Stap 1: Een service account aanmaken in Google Cloud
Een service account is een identiteit voor programma's in plaats van mensen, met precies de rechten die jij toekent en niets meer. Je eigen Google-account deel je dus nooit. En de configuratie hoef je niet zelf te doen: je geeft de agent één opdracht, de rest doet die zelf. Zo'n opdracht ziet er zo uit, met dezelfde flow die Hermes Desktop bij een echte klant uitvoerde:
Stel bij mij een Google Cloud service account in met read-only toegang tot onze marketingdata.
Doe het volgende:
1. Installeer gcloud als dat nog niet gebeurd is.
2. Maak een nieuw Google Cloud project aan, bv. "marketing-data".
3. Maak binnen dat project een service account aan met een duidelijke naam en genereer een JSON-key.
4. Activeer de Search Console API, de Analytics Data API en de Google Ads API.
5. Stel GOOGLE_APPLICATION_CREDENTIALS in zodat het service account standaard gebruikt wordt.
6. Open daarna de browser en voeg het e-mailadres van het service account toe als gebruiker met read-only rechten in de instellingen van Google Search Console, Google Ads en Google Analytics. Bewaar elke wijziging.
7. Toon achteraan het e-mailadres van het service account en waar de JSON-key staat, zodat ik ze kan controleren.
Laat me weten als een stap om bevestiging vraagt.
De agent doorloopt de volledige flow zelfstandig. Eerst de terminal: gcloud installeren als dat nog niet op de machine staat, een Google Cloud-project aanmaken, het service account genereren met een JSON-key, de APIs activeren en de omgevingsvariabelen instellen. Daarna opent de agent de browser, gaat naar de gebruikersinstellingen van Google Search Console, Google Ads en Google Analytics, voegt daar het e-mailadres van het service account toe met read-only rechten en bewaart de wijziging. Bij die klant werkte alles naderhand meteen; de enige menselijke taak was meekijken en achteraf controleren of de rechten kloppen.
Liever zelf klikken, of draait je agent zonder browsertoegang? Dit zijn dezelfde stappen handmatig:
Maak in de Google Cloud Console een nieuw project aan (of hergebruik een bestaand project).
Creëer onder IAM & Admin een service account en genereer een JSON-key.
Activeer onder APIs & Services de Search Console API, Analytics Data API en Ads API.
Voeg het e-mailadres van het service account in Search Console (en later in Google Analytics en Ads) toe als gebruiker met read-only rechten.
Zet GOOGLE_APPLICATION_CREDENTIALS naar het pad van de JSON-key.
Vanaf dat moment kan de agent zichzelf authenticeren bij Google. Bij Voltti draait deze combinatie in productie: een dedicated service account met uitsluitend read-only toegang tot Search Console. Geen rechten op facturering, geen schrijfrechten, geen toegang tot andere diensten. Aan diezelfde minimale aanpak besteden we ook aandacht op onze pagina over veilig en verantwoord AI gebruiken.