Saltar al contenido principal

Google My Business API: qué puede hacer, qué exige y dónde están sus límites

Google My Business API es el nombre que muchos equipos siguen usando para las actuales Business Profile APIs. Una integración puede ayudar a administrar datos y reseñas de ubicaciones, pero exige un proyecto aprobado, autenticación y autorización reales, una razón legítima y respeto estricto de las políticas. No es una API pública para operar perfiles ajenos ni un atajo para eludir la interfaz.

Respuesta rápida

Empieza por la documentación de Business Profile APIs y comprueba si el caso de uso y las cuentas cumplen las condiciones de acceso. Configura el proyecto de Google Cloud, las APIs indicadas y OAuth; solicita solo los alcances necesarios y valida peticiones antes de escribir. Diseña sincronización, reintentos e idempotencia alrededor de errores reales, y no prometas que la API da acceso automático a todas las ubicaciones o funciones.

Capas de una integración responsable

La complejidad no está solo en llamar a un endpoint. Está en demostrar quién autoriza, qué objeto se toca, cómo se recupera un fallo y qué política limita el uso.

CapaPregunta técnicaControl de producción
Acceso¿El proyecto y la empresa cumplen los requisitos actuales de Google para usar las APIs?Comprueba aprobación, documentación y restricciones antes de prometer una integración al cliente.
Identidad¿Qué cuenta, organización, ubicación y rol autoriza cada operación?Guarda relación entre usuario, cuenta y ubicación; no uses una credencial global sin alcance.
OAuth¿Los tokens se obtienen, almacenan, renuevan y revocan con seguridad?Cifra secretos, limita scopes, rota credenciales y ofrece desconexión explícita.
Datos¿Qué campos y recursos se leen o escriben, y con qué frecuencia?Define esquema, paginación, límites, caché y reconciliación; trata respuestas externas como no confiables.
Eventos¿Cómo se detecta una nueva reseña, un cambio o una publicación fallida?Usa notificaciones o sondeos documentados, deduplicación, backoff y una cola observable.
Política¿El producto actúa en perfiles que la empresa posee o está autorizada a gestionar?Bloquea cuentas no autorizadas, registra consentimiento y revisa los términos antes de activar escritura.

Ruta técnica para evaluar la API

El siguiente proceso evita construir una demo que falla al llegar a permisos, volumen, revocación o políticas.

  1. Define el caso exacto

    Separa leer ubicaciones, leer reseñas, responder, gestionar información, recibir notificaciones y generar informes. Cada acción puede tener endpoints, permisos y restricciones diferentes.

  2. Comprueba acceso y políticas

    Lee la configuración básica, las preguntas frecuentes y las políticas oficiales. Confirma que la organización tiene una razón legítima y autorización sobre cada perfil; la documentación no sustituye esa prueba.

  3. Modela autorización por ubicación

    Relaciona usuario, cuenta, ubicación y scopes. Una sesión válida no implica acceso a todas las ubicaciones. Comprueba ownership y roles antes de mostrar datos o habilitar una respuesta.

  4. Diseña fallos y concurrencia

    Trata 401, 403, 404, 409, 429 y errores temporales por separado. Usa idempotency keys o deduplicación cuando corresponda, backoff con jitter, timeouts y una cola que no publique dos veces.

  5. Prueba reconciliación y retirada

    Simula token revocado, ubicación eliminada, reseña editada, respuesta duplicada y API no disponible. Define cómo se reautentica la cuenta, se corrige el estado y se desconecta sin perder trazabilidad.

Checklist antes de conectar producción

La integración es un producto de autorización y datos, no solo una pantalla de conexión.

Caso permitido. La empresa tiene una razón legítima y solo gestiona perfiles que posee o está autorizada a administrar.

Proyecto preparado. Las APIs, aprobación y configuración necesarias están documentadas y verificadas.

Scopes mínimos. OAuth solicita solo permisos necesarios y el usuario puede revocar o desconectar.

Aislamiento por tenant. Cada respuesta, reseña y ubicación queda vinculada al negocio correcto sin posibilidad de fuga entre clientes.

Resiliencia. Hay timeouts, retries limitados, backoff, deduplicación, rate limits y estados visibles para el operador.

Auditoría. Se registra quién autorizó, qué se leyó o escribió, cuándo, con qué resultado y cómo se corrigió.

Métricas de una integración fiable

Mide seguridad, consistencia y coste antes de perseguir volumen. Una API que responde 200 pero mezcla ubicaciones está rota.

MétricaLectura técnica
Autorizaciones activasCuenta conexiones por organización, scopes y fecha de último uso; no guardes tokens sin necesidad.
Errores por tipoSepara permisos, datos inexistentes, límites y fallos temporales para activar la respuesta correcta.
Duplicados evitadosMide idempotencia y deduplicación de eventos o respuestas, no solo el número de peticiones.
Latencia y cuotaObserva p95, rate limits y coste operativo por ubicación; ajusta concurrencia y caché.
ReconciliaciónCompara estado local y remoto y mide cuánto tardas en detectar y reparar una divergencia.
Acciones publicadasRegistra éxito verificable y vínculo con la autorización, sin confundirlo con ranking o conversiones.

Escenarios y decisiones

Usa esta matriz para adaptar la guía a una situación real. Cada fila separa el problema observable de la acción segura, para que el equipo no convierta una hipótesis en una promesa.

SituaciónQué puede estar ocurriendoDecisión recomendada
AccesoLas Business Profile APIs no son una vía pública para cualquier proyecto sin aprobación.Comprueba el acceso, el motivo legítimo y las APIs habilitadas antes de diseñar la integración.
AutorizaciónOAuth debe representar al propietario o administrador que autoriza la cuenta y sus ubicaciones.Guarda scopes y consentimiento por tenant; nunca uses una credencial compartida entre negocios.
RecursosCuentas, ubicaciones y reseñas tienen operaciones y permisos distintos.Modela el identificador de la ubicación y la relación con el negocio antes de escribir datos.
ValidaciónUna petición de prueba puede afectar un recurso real si el endpoint se usa sin cuidado.Usa validación previa cuando esté disponible y separa simulación, lectura y escritura.
ErroresTokens expirados, permisos insuficientes y respuestas transitorias no significan lo mismo.Clasifica errores, aplica backoff acotado e implementa idempotencia antes de reintentar escrituras.
AislamientoUna integración multiempresa no puede confiar sólo en el ID que envía el navegador.Verifica en servidor el tenant, usuario, ubicación autorizada y operación solicitada.
PolíticaEl acceso API no permite usar datos o acciones fuera de las políticas de Google.Mantén trazabilidad, minimiza datos y revisa políticas y documentación oficial cuando cambie la API.

Preguntas frecuentes

¿Google My Business API es una API pública sin restricciones?

No. El acceso, proyecto, cuentas y caso de uso están sujetos a requisitos, autorización y políticas de Business Profile APIs.

¿Tener OAuth da acceso a todas las fichas?

No. Un token válido no implica acceso a todas las cuentas o ubicaciones; hay que comprobar cada relación autorizada.

¿Qué puede hacer una integración?

Depende de APIs y permisos disponibles: puede leer o gestionar determinados recursos, pero cada método y política debe verificarse en la documentación.

¿Cómo manejo un 429?

Respeta límites, usa backoff con jitter, limita concurrencia y deja el estado visible. No repitas sin control ni dupliques publicaciones.

¿Debo guardar todos los datos?

No. Minimiza datos, cifra secretos, define retención y almacena solo lo que el caso de uso y la auditoría necesiten.

¿Cómo evito mezclar clientes?

Vincula cada token, cuenta, ubicación, reseña y respuesta a un tenant y comprueba autorización en servidor antes de leer o escribir.

¿Repliq ya garantiza capacidad API?

Una página de producto no demuestra cuotas, acceso, capacidad o comportamiento del proveedor. Esas pruebas requieren entorno y evidencia reales.

Siguiente paso

Si el caso de uso depende de la API, valida primero acceso, políticas y permisos por cuenta. Después implementa lectura segura y reconciliación antes de habilitar escrituras. Repliq debe mostrar claramente qué se genera, qué se publica y qué queda bajo control humano.

Probar Repliq