下表摘要說明應用程式必須管理的憑證。如要進一步瞭解應用程式類型,請參閱 Google Identity OAuth 2.0 說明文件。
| 驗證工作流程 | 憑證 | 憑證類型 | 目的 |
|---|---|---|---|
|
JavaScript 網頁應用程式 Android 應用程式 |
OAuth 用戶端 ID | 應用程式憑證 | 在 OAuth 流程中,專門用於識別應用程式。 |
| 存取權杖和更新權杖 | 使用者憑證 | 代表使用者授權應用程式,允許應用程式代表使用者存取 Google Ads 帳戶。 | |
|
伺服器端網頁應用程式 電腦版和 iOS 應用程式 電視和裝置應用程式 |
OAuth 用戶端 ID 和用戶端密鑰 | 應用程式憑證 | 在 OAuth 流程中,專門用於識別應用程式。 |
| 存取權杖和更新權杖 | 使用者憑證 | 代表使用者授權應用程式,允許應用程式代表使用者存取 Google Ads 帳戶。 | |
| 服務帳戶 | OAuth 服務帳戶金鑰 | 應用程式憑證 | 用於簽署 OAuth 要求。 |
| 服務帳戶的存取權杖 | 使用者憑證 | 當使用者與服務帳戶共用 Google Ads 帳戶時,代表服務帳戶的授權。 |
管理 Google Ads API 應用程式的憑證時,請注意下列幾點。
安全地處理應用程式憑證
應用程式憑證是指應用程式專屬的設定,不會因使用者而異。請務必謹慎處理 OAuth 應用程式憑證,因為只要有人取得憑證,就能使用您應用程式的身分存取使用者資訊。請將 OAuth 應用程式憑證存放在安全的地方,並妥善保護,就像保護密碼一樣。盡可能使用密鑰管理工具 (例如 Google Cloud Secret Manager) 儲存應用程式憑證。請勿將用戶端憑證提交至公開程式碼存放區。強烈建議您避免將這些檔案提交至任何程式碼存放區。
安全處理使用者憑證
使用者憑證是指代表使用者授權的 OAuth 權杖。 使用者授權您代表他們執行動作及存取資料時,會將這些憑證委託給您。使用者可以直接驗證您的應用程式,也可以間接透過服務帳戶分享 Google Ads 帳戶,將憑證委託給您。請勿以純文字傳輸權杖,並一律以加密形式儲存權杖,以防資料外洩。不再需要存取使用者帳戶時,請撤銷權杖或服務帳戶權限。撤銷權杖後,請從應用程式或系統中永久刪除權杖。
處理更新權杖的撤銷和到期問題
如果您使用使用者驗證流程,請注意,更新權杖隨時可能失效。舉例來說,如果您使用多使用者驗證流程,使用者可能會選擇撤銷應用程式的存取權。雖然使用單一使用者驗證流程的應用程式較不容易受到這類影響,但為保護使用者而設計的手動或自動程序,仍可能清除更新權杖,或導致更新權杖過期。如果應用程式需要通知權杖撤銷作業,才能為使用者提供良好體驗,就必須整合 跨帳戶防護 服務。
在 API 要求中重複使用使用者憑證
OAuth 存取權杖的效期較短,一小時後就會失效。如果您使用 Google Ads API 用戶端程式庫,程式庫會以執行緒安全的方式處理存取權杖到期和重新整理作業。使用適當的 OAuth 憑證建構 Google Ads API 用戶端物件,並在整個生命週期中重複使用。
如果您自行建立存取權杖更新和管理策略,請追蹤存取權杖到期時間,並在權杖有效期間重複使用。要求權杖更新時,授權伺服器會傳回新的存取權杖,以及以秒為單位的剩餘存續時間 (expires_in)。如果存取權杖的剩餘存續時間少於 5 分鐘,建議主動更新權杖。