー)による認証を必須とする方針を発表した。これは、Google Ads全体におけるアカウントセキュリティ強化の一環であり、従来のパスワード認証やSMSコード、TOTP(時間ベースのワンタイムパスワード)といった二要素認証を段階的に廃止する流れの一つと位置づけられる。

2026年8月より順次適用、既存トークンは継続利用可能

この新たな認証要件は、2026年8月5日より段階的に適用が開始され、数週間かけて全ユーザーに拡大される予定だ。対象となるのは、Google Ads APIのユーザー認証ワークフローを通じて新たにOAuth 2.0リフレッシュトークンを生成するケースに限定される。既存のリフレッシュトークンに関しては引き続き有効であり、改めて認証を求められることはない。

今回の変更で最も重要な点は、認証フローにおいてパスキーが必須となることだ。ユーザーはパスワードやSMSコードに代わり、パスキーを用いて認証を行う必要がある。パスキーを未設定のユーザーは、認証の過程で作成を促される仕組みだ。なお、新たに作成されたパスキーは、フルに信頼されるまで最大7日間のセキュリティ遅延(クーリングオフ期間)が適用される可能性がある。Googleは、認証が必要となる前に事前にパスキーを作成しておくことを推奨している。

影響を受けるツールと開発者向けの実務的なポイント

この変更は、Google Ads APIを直接操作する開発者やAPI連携を行うSaaSプラットフォームのみならず、同APIに依存する複数の関連ツールにも及ぶ。具体的には、Google Ads Editor、Google Ads Scripts、BigQuery Data Transfer Service、Looker Studioが対象となる。これらのツールを利用する際にパスキーが設定されていない場合、新規の認証が必要なタイミングで作成を求められる。

マーケティングエージェンシーや広告運用代行業者、そしてSaaSプロバイダーにとっては、新規クライアントのオンボーディングプロセスに影響が生じる可能性がある。特に、8月のロールアウト開始以降に新たなユーザーを「OAuthリフレッシュトークン」を用いてAPIに追加する場合、認証フローにパスキーが必須となる点と、前述の7日間のセキュリティ遅延を考慮したスケジュール管理が求められる。

パスキー導入の背景と今後の展望

Googleは、パスワードレス認証への移行を長期的なセキュリティ戦略として推進している。パスキーは、デバイス固有の生体認証やPINコードを利用するため、フィッシング攻撃に対する耐性が高く、エンドユーザーの利便性も向上する。今回のGoogle Ads APIへの適用は、デジタル広告運用の基盤となる認証基盤を現代化する措置と言える。

なお、サービスアカウント(Service Account)を用いた自動化ワークフローは、今回の変更の影響を受けない。広告運用の自動化を進める企業は、この点を踏まえ、運用設計を継続することが可能だ。

パスキー認証の義務化は、Google Ads APIエコシステムにおける新たな標準となる。既存のインテグレーションは継続して動作するが、今後はアカウントセットアップ時の「パスキー」という新しい変数を管理する必要がある。この変更は、短期的には開発者や運用担当者に手間を強いるものの、長期的には業界全体のセキュリティ水準を底上げするものと期待される。

この記事をシェア