Обложка статьи PPC Rebels про passkey, корпоративную почту и доступы в Google Ads в 2026 году

Безопасность доступов Google Ads 2026: passkey, корпоративная почта и подтверждения

Ситуация из 2026 года: клиент прислал приглашение на связку управляющего аккаунта, специалист заходит принять его — и упирается в требование подтвердить действие ключом доступа, которого у него нет, с личной почты, которая для этого действия больше не годится. Запуск сдвигается на неделю. Это не сбой: безопасность доступов Google Ads за 2026 год перестроилась сразу по трём линиям — обязательные passkey для чувствительных действий, ограничение бесплатных почтовых доменов и многосторонние подтверждения в аккаунтах с несколькими администраторами. Разбираем, что именно изменилось, что ломается в реальных командах и как перестроить доступы заранее, а не в пятницу вечером.

Что Google называет «чувствительными действиями»

Термин звучит расплывчато, но список конкретный и касается ровно тех операций, через которые обычно уводят аккаунты.

  • Изменения связок аккаунтов: принятие и отклонение приглашения от управляющего аккаунта, отвязка аккаунта от управляющего.
  • Изменения пользовательских доступов: выдача доступа, изменение роли пользователя, отмена ранее отправленных приглашений.

Google отдельно оговаривает, что перечень неисчерпывающий и может меняться без предварительного уведомления. Практический вывод: строить процессы стоит из предположения, что любое действие, меняющее кто владеет аккаунтом и кто им управляет, рано или поздно попадёт под усиленную проверку.

Важно, что редактирование кампаний, ставок, бюджетов и креативов в этот список не входит. Ежедневная работа байера не меняется — меняется управление правами.

Три изменения 2026 года в одной таблице

Что Когда Кого касается Статус
Обязательный ключ доступа (passkey) для чувствительных действий с 15 июля 2026, уведомления рассылались с 8 мая Всех, кто выполняет связки и меняет доступы Действует
Запрет бесплатных почтовых доменов для чувствительных действий Дата не опубликована Аккаунты, вошедшие в пилот; уведомление приходит письмом Пилот на части рекламодателей
Многостороннее подтверждение (несколько администраторов подтверждают действие) По мере включения Аккаунты с несколькими активными администраторами Раскатывается

Первое уже обязательно, второе может прилететь письмом в любой момент, третье включается по мере роста числа администраторов. Готовиться разумно ко всем трём сразу — стоимость подготовки низкая, стоимость внезапного блокирования доступа в пик сезона — высокая.

Passkey: что это и как не потерять двое суток

Ключ доступа — это способ подтверждения без пароля: криптографический ключ хранится на вашем устройстве и разблокируется биометрией или PIN-кодом. Его нельзя переслать в мессенджере, продиктовать по телефону, записать в общий менеджер паролей или случайно отдать мошеннику — в этом и смысл.

Порядок настройки

  1. Выберите устройство, которое реально останется у сотрудника: рабочий телефон или ноутбук, а не общий планшет в офисе.
  2. Создайте ключ доступа в настройках безопасности того Google-аккаунта, под которым вы заходите в Google Ads.
  3. Заложите время на связывание: по описанию платформы это занимает один-два дня, а при разборе проблем рекомендуется подождать полные 48 часов.
  4. Проверьте подтверждение на безопасном действии заранее — например, на выдаче доступа тестовому пользователю, а не в момент реальной сделки.
  5. Настройте резервный вариант: второй ключ на другом устройстве, чтобы потеря телефона не означала потерю управления аккаунтом.

Ограничения, о которые спотыкаются чаще всего

Ситуация Что происходит Как решать
Общий логин на команду Ключ нельзя расшарить — подтвердить действие сможет только владелец устройства Персональные аккаунты с ролями вместо общего логина
Автоматически созданный ключ на Android Не подходит для подтверждения чувствительных действий в Google Ads Создать ключ вручную и проверить его на тестовом действии
Вход через корпоративный SSO SSO не отменяет требование: ключ всё равно нужен Заранее раздать ключи всем, кто выполняет административные операции
Действие нужно «прямо сейчас» Ключ создан час назад и ещё не синхронизирован Создавать ключи заранее, до того как они понадобятся

Корпоративная почта вместо бесплатной

Параллельно Google пилотирует ограничение, при котором вход с адресов на бесплатных доменах (например, @gmail.com или @yahoo.com) не позволяет выполнять чувствительные действия. Просмотр отчётов и обычные правки кампаний при этом остаются доступными в рамках выданной роли — то есть специалист продолжает работать, но не может принять связку или выдать доступ.

Важный момент, который снимает половину паники: покупать платную подписку на офисный пакет не обязательно. Достаточно зарегистрировать Google-аккаунт на адрес вашего существующего домена — на этом уровне дополнительных расходов не возникает.

Кого это бьёт сильнее всего

  • Фрилансеров и небольшие агентства, которые годами вели клиентские аккаунты с личной почты.
  • Команды, где административные операции выполняет один человек с исторической личной учёткой.
  • Проекты, где доступ выдавался «по-быстрому» на почту подрядчика и никогда не пересматривался.

Владелец управляющего аккаунта может заранее задать требование к доменам почты для подчинённых аккаунтов — это разумно сделать проактивно, а не после того, как половина команды потеряет административные права. Как в принципе устроена работа со структурами управляющих аккаунтов, разобрано в гайде по агентским аккаунтам Google Ads.

Многосторонние подтверждения: когда одного администратора мало

Третий слой — требование, чтобы чувствительное действие подтвердил ещё один администратор. Логика понятна: даже если один аккаунт скомпрометирован, увести управление в одиночку не получится.

Здесь есть нюанс, который стоит знать заранее: документация Google противоречива в описании порога. В одном месте указано «три и более активных администратора», в другом — «более трёх администраторов». Аккаунт ровно с тремя администраторами попадает под одно правило и не попадает под другое. Практичное решение — планировать по строгой трактовке: три администратора уже означают режим подтверждений.

Параметр Значение Что учесть
Порог включения 3 администратора (строгая трактовка) Считать всех активных, включая подрядчиков и «забытые» учётки
Окно на подтверждение 20 дней По истечении запрос сгорает, процедуру нужно начинать заново
Исключения Доступ только для чтения и доступ через API Читающим аналитикам подтверждения не нужны

Окно в 20 дней выглядит щедрым ровно до отпускного сезона. Реальный сценарий: запрос ушёл единственному второму администратору, который улетел на три недели — процедура сгорает, всё сначала. Отсюда правило: минимум два доступных администратора одновременно, причём в разных часовых поясах, если команда распределённая.

Безопасность доступов Google Ads: как перестроить права в команде

Полезно один раз выстроить модель ролей и дальше жить по ней, а не выдавать доступы по ситуации.

Роль Кому Что может Passkey и корпоративная почта
Администратор 1–2 человека внутри компании Связки, выдача доступов, биллинг Обязательны
Стандартный доступ Байеры, ведущие кампании Кампании, ставки, креативы, конверсии Желательны
Только чтение Аналитики, клиенты, руководители Отчёты и выгрузки Не требуются
Только email Внешние получатели отчётов Рассылка отчётов Не требуются

Три правила, которые снимают большую часть проблем:

  1. Никаких общих логинов. Один человек — одна учётная запись. Общий логин теперь не просто риск, а прямая техническая блокировка: ключ доступа привязан к устройству конкретного человека.
  2. Административных прав по минимуму. Байеру для ежедневной работы администратор не нужен. Чем меньше администраторов, тем позже включится режим многосторонних подтверждений и тем меньше поверхность атаки.
  3. Ревизия раз в квартал. Уволенные сотрудники, бывшие подрядчики, тестовые учётки — всё это накапливается годами. Проверка доступов должна быть частью регулярного аудита аккаунта Google Ads, а не разовым порывом.

Отдельно стоит проговорить процедуру передачи дел: когда специалист уходит, у него забирают доступ, но если он был единственным носителем ключа для чувствительных действий, вместе с ним уходит и способность управлять связками. Правила делегирования и разграничения ответственности разобраны в материале про найм и делегирование медиабаинга.

Зачем платформа закручивает гайки именно здесь

Все три изменения бьют в одну точку — захват контроля над аккаунтом. Схема угона почти всегда одинакова: злоумышленник получает доступ к почте или сессии сотрудника, затем не трогает кампании, а тихо добавляет себя администратором либо перевязывает аккаунт на свой управляющий. После этого он владеет рекламным бюджетом, платёжным профилем и историей аккаунта, а законный владелец узнаёт об этом по списаниям.

Отсюда и логика защиты. Пароль можно выманить, код из СМС — перехватить или выпросить под видом службы поддержки, а ключ доступа физически нельзя передать другому человеку: он не покидает устройство. Требование корпоративного домена добавляет второй барьер — почтой на вашем домене управляет ваша организация, а не сам сотрудник, поэтому её можно централизованно заблокировать при увольнении или инциденте. Многостороннее подтверждение закрывает оставшийся сценарий: даже полный контроль над одной учётной записью не позволяет в одиночку изменить структуру владения.

В том же направлении движется и работа с программным доступом: в августе 2026 года платформа начала тестировать меры против захвата аккаунтов на уровне API. Общий вектор очевиден и вряд ли развернётся: административные операции постепенно уходят из зоны «логин и пароль» в зону подтверждённых личностей и устройств. Планировать процессы стоит исходя из этого, а не из надежды, что требования отменят.

Чек-лист на 15 минут: проверьте это сегодня

  1. Сколько у вас администраторов на самом деле. Откройте список пользователей в каждом аккаунте и посчитайте роли с административными правами. Почти всегда их больше, чем вы помните.
  2. На каких доменах их почта. Любой администратор на бесплатном домене — потенциальная точка отказа.
  3. Есть ли живой второй администратор. Не «числится», а именно доступен: отвечает, имеет устройство с ключом, не в трёхнедельном отпуске.
  4. Настроен ли ключ доступа у тех, кто выполняет связки. Проверяется тестовым действием, а не словами «вроде настраивал».
  5. Кто владеет платёжным профилем. Нередко это учётка бывшего подрядчика или личная почта основателя, к которой никто не имеет доступа.
  6. Есть ли резервный ключ. Второе устройство у каждого администратора — дешёвая страховка от разбитого телефона.
  7. Кто получает письма от платформы. Уведомления о пилотах и изменениях приходят на адрес владельца аккаунта; если это заброшенный ящик, вы узнаёте обо всём последним.

Отдельная строка — доступ к отчётности. Часто широкие права выдают просто потому, что человеку нужны цифры. Это лишнее: для чисел достаточно роли «только чтение» или регулярной выгрузки в общий отчёт. Как построить такую отчётность, чтобы никому не приходилось заходить в кабинет ради одной метрики, разобрано в материале про дашборды и отчётность медиабайера.

Как новые правила связаны с деньгами и данными

Управление доступами кажется скучной ИТ-темой ровно до момента, когда оно начинает влиять на результат кампаний. Три связи, которые стоит держать в голове:

  • Биллинг. Платёжный профиль привязан к конкретным людям. Потеря доступа к нему означает остановку показов при первом же неудачном списании — независимо от того, насколько хорошо настроены кампании.
  • Конверсии и связки. Отвязка аккаунта от управляющего или потеря доступа к связанным продуктам аналитики обрывает передачу конверсий. Стратегии ставок при этом не «ломаются» демонстративно — они просто начинают оптимизироваться по неполным данным.
  • История аккаунта. Аккаунт с накопленной историей расходов и результатов — актив. Его потеря означает не только простой, но и возврат к позиции нового рекламодателя со всеми вытекающими ограничениями по объёму показов.

Поэтому разумная рамка такая: безопасность доступов Google Ads — это не «безопасность ради безопасности», а защита трёх активов, которые нельзя быстро восстановить, — денег, данных и репутации аккаунта.

План перехода на две недели

Дни Действия Результат
1–2 Инвентаризация: выгрузить всех пользователей всех аккаунтов, отметить роли и домены почты Таблица «кто, где, с какой почтой, с какой ролью»
3–4 Завести корпоративные адреса для тех, кто выполняет административные действия Ни одного администратора на бесплатном домене
5–7 Создать ключи доступа, дождаться синхронизации, проверить на тестовом действии Подтверждённо работающие ключи у всех администраторов
8–10 Пересобрать роли: снять лишние административные права, удалить неактуальные учётки Двое администраторов, остальные — стандарт или чтение
11–14 Описать регламент: кто подтверждает, что делать при отпуске, куда эскалировать Документ на одну страницу, доступный всей команде

Что делать агентству с десятками клиентских аккаунтов

Для агентства это не про безопасность, а про операционную непрерывность. Ключевые решения:

  • Административные права — только на стороне управляющего аккаунта. В клиентских аккаунтах у сотрудников должен быть стандартный доступ, а не администраторский.
  • Двое дежурных администраторов минимум. Один в отпуске — второй подтверждает. Идеально, если они в разных часовых поясах.
  • Корпоративные адреса для всей команды. Не только для администраторов: пилот расширяется, и переезд задним числом всегда болезненнее.
  • Регламент онбординга клиента. В договоре и чек-листе старта — пункт про то, что у клиента должен быть администратор с ключом доступа, иначе связка не примется в срок.
  • Инструменты массовых операций. Правки кампаний удобнее вести через Google Ads Editor и массовые операции — это снижает потребность в широких правах у большого числа людей.

Если структура доступов сама по себе стала узким местом, имеет смысл посмотреть в сторону готовых решений: у PPC Rebels есть агентские аккаунты Google Ads и аренда агентских аккаунтов с уже настроенной управляющей структурой.

Как объяснить изменения клиенту

Отдельная сложность агентской работы — донести до клиента, почему теперь «просто дайте доступ» занимает не пять минут. Формулировка, которая работает лучше споров: это не требование агентства и не бюрократия, а изменение правил самой рекламной платформы, направленное против угона аккаунтов, и оно защищает в первую очередь деньги клиента.

Практично включить в письмо на старте проекта три пункта: какой именно доступ нужен и в какой роли, что на стороне клиента должен быть администратор с настроенным ключом доступа и корпоративной почтой, и сколько времени займёт подготовка. Один абзац в начале проекта экономит неделю переписки в момент, когда бюджет уже согласован и все ждут запуска.

Шесть ошибок, которые дорого стоят

Ошибка Чем заканчивается
Создавать ключ доступа в момент, когда действие уже нужно Ожидание синхронизации до 48 часов, сорванный запуск
Единственный администратор в аккаунте Отпуск, болезнь или потеря телефона парализуют управление
Работа с личной почты «потому что так исторически» Внезапная потеря административных возможностей после включения в пилот
Общий логин на отдел Ключ привязан к одному устройству, подтверждать физически может только один человек
Не отзывать доступы уволенных Растёт число администраторов, раньше включается режим подтверждений, шире поверхность риска
Игнорировать письма от платформы Пилоты и изменения объявляются письмом; пропущенное уведомление превращается в сюрприз

Если доступ всё-таки утерян или аккаунт скомпрометирован

  1. Сменить пароль основного Google-аккаунта и завершить все активные сессии на всех устройствах.
  2. Проверить список ключей доступа и удалить неизвестные, затем — список пользователей аккаунта Google Ads и отозвать лишние доступы.
  3. Проверить платёжный профиль: реквизиты, способы оплаты, изменения лимитов.
  4. Просмотреть журнал изменений за период, вызывающий подозрения: новые кампании, изменения ссылок, новые пользователи.
  5. Проверить связки с управляющими аккаунтами — не появилось ли лишних.
  6. Зафиксировать все находки со скриншотами и датами до обращения в поддержку.

Отдельно проверьте, не пострадали ли измерения: подмена шаблонов отслеживания или отключение конверсий — частый побочный эффект, который потом неделями списывают на «алгоритм». Как убедиться в целостности цепочки, описано в материале про данные первой стороны и Data Manager. А если после инцидента объёмы не восстанавливаются, стоит исключить и другой сценарий — ограниченный показ объявлений.

FAQ

Что именно относится к чувствительным действиям?

Изменения связок аккаунтов (принятие, отклонение и отвязка от управляющего аккаунта) и изменения пользовательских доступов (выдача доступа, смена роли, отмена приглашений). Список объявлен неисчерпывающим и может расширяться.

С какой даты нужен ключ доступа?

Требование действует с 15 июля 2026 года; уведомления рассылались с 8 мая 2026 года.

Можно ли обойтись приложением-аутентификатором?

Альтернативы вроде приложения для одноразовых кодов подаются как временный запасной вариант, а не как равноценная замена. Планировать стоит на ключи доступа.

Мешает ли passkey работе через корпоративный SSO?

Единый вход не отменяет требования: для чувствительных действий ключ доступа всё равно понадобится. Это стоит заранее заложить в ИТ-политику компании.

Почему мой ключ не подходит для подтверждения?

Частая причина — автоматически созданный ключ на Android: он не подходит для подтверждения чувствительных действий в Google Ads. Создайте ключ вручную и проверьте на тестовой операции.

Нужно ли покупать платный офисный пакет ради корпоративной почты?

Нет. Достаточно зарегистрировать Google-аккаунт на адрес вашего собственного домена — отдельная платная подписка для этого не требуется.

Что остаётся доступным с личной почты?

Просмотр отчётов и обычные правки кампаний в рамках выданной роли. Ограничение касается именно административных операций.

Со скольких администраторов включаются многосторонние подтверждения?

Документация противоречива: в одном месте «три и более», в другом «более трёх». Планируйте по строгой трактовке — от трёх администраторов.

Что будет, если второй администратор не подтвердит запрос?

Запрос действует 20 дней, после чего сгорает, и процедуру придётся начинать заново. Поэтому нужен минимум один доступный запасной администратор.

Нужны ли подтверждения для доступа через API?

Доступ через API и роль «только чтение» выведены из-под требования многосторонних подтверждений.

Как это влияет на передачу аккаунта другому подрядчику?

Передача усложняется по срокам: новому администратору нужны корпоративная почта и настроенный ключ доступа, а на связывание ключа уходит до двух суток. Закладывайте этот срок в план перехода.

С чего начать, если времени мало?

Три шага: назначить двух администраторов на корпоративных адресах, создать и проверить у них ключи доступа, удалить лишние административные права у всех остальных. Этого достаточно, чтобы не остановиться в самый неподходящий момент.

Похожие записи