Integração do Megazord com as APIs do Google
Esta página descreve, para quem usa o Megazord e para quem avalia o aplicativo, quais permissões o sistema pede à conta Google da empresa, o que faz com cada uma, onde as credenciais ficam guardadas e como revogar o acesso.
1. Para que serve a integração
O Megazord é o painel onde uma empresa cria e opera uma rede de sites de conteúdo. Cinco produtos do Google fazem parte desse trabalho, e todos são configurados a partir de uma única conta Google da própria empresa:
- Google Tag Manager — o container onde as tags de medição do site moram.
- Google Analytics (GA4) — mede as visitas do site publicado.
- Search Console — mostra como o Google indexa o site.
- Google Ad Manager — serve os anúncios do site.
- PageSpeed Insights — mede a performance das páginas publicadas.
Sem a integração, o operador teria de abrir cada um desses painéis, criar container, propriedade, data stream e tag à mão e transportar ids entre eles. Com a integração, o Megazord executa esses passos e mostra o resultado numa tela só.
2. Como a conexão é feita
Um administrador da empresa abre Integrações no painel, clica em
conectar a integração Google e autoriza na tela de consentimento do
Google. O Megazord usa o fluxo OAuth 2.0 padrão (Authorization Code), com proteção de
state contra CSRF, e recebe um refresh token da conta.
A conexão é por empresa, não por usuário: uma conta Google atende a todos os sites daquela empresa dentro do Megazord.
3. Escopos solicitados
São estes, e apenas estes. Nenhum escopo de Gmail, Drive, Agenda, Fotos ou contatos é solicitado — o Megazord não tem como ler e-mail nem arquivos da conta.
| Escopo | Produto | Para que o Megazord usa |
|---|---|---|
https://www.googleapis.com/auth/admanager |
Google Ad Manager | Cadastrar os sites da empresa como inventário no Ad Manager e criar as unidades de anúncio, para que o site publicado possa exibir anúncios. |
https://www.googleapis.com/auth/webmasters |
Search Console | Cadastrar o domínio do site como propriedade e ler a situação de indexação, para mostrar no painel como o Google enxerga o site. |
https://www.googleapis.com/auth/siteverification |
Site Verification | Comprovar ao Google que a empresa é dona do domínio — passo obrigatório antes de cadastrar a propriedade no Search Console. |
https://www.googleapis.com/auth/tagmanager.readonly |
Tag Manager | Listar as contas e os containers que a empresa já tem, para que ela possa adotar um container existente em vez de criar outro. |
https://www.googleapis.com/auth/tagmanager.edit.containers |
Tag Manager | Criar o container do site quando a empresa ainda não tem um, e instalar dentro dele a tag de medição do GA4. |
https://www.googleapis.com/auth/tagmanager.edit.containerversions |
Tag Manager | Versionar o container depois de inserir a tag — o Tag Manager só publica o que está em uma versão. |
https://www.googleapis.com/auth/tagmanager.publish |
Tag Manager | Publicar a versão do container. Sem publicar, o site carrega o gtm.js e não mede nada. |
https://www.googleapis.com/auth/analytics.readonly |
Google Analytics (GA4) | Listar as properties do GA4 da conta, para a empresa escolher uma existente em vez de criar outra. |
https://www.googleapis.com/auth/analytics.edit |
Google Analytics (GA4) | Criar a property e o data stream do site quando não existem, e obter o id de medição que entra na próxima publicação. |
openid |
Identificação | Identificar qual conta Google foi conectada. É também o único escopo exigido pelo PageSpeed Insights, usado para medir a performance das páginas publicadas. |
email |
Identificação | Mostrar no painel o e-mail da conta conectada e impedir que a mesma conta seja conectada duas vezes na mesma empresa. |
4. Quais APIs são chamadas
| Produto | Endpoint | O que o Megazord lê e grava |
|---|---|---|
| Ad Manager | admanager.googleapis.com/v1 |
Lê as redes da conta; cadastra o site como inventário e cria unidades de anúncio. |
| Search Console | www.googleapis.com/webmasters/v3 |
Lê a lista de propriedades e a situação de indexação; cadastra o domínio do site como propriedade. |
| Site Verification | www.googleapis.com/siteVerification/v1 |
Obtém o token de verificação e confirma a propriedade do domínio. |
| Tag Manager | tagmanager.googleapis.com/tagmanager/v2 |
Lê contas e containers; cria container, insere a tag do GA4, versiona e publica. |
| Analytics Admin | analyticsadmin.googleapis.com/v1beta |
Lê as properties do GA4; cria property e data stream e obtém o id de medição. |
| PageSpeed Insights | pagespeedonline.googleapis.com/v5 |
Só leitura: mede performance, acessibilidade, boas práticas e SEO de uma URL pública. |
Toda escrita é resultado de uma ação explícita do operador em uma tela do painel, por uma conta autenticada (com dois fatores no login) e com permissão para o módulo correspondente. O Megazord não executa alterações na conta Google em segundo plano nem por iniciativa própria.
5. Onde as credenciais ficam
O refresh token devolvido pelo Google é gravado criptografado no banco de dados do Megazord, associado à empresa que autorizou. O access token é de curta duração e renovado a partir dele quando expira. Os tokens não são compartilhados entre empresas nem enviados a terceiros.
O acesso a essas telas dentro do painel é restrito por permissão: só quem tem o perfil de administrador da empresa consegue conectar, reconectar ou desconectar uma conta Google.
6. Uso limitado dos dados
O uso que o Megazord faz das informações recebidas das APIs do Google obedece à Google API Services User Data Policy, incluindo os requisitos de Limited Use.
Na prática: os dados obtidos dessas APIs são usados exclusivamente para prover e melhorar as funcionalidades visíveis ao usuário no painel; não são vendidos, nem transferidos a terceiros, nem usados para publicidade dirigida, nem usados para treinar modelos de inteligência artificial; e nenhum ser humano os lê, exceto com consentimento explícito do usuário, para fins de segurança, para atender à lei, ou de forma agregada e anonimizada.
7. Retenção e exclusão
Os dados lidos das APIs do Google (ids de container, de property, de propriedade do Search Console e os resultados do PageSpeed) ficam guardados enquanto o site correspondente existir no Megazord, porque são o que permite reaplicá-los na próxima publicação do site.
Ao desconectar a conta Google, o Megazord revoga o token junto ao Google e apaga as credenciais armazenadas. Ao excluir a empresa ou o site, os dados associados são removidos junto.
8. Como revogar o acesso
Há dois caminhos, e qualquer um deles basta:
- No Megazord — menu Integrações, integração Google, botão Desconectar. O Megazord chama o endpoint de revogação do Google e apaga as credenciais.
- Na conta Google — em myaccount.google.com/permissions, localize o Megazord e remova o acesso.
Depois de revogar, as telas de medição do painel voltam a mostrar "nenhuma conta Google conectada". Os sites já publicados continuam no ar com as tags que já foram instaladas — revogar o acesso ao Megazord não desfaz o que já está no container do Tag Manager.
9. Contato
Dúvidas sobre esta integração ou sobre o tratamento de dados: [email protected]. Veja também a Política de Privacidade e os Termos de Serviço.