Google Ads API กำลังจะบังคับใช้ passkey สำหรับผู้ใช้ที่สร้าง OAuth 2.0 refresh token ใหม่ โดยเริ่มทยอยใช้ตั้งแต่วันที่ 5 สิงหาคม 2026 และจะครอบคลุมผู้ใช้ทั้งหมดภายในไม่กี่สัปดาห์ถัดมา การเข้าสู่ระบบด้วยรหัสผ่านอย่างเดียวจะไม่ผ่าน และวิธี 2FA อย่างแอป TOTP หรือรหัส SMS ก็ใช้ไม่ได้กับขั้นตอนนี้เช่นกัน Google ประกาศเรื่องนี้บน Google Ads Developer Blog เมื่อวันที่ 27 กรกฎาคม 2026
OAuth refresh token ที่มีอยู่เดิมยังใช้งานได้ตามปกติ การเชื่อมต่อที่ต่ออยู่แล้วจะไม่ถูกขอให้ยืนยันสิทธิ์ใหม่ ข้อกำหนดนี้ใช้กับโทเค็นใหม่เท่านั้น แปลว่าจุดที่จะเจอปัญหาคือจังหวะที่คุณเชื่อมต่ออะไรใหม่ อ่านประกาศฉบับเต็มได้ที่ Google Ads Developer Blog
อะไรเปลี่ยนในวันที่ 5 สิงหาคม
ผู้ใช้ที่สร้าง OAuth 2.0 refresh token ใหม่สำหรับ Google Ads API จะถูกขอ passkey รหัสผ่านบวกโค้ดจากแอปยืนยันตัวตนจะผ่านด่านนี้ไม่ได้ การทยอยเปิดใช้เริ่มวันที่ 5 สิงหาคม แล้วขยายไปยังผู้ใช้ทั้งหมดในสัปดาห์ถัดไป
Google ยังระบุด้วยว่าผลิตภัณฑ์ที่ทำงานบน Google Ads API จะต้องใช้การยืนยันตัวตนแบบ passkey ด้วย ได้แก่ Google Ads Editor, Google Ads scripts, BigQuery Data Transfer Service และ Data Studio รายชื่อนี้เองที่ทำให้ประกาศบนบล็อกนักพัฒนากลายเป็นเรื่องของฝ่ายปฏิบัติการเอเจนซี เพราะเครื่องมือเหล่านี้คือของที่ account manager ใช้ ไม่ใช่แค่วิศวกร
ดีเลย์ 7 วันคือจุดที่จะเจ็บจริง
Google เตือนว่าอาจมีดีเลย์ด้านความปลอดภัย 7 วันก่อนที่ passkey ที่เพิ่งสร้างจะได้รับความเชื่อถือ การไปสร้าง passkey เอาตอนเช้าวันที่ต้องใช้จึงอาจไม่ทัน
ถ้านับย้อนกลับจากตรงนั้น เส้นตายจริงไม่ใช่วันที่ 5 สิงหาคม แต่คือตอนนี้ การเปิดบัญชีลูกค้าใหม่ที่นัดไว้กลางเดือนสิงหาคม การต่อรายงานใหม่หลังโทเค็นหมดอายุ หรือการรับช่วงดูแลบัญชีต่อจากทีมเดิม ทุกกรณีอาจค้างได้เป็นสัปดาห์ถ้ายังไม่มี passkey และอาการที่เจอจะไม่เหมือนการถูกบล็อกตามนโยบายด้วยซ้ำ มันจะเหมือนล็อกอินที่ทำไม่จบ ในวันที่มีคนรอแดชบอร์ดอยู่
Service account ไม่ได้รับผลกระทบ
เวิร์กโฟลว์ที่ใช้ service account อยู่นอกข้อกำหนดนี้ และ Google แนะนำให้ใช้ service account สำหรับแอปพลิเคชันแบบอัตโนมัติหรือแบบออฟไลน์อย่างชัดเจน ถ้าคุณรันรายงานตามตาราง งานอัปโหลดข้อมูลจำนวนมาก หรือการเชื่อมต่อใด ๆ ที่ทำงานเองโดยผูกกับ OAuth token ส่วนบุคคล นี่คือสัญญาณให้ย้าย
อันที่จริงมันเป็นการออกแบบที่ดีกว่าตั้งแต่แรกอยู่แล้ว ไปป์ไลน์ที่ผูกกับบัญชี Google ของคนคนเดียวจะพังทันทีที่คนนั้นลาออก เปลี่ยนการตั้งค่าความปลอดภัย หรือลาพักร้อนช่วงปิดเดือน การย้ายไปผูกกับ service account จึงตัดปัญหาทั้งกลุ่มที่ไม่เกี่ยวกับ passkey เลยด้วยซ้ำ
สิ่งที่ควรตรวจในระบบของตัวเอง
- การเชื่อมต่อใดบ้างที่ยืนยันตัวตนผ่าน OAuth token ส่วนบุคคล แทนที่จะเป็น service account
- โทเค็นแต่ละตัวผูกกับบัญชี Google ของใคร รวมถึงคนที่ลาออกไปแล้ว
- คนที่ทำหน้าที่เปิดบัญชีลูกค้าใหม่ มี passkey พร้อมใช้แล้วหรือยัง
- การเชื่อมต่อรายงานชุดไหนที่คาดว่าจะต้องสร้างใหม่ในเดือนสิงหาคมและกันยายน
- ยังมีใครใช้รหัส SMS เป็นปัจจัยยืนยันที่สองสำหรับบัญชีที่แตะ API อยู่หรือไม่
รายชื่อผลิตภัณฑ์ที่ได้รับผลกระทบควรถูกอ่านทาบกับสแตกรายงานจริงของทีม ไม่ใช่อ่านลอย ๆ การเชื่อมต่อ Looker Studio หรือ BigQuery transfer ที่รันมาทั้งปีโดยไม่มีใครแตะ คือของที่ไม่มีใครนึกถึงจนกระทั่งวันที่มันต้องยืนยันสิทธิ์ใหม่ ทีมที่มีระบบ การวัดผลและการทำรายงาน พาดผ่านหลายแหล่งข้อมูล ควรทำรายการการเชื่อมต่อ Google Ads ทั้งหมดที่ถืออยู่ให้เสร็จก่อนเดือนสิงหาคม
เรื่องนี้หมายถึงอะไรสำหรับนักการตลาดไทย
เอเจนซีหรือทีมอินเฮาส์ในไทยที่คาดว่าจะต้องต่อ Looker Studio, Google Ads scripts หรือเครื่องมือทำรายงานของบุคคลที่สามใหม่หลังวันที่ 5 สิงหาคม ควรสร้าง passkey ไว้ตั้งแต่ตอนนี้ ดีกว่าไปเจอด่านตอนที่กำลังเร่งปิดรายงานสิ้นเดือน ดีเลย์เจ็ดวันไม่สนใจว่ารายงานลูกค้าต้องส่งวันศุกร์
อุปสรรคไม่ได้อยู่ที่อุปกรณ์ เพราะเครื่องที่ทีมไทยส่วนใหญ่ใช้กันอยู่รองรับ passkey อยู่แล้ว อุปสรรคอยู่ที่ความเคยชินมากกว่า บัญชีในไทยยังพึ่งรหัส OTP ทาง SMS เป็นปัจจัยที่สองกันเยอะ และ SMS คือสิ่งที่ถูกระบุชัดว่าใช้กับขั้นตอนนี้ไม่ได้ ภาพที่ต้องป้องกันคือ account manager ที่ไม่เคยสร้าง passkey เลยแล้วต้องเชื่อมต่อบัญชีลูกค้าใหม่ในสัปดาห์ที่สองของเดือนสิงหาคม ซึ่งการป้องกันใช้เวลาราวห้านาทีต่อคน
คำถามที่พบบ่อย
การเชื่อมต่อเดิมจะพังในวันที่ 5 สิงหาคมไหม
ไม่ OAuth refresh token ที่มีอยู่แล้วยังใช้งานได้ และจะไม่มีการขอให้ยืนยันสิทธิ์ใหม่
ข้อกำหนดนี้ใช้กับ service account ด้วยหรือไม่
ไม่ เวิร์กโฟลว์ที่ใช้ service account ไม่ได้รับผลกระทบ และ Google แนะนำให้ใช้กับงานอัตโนมัติหรือออฟไลน์
ยังใช้แอปยืนยันตัวตนได้อยู่ไหม
ใช้กับการสร้าง OAuth refresh token ใหม่สำหรับ Google Ads API ไม่ได้ ทั้งแอป TOTP และรหัส SMS ถูกระบุว่าใช้ไม่ได้กับขั้นตอนนี้
Google Ads Editor ต้องใช้ passkey ด้วยไหม
Google ระบุว่าผลิตภัณฑ์ที่ใช้ Google Ads API ซึ่งรวมถึง Editor, scripts, BigQuery Data Transfer Service และ Data Studio จะต้องใช้การยืนยันตัวตนแบบ passkey
สิ่งที่ควรทำก่อนถึงเดือนสิงหาคม
สร้าง passkey ให้ทุกคนที่ต้องยืนยันตัวตนเพื่อเชื่อมต่อ Google Ads โดยเริ่มจากคนที่ดูแลการเข้าถึงบัญชีใหม่ก่อน จากนั้นย้ายงานที่รันเองทั้งหมดออกจากโทเค็นส่วนบุคคลไปอยู่บน service account ถ้าอยากส่งงานตรวจทั้งชุดนี้ให้คนอื่นทำแทน ทีม รับทำ Google Ads ของ Relevant Audience ช่วยไล่รายการการเชื่อมต่อบัญชีและระบบรายงานให้ได้ก่อนที่การเปลี่ยนแปลงจะมาถึงคุณ







