Connecter Google Search Console et GA4 sans exposer ses identifiants
Tu peux donner à un outil l’accès à tes données Search Console et GA4 sans lui transmettre ton mot de passe Google. La méthode dépend de l’intégration : autorisation Google ou compte de service. L’objectif reste le même : donner uniquement les accès nécessaires, puis vérifier que l’outil lit les bonnes données.
Identifie les données que tu veux consulter
Search Console décrit la présence de ton site dans Google. GA4 renseigne sur ce qui est mesuré après l’arrivée sur ton site. Leurs chiffres ne sont donc pas interchangeables : un clic dans Search Console ne correspond pas forcément à une session GA4. Comprendre comment utiliser ces deux sources ensemble.
Ce guide concerne l’accès d’un outil à ces données. Il ne s’agit pas d’installer la mesure GA4 sur ton site, ni de créer l’association native entre les deux produits Google. Une connexion réussie ne crée pas rétroactivement des données qui n’ont jamais été collectées.
Avant de commencer, ouvre chaque interface avec ton compte habituel et vérifie que tu vois déjà les rapports du site concerné. Note ensuite :
- La propriété Search Console : le domaine ou le préfixe d’URL exact enregistré pour ton site. Les variantes ne couvrent pas nécessairement le même périmètre.
- La propriété GA4 : son nom et son identifiant numérique. Cet identifiant n’est pas l’identifiant de mesure qui commence par G-.
- Une période de référence : quelques jours terminés pour lesquels tu vois déjà des données. Elle servira à vérifier le résultat.
Si l’outil propose une autorisation Google
Le parcours OAuth permet à Google de te demander ton accord avant de transmettre un accès à l’application. Ton mot de passe reste saisi chez Google. Pour Search Console, l’API distingue notamment les droits de lecture seule et les droits de lecture et d’écriture. Voir le fonctionnement des autorisations Search Console.
- Lance la connexion depuis l’outil que tu as choisi et vérifie que l’authentification se déroule bien sur le domaine officiel de Google.
- Sélectionne le compte qui dispose de l’accès au site concerné.
- Lis le nom de l’application et les permissions demandées. Pour consulter des rapports, privilégie un accès en lecture ; une demande de modification doit correspondre à une fonction que tu veux réellement utiliser.
- De retour dans l’outil, sélectionne les propriétés exactes plutôt que de te fier uniquement à leur nom d’affichage.
Si l’application n’explique pas pourquoi elle demande un droit, clarifie ce point avant de l’accorder. Tu n’as pas besoin de transmettre ton mot de passe à la personne qui t’aide à configurer la connexion.
Si l’intégration nécessite un compte de service
Un compte de service est une identité technique utilisée par un programme. Il possède sa propre adresse, distincte de ton adresse personnelle. Créer ce compte ne lui donne pas automatiquement accès à tes propriétés.
Pour GA4, Google documente l’authentification par utilisateur ou par compte de service. Le compte utilisé doit avoir accès à la propriété, et l’API nécessaire doit être activée dans le projet Google Cloud. Consulter le démarrage rapide de l’API Analytics.
- Suis la méthode d’authentification documentée par ton intégration. Ne crée une clé téléchargeable que si cette méthode en a besoin.
- Ajoute l’adresse du compte de service aux utilisateurs de la propriété concernée, avec les permissions nécessaires aux rapports à lire.
- Pour GA4, le rôle Lecteur permet de consulter les données. Attribue-le à la propriété utile plutôt qu’à tout le compte si cela suffit. Vérifier les rôles Analytics.
- Renseigne les propriétés dans ton outil et réalise un premier test de lecture avant d’activer un suivi régulier.
Les droits Google Cloud et les accès aux propriétés Search Console ou Analytics sont deux choses différentes. Si tu obtiens une erreur de permission, vérifie ces deux niveaux ; donner tous les droits au compte technique ne constitue pas un diagnostic.
Où garder une clé si elle est nécessaire ?
Un fichier JSON contenant une clé privée de compte de service est un secret. Évite les copies dans une messagerie, une conversation avec une IA ou le code de ton site. Google recommande de limiter ces clés, de privilégier les alternatives lorsqu’elles conviennent et de conserver les clés séparément du code. Lire les recommandations de sécurité Google Cloud.
Si ton intégration utilise ce fichier, installe-le dans l’emplacement privé prévu par sa documentation, accessible uniquement au processus qui en a besoin. Il ne doit pas se retrouver dans un dossier servi aux visiteurs. La personne qui t’accompagne peut te guider pendant que tu effectues toi-même cette étape.
Note quel outil utilise quel accès. Quand tu cesses d’utiliser cet outil, retire l’autorisation ou l’accès dédié après avoir vérifié qu’aucun autre service n’en dépend. Si une clé a été exposée, la supprimer d’un message ne suffit pas : il faut révoquer la clé compromise et reconfigurer l’intégration avec un accès sûr.
Vérifie les données, pas seulement le message de connexion
Le message « connecté » confirme une étape d’authentification. Pour vérifier l’ensemble, demande un rapport sur ta période de référence et compare la propriété, les dates, les filtres et l’indicateur avec l’interface Google correspondante.
- Accès refusé : vérifie le compte utilisé, les permissions de la propriété et l’activation de l’API requise.
- Rapport vide : vérifie la propriété et la période, puis regarde si le même rapport contient des données directement dans Google.
- Chiffres différents : aligne les dates et les filtres. Ne compare pas un total de clics Search Console avec un total de sessions GA4.
Si GA4 ne reçoit déjà aucune donnée dans son interface, il faut examiner la collecte sur le site et ses réglages. Refaire les identifiants d’accès ne résoudra pas, à lui seul, ce problème.
Une fois cette base vérifiée, tu peux utiliser les données pour compléter ton audit SEO et suivre tes changements. Pour la présence dans les réponses générées, consulte aussi la méthode de mesure de ta visibilité IA.
Tu veux mettre en place un suivi de ton site ?
Hermes est ton assistant SEO/GEO personnel, préconfiguré pour des contrôles programmés. Retrouve son fonctionnement et les options d’installation sur sa page de présentation.
Découvrir Hermes