In der folgenden Tabelle sind die Anmeldedaten zusammengefasst, die eine App verwalten muss. Weitere Informationen zu App-Typen finden Sie in der OAuth 2.0-Dokumentation zu Google Identity.
| Authentifizierungsworkflow | Anmeldedaten | Art der Anmeldedaten | Zweck |
|---|---|---|---|
|
JavaScript-Web-Apps Android-Apps |
OAuth-Client-ID | App-Anmeldedaten | Hiermit wird die App während eines OAuth-Ablaufs eindeutig identifiziert. |
| Zugriffstoken und Aktualisierungstoken | Nutzeranmeldedaten | Gibt die Autorisierung des Nutzers an, damit die App in seinem Namen auf sein Google Ads-Konto zugreifen kann. | |
|
Serverseitige Web-Apps Desktop- und iOS-Apps TV- und Geräte-Apps |
OAuth-Client-ID und ‑Clientschlüssel | App-Anmeldedaten | Hiermit wird die App während eines OAuth-Ablaufs eindeutig identifiziert. |
| Zugriffstoken und Aktualisierungstoken | Nutzeranmeldedaten | Gibt die Autorisierung des Nutzers an, damit die App in seinem Namen auf sein Google Ads-Konto zugreifen kann. | |
| Dienstkonten | OAuth-Dienstkontoschlüssel | App-Anmeldedaten | Wird zum Signieren der OAuth-Anfrage verwendet. |
| Zugriffstoken des Dienstkontos | Nutzeranmeldedaten | Stellt die Autorisierung des Dienstkontos dar, wenn ein Nutzer sein Google Ads-Konto für das Dienstkonto freigibt. |
Bei der Verwaltung von Anmeldedaten für eine Google Ads API-App sind mehrere Punkte zu beachten.
App-Anmeldedaten sicher verarbeiten
App-Anmeldedaten beziehen sich auf Einstellungen, die spezifisch für Ihre App sind und sich nicht von Nutzer zu Nutzer unterscheiden. Behandeln Sie die Anmeldedaten Ihrer OAuth-App mit äußerster Sorgfalt, da sie jedem, der sie hat, ermöglichen, die Identität Ihrer App zu verwenden, um auf Nutzerinformationen zuzugreifen. Speichern Sie die Anmeldedaten Ihrer OAuth-App an einem sicheren Ort und schützen Sie sie wie ein Passwort. Verwenden Sie nach Möglichkeit einen Secrets Manager wie Google Cloud Secret Manager, um Anmeldedaten für Apps zu speichern. Sie dürfen Clientanmeldedaten niemals in öffentlich verfügbare Code-Repositories einchecken. Wir empfehlen dringend, sie nicht in ein Code-Repository zu übertragen.
Nutzeranmeldedaten sicher verarbeiten
Nutzeranmeldedaten beziehen sich auf OAuth-Tokens, die die Autorisierung des Nutzers darstellen. Sie werden Ihnen von Nutzern anvertraut, die Ihnen die Berechtigung erteilen, in ihrem Namen zu handeln und auf Daten zuzugreifen. Das kann entweder direkt durch die Authentifizierung Ihrer App oder indirekt durch die Freigabe ihres Google Ads-Kontos für Ihr Dienstkonto erfolgen. Übertragen Sie Tokens niemals im Klartext und speichern Sie sie immer verschlüsselt, um im Falle einer Datenpanne zusätzlichen Schutz zu bieten. Widerrufen Sie Tokens oder Dienstkontoberechtigungen, wenn Sie keinen Zugriff mehr auf das Konto eines Nutzers benötigen. Nachdem die Tokens widerrufen wurden, müssen Sie sie endgültig aus Ihrer Anwendung oder Ihrem System löschen.
Widerruf und Ablauf von Aktualisierungstokens verarbeiten
Wenn Sie einen Nutzerauthentifizierungs-Workflow verwenden, denken Sie daran, dass Aktualisierungstokens jederzeit ungültig gemacht werden können. Wenn Sie beispielsweise einen Authentifizierungsablauf für mehrere Nutzer verwenden, kann der Nutzer den Zugriff auf Ihre App widerrufen. Eine App, die einen Authentifizierungsablauf für einen einzelnen Nutzer verwendet, ist zwar weniger wahrscheinlich betroffen, aber durch einen manuellen oder automatisierten Prozess zum Schutz von Nutzern kann das Aktualisierungstoken trotzdem gelöscht werden oder es kann ablaufen. Wenn Ihre App eine Benachrichtigung über den Widerruf von Tokens benötigt, um Nutzern eine gute Nutzererfahrung zu bieten, müssen Sie den Dienst Produktübergreifender Kontoschutz einbinden.
Nutzeranmeldedaten für mehrere API-Anfragen wiederverwenden
OAuth-Zugriffstokens sind kurzlebig und laufen nach einer Stunde ab. Wenn Sie eine Google Ads API-Clientbibliothek verwenden, werden Ablauf und Aktualisierung von Zugriffstokens von der Bibliothek threadsicher gehandhabt. Erstellen Sie ein Google Ads API-Clientobjekt mit den entsprechenden OAuth-Anmeldedaten und verwenden Sie es während seiner gesamten Lebensdauer wieder.
Wenn Sie eine eigene Strategie zum Aktualisieren und Verwalten von Zugriffstokens entwickeln, müssen Sie das Ablaufdatum der Zugriffstokens im Blick behalten und Tokens wiederverwenden, solange sie gültig sind. Wenn Sie eine Tokenaktualisierung anfordern, gibt der Autorisierungsserver ein neues Zugriffstoken zusammen mit der verbleibenden Lebensdauer in Sekunden (expires_in) zurück. Wir empfehlen, das Zugriffstoken proaktiv zu aktualisieren, wenn weniger als 5 Minuten bis zum Ablauf verbleiben.