长虹佳华·佳Link :提供全栈式出海营销解决方案
各位广告主注意了!2026年8月19日起,Google Ads将强制启用Passkey(通行密钥)双重身份验证。与此同时,Google Ads API的用户授权流程自8月5日起已不再接受密码、短信验证码和TOTP动态口令。
更关键的是——通行密钥是绑定到个人设备与生物特征的唯一凭证,无法在人与人之间共享。 Google正在用技术手段,从根本上淘汰"多人共用一个账号"的行业惯例。
距离强制生效仅剩最后几天,本文将从政策解读、技术原理、影响分析、分步操作指南、常见问题与陷阱、应急预案六个维度,为你提供一份完整的应对指南。
两波强制要求,请务必分清
本次通行密钥推广分为两个阶段,触发条件和影响范围各不相同。请根据你的实际使用场景,逐一对照。
第一波:Google Ads后台敏感操作
(8月19日起强制执行)
适用场景:在Google Ads网页端或APP中执行以下操作时,会被强制要求通过通行密钥验证:
用户权限管理——邀请或移除用户、修改用户访问权限。
账单与付款——修改账单信息、付款设置及相关核心配置。
广告资产添加——制作广告系列时,添加未投放过的网站域名或应用。
账户关联——各类Google账号间的关联操作。
适用范围:无论子账户还是MCC经理账户,身份为管理员(Admin)、账单管理员(Billing)、标准用户(Standard),均需设置通行密钥。
第二波:Google Ads API授权流程
(8月5日起已生效)
适用场景:当你或你的团队通过API连接Google Ads时(例如使用Google Ads Editor、Looker Studio报表、自建自动化脚本、第三方ERP工具),新生成OAuth 2.0 refresh token的操作,必须通过通行密钥验证。
关键区别:存量连接不受影响——如果你的看板、报表工具现在运行正常,8月5日之后不会突然断线。触发条件是:只有当你主动断开并重连、更换工具、更换负责人、或token过期被撤销后重新授权时,才会触发新的验证要求。
⚠️ 重要提醒: 新建的通行密钥可能有最长7天的安全延迟期,才会被Google Ads系统完全识别和信任。这意味着——如果你在8月19日当天才去创建通行密钥,最坏情况下需要等到8月26日才能生效。请务必在今日内完成设置。
通行密钥是什么?为什么它改变游戏规则?
通行密钥的核心机制
通行密钥(Passkey)是Google近年来重点推进的无密码身份验证技术。与传统密码不同,它基于非对称加密原理。
私钥存储在用户设备的安全芯片中,永远不会上传至服务器。公钥存储在Google服务器端,用于验证签名。每次验证时,设备通过生物识别(指纹/面部)或设备PIN码解锁私钥,完成签名。私钥无法导出、无法复制、无法通过截图或文字传输。
为什么说它改变了广告投放的游戏规则?
Google官方帮助文档中有一句关键表述:
"A passkey is always personal. It's a unique cryptographic credential bound to an individual's specific device and biometric profile. It can't be shared among a group."
(通行密钥永远是个人的。它是一份绑定到某个人具体设备和生物特征的唯一加密凭证,无法在多人之间共享。)
这句话的产业含义非常明确:
传统验证方式中,密码可以通过微信转发给同事,短信验证码可以截图转发,TOTP动态口令可以多人同时扫码各自安装。这三种方式本质上都"可共享"。
而通行密钥完全不同——私钥绑定在设备安全芯片中,无法导出;解锁必须依靠指纹、面部识别等本人生物特征;即使支持跨设备验证(如电脑扫码,手机确认),也需要两台设备通过蓝牙近场通信,物理距离必须足够近。
结论:Google不再允许"一个账号密码,全公司轮流使用"的操作模式。 每个操作人员必须拥有独立的Google账号和独立的通行密钥。
你的团队会受到哪些冲击?
场景一:内部团队多人协作
以前的做法:团队共用1个Google Ads主账号,密码大家都知道,需要验证时群发验证码。
现在的问题:通行密钥绑定到具体某个人的手机和生物特征,无法转发。每次敏感操作都必须由绑定了通行密钥的那位成员本人完成验证。
📍正确的做法:为团队内每位需要操作Google Ads的成员创建独立的Google账号,并分别为其分配Google Ads账户的管理员/标准/只读权限。每个人用自己的通行密钥完成验证。
场景二:委托外部代投/代运营
以前的做法:将Google Ads账号密码提供给代投团队,对方直接登录操作。
现在的问题:通行密钥无法远程共享。代投团队即使拿到密码,也无法通过敏感操作的通行密钥验证环节。
📍正确的做法(Google官方建议) :在Google Ads后台为代投团队中的具体成员开设独立的用户账号,分配相应权限。每位成员用自己的邮箱和通行密钥登录操作。
场景三:自动化报表与数据工具
以前的做法:用某个操作人员的Google账号授权连接Looker Studio、BigQuery或自建报表工具。
现在的问题:如果该人员离职或换设备,其通行密钥失效,所有依赖该授权的工具连接都会中断。而且8月5日之后,任何新的授权连接都需要用通行密钥验证,而通行密钥有最长7天的生效延迟期。
📍正确的做法:对于必须依赖人工账号的场景,确保负责授权的账号已提前创建并激活通行密钥,避免临时操作被阻断。对于自建或可技术介入的工具,改用服务账号(Service Account) 进行授权。服务账号拥有独立的机器身份,不绑定具体个人,不受人员变动影响,也不受通行密钥延迟期的限制。这是Google官方强烈推荐的做法。
详细操作指南
01 为个人账号创建通行密钥(所有人必做)
访问 g.co/passkeys,使用你的Google Ads登录邮箱进入设置页面。
点击"创建通行密钥"按钮。如果未看到该按钮,请确认你的账号已开启两步验证。
按系统提示完成身份验证——通常是输入登录密码或使用现有的两步验证方式。
根据你当前使用的设备功能,选择验证方式:面部扫描、指纹识别,或设置设备PIN码。
特别建议:请在您的办公电脑和私人手机上各创建一个通行密钥。这样做的好处是,万一其中一台设备丢失、损坏或无法使用,您仍然有备用的验证手段,不会因此被阻断操作。
⏰ 生效时间提醒: 创建完成后,通行密钥可能需要1至7天才能与Google Ads系统完成配对并生效。越早创建,越能避免在敏感操作时被拦截。今天是8月12日,现在创建,仍有充足缓冲期。
02 MCC管理员排查与监控(管理员必做)
第一步:登录你的顶层MCC经理账户。
第二步:导航至"管理"菜单下的"访问权限和安全",进入"用户"页面。
第三步:点击打开 "显示完整层级中的用户" 开关。这一步至关重要——如果不打开这个开关,你只能看到顶层账户的用户,无法查看所有子账户下的全部用户。
第四步:在用户列表中,找到 "通行密钥状态" 这一列。系统会清晰标示出每一位用户当前是否已完成通行密钥设置。
第五步:将所有状态为"未设置"的用户记录下来,形成一份跟进名单。这是后续督促和跟进的基础。
03用户权限清理与最小化(管理员必做)
在查看用户列表的同时,建议一并完成权限治理。
对于已离职的员工或不再合作的代投成员,直接点击用户右侧的"移除"按钮。
对于只需要查看数据、不需要执行具体操作的成员,将其权限从"标准"或"管理员"修改为"只读"。只读权限的用户不需要设置通行密钥,这既可以减轻合规压力,也能有效降低账户安全风险。
⚠️ 注意: 修改用户权限本身属于"敏感操作",因此您在操作前,必须确保自己的通行密钥已经创建并生效——否则您自己会被拦截在操作流程之外。
04 盘点并管理外部连接工具(运营与技术人员协同)
第一步——列出完整清单:梳理所有需要连接Google Ads的工具。这包括但不限于Google Ads Editor、Looker Studio报表、BigQuery定时同步、自建的自动化脚本、第三方ERP系统,以及代投团队使用的管理平台。
第二步——确认授权账号:对每一个工具,明确两件事——它当前是挂在谁的Google账号下完成授权的?该账号对应的负责人是否已经成功创建并激活了通行密钥?
第三步——排查离职员工授权:特别关注那些挂在已离职员工账号下的工具连接。这些都是潜在的风险点,需要立即计划更换授权人。
第四步——技术评估:对于自建或可进行技术开发介入的工具,请咨询技术人员,评估是否可以将授权方式从"用户授权流程"迁移至"服务账号"。
第五步——服务账号迁移:如果评估可行,将自动化任务的授权方式改为服务账号。服务账号拥有独立的机器身份,不绑定任何具体个人。一旦完成迁移,人员离职、设备更换、验证方式调整都不会影响自动化任务的正常运行。这是从根本上解决通行密钥导致连接中断的方案。
05 8月关键时期禁止事项
禁止主动断开并重连正常运行的API授权连接。重连时需要新生成token,必须用通行密钥验证。如果您的密钥仍在延迟期内,将立刻导致工具无法使用。正确做法是保持现有连接不动,除非工具出现明确错误。
禁止在通行密钥创建当日立即进行敏感操作。新建密钥有最长7天延迟期,立即使用可能失败。正确做法是至少等待1至2天后进行测试性操作,确认生效后再执行关键任务。
禁止删除旧设备上的通行密钥。您可能因此失去唯一的验证手段。正确做法是保留至少两个设备上的通行密钥作为备份。
常见问题与陷阱
问题一:我创建了通行密钥,但Google Ads后台仍然提示未设置,怎么办?
通行密钥创建后需要1至7天才能与Google Ads系统完全同步。如果在同步完成前执行敏感操作,系统可能仍会提示验证。建议提前创建,并至少等待1至2天后再进行关键操作测试。
问题二:我的手机丢了,通行密钥怎么办?
如果您在电脑上也创建了通行密钥,可通过电脑继续操作。然后登录 g.co/passkeys 管理页面,从丢失的设备中移除该通行密钥。强烈建议在创建之初就在两台设备上分别创建,作为备份。
问题三:我是管理员,团队成员在国外出差,无法当面协助设置,怎么办?
通行密钥的设置是个人操作,无需管理员当面协助。只需向团队成员发送 g.co/passkeys 链接,要求其在自己设备上按提示完成设置即可。设置完成后,管理员可在后台查看其通行密钥状态。
问题四:8月5日之后,我的Looker Studio看板突然无法刷新数据了,怎么办?
首先确认是否真的断了——如果只是数据延迟,可能是其他原因,不要立即断开重连。如果确实需要重新授权,请先确认用于授权的Google账号已创建并激活通行密钥(建议创建后等待至少2天)。如果密钥尚在延迟期,唯一的办法是等待延迟期结束后再操作,期间无法完成新的授权。
问题五:通行密钥设置后,我的日常登录方式会改变吗?
不会。通行密钥主要用于敏感操作验证和API新授权生成,日常的Google Ads登录流程不变。你仍然可以使用密码登录,只是遇到上述敏感场景时会被额外要求通行密钥验证。
问题六:如果我在8月19日前没有设置通行密钥,会有什么后果?
首先,您将无法执行任何敏感操作——包括添加用户、修改权限、更改账单设置、添加新域名、账户关联等。其次,您无法完成新的API授权——如果需要更换报表工具或重新连接,将无法完成授权。但请知悉:现有正在运行的广告系列不会中断,您只是无法对账户进行任何核心配置变更。
应急预案:如果关键操作被阻断
万一在执行敏感操作时被系统拦截,验证失败,请按以下顺序处理。
第一优先:立即使用您创建过通行密钥的第二台设备尝试。例如您之前在手机上创建过,现在电脑验证失败,就改用手机尝试。这是最快最直接的解决办法.
第二方案:如果所有设备均验证失败,请联系您所在MCC的管理员,请求暂时将您的权限降为"只读"。这样可以让业务先行,不至于因为验证问题而耽误工作,随后再与管理员一起解决通行密钥的问题。
第三方案:如果问题持续存在,无法自行解决,请联系您的客户经理或通过Google Ads官方帮助中心提交工单,向官方支持团队说明情况并请求协助。
今天是8月12日,距2026年8月19日强制生效还有7天。
通行密钥最长需要7天才能完全生效。
这意味着——今天创建,刚好赶上;明天再创建,就可能面临风险。
请立即行动起来,按照上述清单的顺序,一项一项完成。这不仅是为了应付一次安全升级,更是为了让您的广告投放业务在新的安全体系下平稳、可持续地运行。
相关链接:
通行密钥创建入口:g.co/passkeys
Google官方帮助文档:https://support.google.com/google-ads/answer/16917887
长虹佳华作为Google官方一级代理商,致力于为您提供专业的广告投放与增长服务;如有任何疑问,关注“佳Link”微信公众号,回复“业务咨询”即可联系我们。

