MEGAZORD Entrar
Documentação pública

Integração do Megazord com as APIs do Google

Esta página descreve, para quem usa o Megazord e para quem avalia o aplicativo, quais permissões o sistema pede à conta Google da empresa, o que faz com cada uma, onde as credenciais ficam guardadas e como revogar o acesso.

1. Para que serve a integração

O Megazord é o painel onde uma empresa cria e opera uma rede de sites de conteúdo. Cinco produtos do Google fazem parte desse trabalho, e todos são configurados a partir de uma única conta Google da própria empresa:

  • Google Tag Manager — o container onde as tags de medição do site moram.
  • Google Analytics (GA4) — mede as visitas do site publicado.
  • Search Console — mostra como o Google indexa o site.
  • Google Ad Manager — serve os anúncios do site.
  • PageSpeed Insights — mede a performance das páginas publicadas.

Sem a integração, o operador teria de abrir cada um desses painéis, criar container, propriedade, data stream e tag à mão e transportar ids entre eles. Com a integração, o Megazord executa esses passos e mostra o resultado numa tela só.

2. Como a conexão é feita

Um administrador da empresa abre Integrações no painel, clica em conectar a integração Google e autoriza na tela de consentimento do Google. O Megazord usa o fluxo OAuth 2.0 padrão (Authorization Code), com proteção de state contra CSRF, e recebe um refresh token da conta.

A conexão é por empresa, não por usuário: uma conta Google atende a todos os sites daquela empresa dentro do Megazord.

3. Escopos solicitados

São estes, e apenas estes. Nenhum escopo de Gmail, Drive, Agenda, Fotos ou contatos é solicitado — o Megazord não tem como ler e-mail nem arquivos da conta.

Escopo Produto Para que o Megazord usa
https://www.googleapis.com/auth/admanager Google Ad Manager Cadastrar os sites da empresa como inventário no Ad Manager e criar as unidades de anúncio, para que o site publicado possa exibir anúncios.
https://www.googleapis.com/auth/webmasters Search Console Cadastrar o domínio do site como propriedade e ler a situação de indexação, para mostrar no painel como o Google enxerga o site.
https://www.googleapis.com/auth/siteverification Site Verification Comprovar ao Google que a empresa é dona do domínio — passo obrigatório antes de cadastrar a propriedade no Search Console.
https://www.googleapis.com/auth/tagmanager.readonly Tag Manager Listar as contas e os containers que a empresa já tem, para que ela possa adotar um container existente em vez de criar outro.
https://www.googleapis.com/auth/tagmanager.edit.containers Tag Manager Criar o container do site quando a empresa ainda não tem um, e instalar dentro dele a tag de medição do GA4.
https://www.googleapis.com/auth/tagmanager.edit.containerversions Tag Manager Versionar o container depois de inserir a tag — o Tag Manager só publica o que está em uma versão.
https://www.googleapis.com/auth/tagmanager.publish Tag Manager Publicar a versão do container. Sem publicar, o site carrega o gtm.js e não mede nada.
https://www.googleapis.com/auth/analytics.readonly Google Analytics (GA4) Listar as properties do GA4 da conta, para a empresa escolher uma existente em vez de criar outra.
https://www.googleapis.com/auth/analytics.edit Google Analytics (GA4) Criar a property e o data stream do site quando não existem, e obter o id de medição que entra na próxima publicação.
openid Identificação Identificar qual conta Google foi conectada. É também o único escopo exigido pelo PageSpeed Insights, usado para medir a performance das páginas publicadas.
email Identificação Mostrar no painel o e-mail da conta conectada e impedir que a mesma conta seja conectada duas vezes na mesma empresa.

4. Quais APIs são chamadas

Produto Endpoint O que o Megazord lê e grava
Ad Manager admanager.googleapis.com/v1 Lê as redes da conta; cadastra o site como inventário e cria unidades de anúncio.
Search Console www.googleapis.com/webmasters/v3 Lê a lista de propriedades e a situação de indexação; cadastra o domínio do site como propriedade.
Site Verification www.googleapis.com/siteVerification/v1 Obtém o token de verificação e confirma a propriedade do domínio.
Tag Manager tagmanager.googleapis.com/tagmanager/v2 Lê contas e containers; cria container, insere a tag do GA4, versiona e publica.
Analytics Admin analyticsadmin.googleapis.com/v1beta Lê as properties do GA4; cria property e data stream e obtém o id de medição.
PageSpeed Insights pagespeedonline.googleapis.com/v5 Só leitura: mede performance, acessibilidade, boas práticas e SEO de uma URL pública.

Toda escrita é resultado de uma ação explícita do operador em uma tela do painel, por uma conta autenticada (com dois fatores no login) e com permissão para o módulo correspondente. O Megazord não executa alterações na conta Google em segundo plano nem por iniciativa própria.

5. Onde as credenciais ficam

O refresh token devolvido pelo Google é gravado criptografado no banco de dados do Megazord, associado à empresa que autorizou. O access token é de curta duração e renovado a partir dele quando expira. Os tokens não são compartilhados entre empresas nem enviados a terceiros.

O acesso a essas telas dentro do painel é restrito por permissão: só quem tem o perfil de administrador da empresa consegue conectar, reconectar ou desconectar uma conta Google.

6. Uso limitado dos dados

O uso que o Megazord faz das informações recebidas das APIs do Google obedece à Google API Services User Data Policy, incluindo os requisitos de Limited Use.

Na prática: os dados obtidos dessas APIs são usados exclusivamente para prover e melhorar as funcionalidades visíveis ao usuário no painel; não são vendidos, nem transferidos a terceiros, nem usados para publicidade dirigida, nem usados para treinar modelos de inteligência artificial; e nenhum ser humano os lê, exceto com consentimento explícito do usuário, para fins de segurança, para atender à lei, ou de forma agregada e anonimizada.

7. Retenção e exclusão

Os dados lidos das APIs do Google (ids de container, de property, de propriedade do Search Console e os resultados do PageSpeed) ficam guardados enquanto o site correspondente existir no Megazord, porque são o que permite reaplicá-los na próxima publicação do site.

Ao desconectar a conta Google, o Megazord revoga o token junto ao Google e apaga as credenciais armazenadas. Ao excluir a empresa ou o site, os dados associados são removidos junto.

8. Como revogar o acesso

Há dois caminhos, e qualquer um deles basta:

  • No Megazord — menu Integrações, integração Google, botão Desconectar. O Megazord chama o endpoint de revogação do Google e apaga as credenciais.
  • Na conta Google — em myaccount.google.com/permissions, localize o Megazord e remova o acesso.

Depois de revogar, as telas de medição do painel voltam a mostrar "nenhuma conta Google conectada". Os sites já publicados continuam no ar com as tags que já foram instaladas — revogar o acesso ao Megazord não desfaz o que já está no container do Tag Manager.

9. Contato

Dúvidas sobre esta integração ou sobre o tratamento de dados: [email protected]. Veja também a Política de Privacidade e os Termos de Serviço.