Administración de credenciales

En la siguiente tabla, se resumen las credenciales que debe administrar una app. Para obtener más información sobre los tipos de apps, consulta la documentación de Google Identity sobre OAuth 2.0.

Flujo de trabajo de autenticación Credencial Tipo de credencial Objetivo

Apps web de JavaScript

Apps para Android

ID de cliente de OAuth Credenciales de la app Identifica de forma única la app durante un flujo de OAuth.
Token de acceso y token de actualización Credenciales de usuario Representa la autorización del usuario para permitir que la app acceda a su cuenta de Google Ads en su nombre.

Apps web del servidor

Apps para computadoras y iOS

Apps para TVs y dispositivos

ID y secreto del cliente de OAuth Credenciales de la app Identifica de forma única la app durante un flujo de OAuth.
Token de acceso y token de actualización Credenciales de usuario Representa la autorización del usuario para permitir que la app acceda a su cuenta de Google Ads en su nombre.
Cuentas de servicio Clave de cuenta de servicio de OAuth Credenciales de la app Se usa para firmar la solicitud de OAuth.
Token de acceso de la cuenta de servicio Credenciales de usuario Representa la autorización de la cuenta de servicio cuando un usuario comparte su cuenta de Google Ads con la cuenta de servicio.

Hay varios puntos que debes tener en cuenta cuando administras las credenciales de una app de la API de Google Ads.

Cómo controlar las credenciales de la app de forma segura

Las credenciales de la app hacen referencia a la configuración específica de tu app y no varían de un usuario a otro. Trata las credenciales de tu app de OAuth con extremo cuidado, ya que permiten que cualquier persona que las tenga use la identidad de tu app para acceder a la información del usuario. Almacena las credenciales de tu app de OAuth en un lugar seguro y protégelas como si fueran una contraseña. Cuando sea posible, usa un administrador de secretos, como Google Cloud Secret Manager, para almacenar las credenciales de la app. Nunca debes confirmar credenciales de cliente en repositorios de código disponibles públicamente. Te recomendamos que evites confirmarlas en cualquier repositorio de código.

Cómo controlar las credenciales del usuario de forma segura

Las credenciales del usuario hacen referencia a los tokens de OAuth que representan la autorización del usuario. Los usuarios te los confían cuando te dan permiso para actuar y acceder a los datos en su nombre, ya sea directamente autenticando tu app o indirectamente compartiendo su cuenta de Google Ads con tu cuenta de servicio. Nunca transmitas tokens en texto sin formato y siempre almacena los tokens encriptados en reposo para proporcionar una capa adicional de protección en caso de incumplimiento de la seguridad de los datos. Revoca los tokens o los permisos de la cuenta de servicio cuando ya no necesites acceder a la cuenta de un usuario. Después de revocar los tokens, bórralos de forma permanente de tu aplicación o sistema.

Cómo controlar la revocación y el vencimiento de tokens de actualización

Si usas un flujo de autenticación de usuarios, ten en cuenta que los tokens de actualización se pueden invalidar en cualquier momento. Por ejemplo, si usas un flujo de autenticación multiusuario, el usuario podría optar por revocar el acceso a tu app. Si bien es menos probable que una app que usa un flujo de autenticación de un solo usuario se vea afectada de esta manera, un proceso manual o automatizado diseñado para proteger a los usuarios podría purgar el token de actualización, o este podría vencer. Si tu app requiere una notificación de revocación del token para brindar una buena experiencia a los usuarios, debes integrarla con el servicio de Protección integral de la cuenta.

Cómo reutilizar las credenciales del usuario en tus solicitudes a la API

Los tokens de acceso de OAuth son de corta duración y vencen después de una hora. Si usas una biblioteca cliente de la API de Google Ads, la biblioteca controla el vencimiento y la actualización de los tokens de acceso de forma segura para subprocesos. Construye un cliente de API de Google Ads con las credenciales de OAuth adecuadas y reutilízalo durante todo su ciclo de vida.

Si creas tu propia estrategia de administración y actualización de tokens de acceso, haz un seguimiento del vencimiento de los tokens de acceso y reutilízalos mientras sigan siendo válidos. Cuando solicitas una actualización del token, el servidor de autorización devuelve un nuevo token de acceso junto con la vida útil restante en segundos (expires_in). Te recomendamos que actualices el token de acceso de forma proactiva si quedan menos de 5 minutos antes de que venza.