Le tableau suivant récapitule les identifiants qu'une application doit gérer. Pour en savoir plus sur les types d'applications, consultez la documentation Google Identity sur OAuth 2.0.
| Workflow d'authentification | Identifiant | Type d'identifiant | Objectif |
|---|---|---|---|
|
Applications Web JavaScript Applications Android |
ID client OAuth | Identifiants de l'application | Identifie de manière unique l'application lors d'un flux OAuth. |
| Jeton d'accès et jeton d'actualisation | Identifiants utilisateur | Représente l'autorisation de l'utilisateur permettant à l'application d'accéder à son compte Google Ads en son nom. | |
|
Applications Web côté serveur Applications pour ordinateur et iOS Applis TV et pour appareils |
ID client et code secret du client OAuth | Identifiants de l'application | Identifie de manière unique l'application lors d'un flux OAuth. |
| Jeton d'accès et jeton d'actualisation | Identifiants utilisateur | Représente l'autorisation de l'utilisateur permettant à l'application d'accéder à son compte Google Ads en son nom. | |
| Comptes de service | Clé de compte de service OAuth | Identifiants de l'application | Utilisé pour signer la requête OAuth. |
| Jeton d'accès du compte de service | Identifiants utilisateur | Représente l'autorisation du compte de service lorsqu'un utilisateur partage son compte Google Ads avec le compte de service. |
Vous devez tenir compte de plusieurs points lorsque vous gérez les identifiants d'une application API Google Ads.
Gérer les identifiants d'application de manière sécurisée
Les identifiants d'application font référence à des paramètres spécifiques à votre application et qui ne varient pas d'un utilisateur à l'autre. Traitez les identifiants de votre application OAuth avec le plus grand soin, car ils permettent à toute personne qui les possède d'utiliser l'identité de votre application pour accéder aux informations utilisateur. Stockez les identifiants de votre application OAuth dans un endroit sûr et protégez-les, comme vous le feriez pour un mot de passe. Dans la mesure du possible, utilisez un gestionnaire de secrets, tel que Google Cloud Secret Manager, pour stocker les identifiants de l'application. Vous ne devez jamais enregistrer d'identifiants client dans des dépôts de code accessibles au public. Nous vous recommandons vivement de ne pas les envoyer à un dépôt de code.
Gérer les identifiants utilisateur de manière sécurisée
Les identifiants utilisateur font référence aux jetons OAuth qui représentent l'autorisation de l'utilisateur. Les utilisateurs vous les confient en vous autorisant à agir et à accéder aux données en leur nom, soit directement en authentifiant votre application, soit indirectement en partageant leur compte Google Ads avec votre compte de service. Ne transmettez jamais de jetons en texte brut et stockez toujours les jetons chiffrés au repos pour fournir une couche de protection supplémentaire en cas de violation de données. Révoquez les jetons ou les autorisations du compte de service lorsque vous n'avez plus besoin d'accéder au compte d'un utilisateur. Une fois les jetons révoqués, supprimez-les définitivement de votre application ou de votre système.
Gérer la révocation et l'expiration des jetons d'actualisation
Si vous utilisez un flux d'authentification utilisateur, n'oubliez pas que les jetons d'actualisation peuvent être invalidés à tout moment. Par exemple, si vous utilisez un flux d'authentification multi-utilisateur, l'utilisateur peut choisir de révoquer l'accès à votre application. Bien qu'une application qui utilise un flux d'authentification à un seul utilisateur soit moins susceptible d'être affectée de cette manière, un processus manuel ou automatisé conçu pour protéger les utilisateurs peut toujours supprimer le jeton d'actualisation, ou celui-ci peut expirer. Si votre application nécessite une notification de révocation de jeton pour offrir une bonne expérience aux utilisateurs, vous devez l'intégrer au service Protection multicompte.
Réutiliser les identifiants utilisateur dans vos requêtes d'API
Les jetons d'accès OAuth sont de courte durée et expirent au bout d'une heure. Si vous utilisez une bibliothèque cliente de l'API Google Ads, elle gère l'expiration et l'actualisation des jetons d'accès de manière thread-safe. Créez un objet client de l'API Google Ads avec les identifiants OAuth appropriés et réutilisez-le tout au long de sa durée de vie.
Si vous créez votre propre stratégie d'actualisation et de gestion des jetons d'accès, suivez l'expiration des jetons d'accès et réutilisez-les tant qu'ils restent valides. Lorsque vous demandez l'actualisation d'un jeton, le serveur d'autorisation renvoie un nouveau jeton d'accès ainsi que la durée de vie restante en secondes (expires_in). Nous vous recommandons d'actualiser de manière proactive le jeton d'accès s'il reste moins de cinq minutes avant son expiration.