下表总结了应用必须管理的凭据。如需详细了解应用类型,请参阅 Google Identity OAuth 2.0 文档。
| 身份验证工作流 | 凭据 | 凭据类型 | 用途 |
|---|---|---|---|
|
JavaScript Web 应用 Android 应用 |
OAuth 客户端 ID | 应用凭据 | 在 OAuth 流程中唯一标识应用。 |
| 访问令牌和刷新令牌 | 用户凭据 | 表示用户授权应用代表其访问其 Google Ads 账号。 | |
|
服务器端 Web 应用 桌面应用和 iOS 应用 电视和设备应用 |
OAuth 客户端 ID 和客户端密钥 | 应用凭据 | 在 OAuth 流程中唯一标识应用。 |
| 访问令牌和刷新令牌 | 用户凭据 | 表示用户授权应用代表其访问其 Google Ads 账号。 | |
| 服务账号 | OAuth 服务账号密钥 | 应用凭据 | 用于对 OAuth 请求进行签名。 |
| 服务账号的访问令牌 | 用户凭据 | 表示用户与服务账号共享其 Google Ads 账号时,服务账号的授权。 |
在管理 Google Ads API 应用的凭据时,需要考虑以下几个方面。
安全地处理应用凭据
应用凭据是指特定于您的应用且不会因用户而异的设置。请务必妥善保管 OAuth 应用凭据,因为拥有这些凭据的任何人都可以使用您应用的身份来获取用户信息的访问权限。将 OAuth 应用凭据存储在安全的位置并加以保护,就像保护密码一样。尽可能使用 Google Cloud Secret Manager 等密文管理器来存储应用凭据。切勿将客户端凭据提交到公开提供的代码库中。我们强烈建议您避免将它们提交到任何代码库。
安全地处理用户凭据
用户凭据是指代表用户授权的 OAuth 令牌。用户信任您,并授予您代表他们行事和访问数据的权限,无论是通过直接验证您的应用,还是通过与您的服务账号共享其 Google Ads 账号,都是如此。切勿以纯文本形式传输令牌,并且始终将令牌加密存储,以便在发生数据泄露时提供额外的保护。当您不再需要访问用户的账号时,请撤消令牌或服务账号权限。撤消令牌后,请从您的应用或系统中永久删除这些令牌。
处理刷新令牌撤消和过期
如果您使用用户身份验证流程,请注意刷新令牌可以随时失效。例如,如果您使用多用户身份验证流程,用户可以选择撤消对您应用的访问权限。虽然使用单用户身份验证流程的应用不太可能受到这种影响,但旨在保护用户的手动或自动流程仍可能会清除刷新令牌,或者刷新令牌可能会过期。如果您的应用需要接收令牌撤消通知,才能为用户提供良好的体验,则必须与跨账号保护服务集成。
在多个 API 请求中重复使用用户凭据
OAuth 访问令牌的有效期较短,会在一小时后过期。如果您使用 Google Ads API 客户端库,该库会以线程安全的方式处理访问令牌过期和刷新。使用适当的 OAuth 凭据构建 Google Ads API 客户端对象,并在其整个生命周期内重复使用该对象。
如果您自行制定访问令牌刷新和管理策略,请跟踪访问令牌的到期时间,并在令牌仍然有效时重复使用令牌。当您请求刷新令牌时,授权服务器会返回新的访问令牌以及以秒为单位的剩余有效时间 (expires_in)。我们建议您在访问令牌过期前剩余时间不足 5 分钟时主动刷新访问令牌。