La tabella seguente riassume le credenziali che un'app deve gestire. Per saperne di più sui tipi di app, consulta la documentazione relativa a OAuth 2.0 di Google Identity.
| Flusso di lavoro di autenticazione | Credenziale | Tipo di credenziale | Finalità |
|---|---|---|---|
|
App web JavaScript App Android |
ID client OAuth | Credenziali dell'app | Identifica in modo univoco l'app durante un flusso OAuth. |
| Token di accesso e token di aggiornamento | Credenziali utente | Rappresenta l'autorizzazione dell'utente a consentire all'app di accedere al proprio account Google Ads per suo conto. | |
|
App web lato server App per computer e iOS App TV e per dispositivi |
ID client OAuth e client secret | Credenziali dell'app | Identifica in modo univoco l'app durante un flusso OAuth. |
| Token di accesso e token di aggiornamento | Credenziali utente | Rappresenta l'autorizzazione dell'utente a consentire all'app di accedere al proprio account Google Ads per suo conto. | |
| Service account | Chiave service account OAuth | Credenziali dell'app | Utilizzato per firmare la richiesta OAuth. |
| Token di accesso del service account | Credenziali utente | Rappresenta l'autorizzazione del service account quando un utente condivide il proprio account Google Ads con il service account. |
Quando gestisci le credenziali per un'app API Google Ads, ci sono diversi aspetti da considerare.
Gestire le credenziali delle app in modo sicuro
Le credenziali dell'app si riferiscono a impostazioni specifiche per la tua app e non variano da un utente all'altro. Tratta le credenziali dell'app OAuth con estrema attenzione, in quanto consentono a chiunque le abbia di utilizzare l'identità della tua app per accedere alle informazioni degli utenti. Archivia le credenziali dell'app OAuth in un luogo sicuro e proteggile come faresti con una password. Ove possibile, utilizza un gestore dei secret, ad esempio Google Cloud Secret Manager, per archiviare le credenziali dell'app. Non devi mai eseguire il commit delle credenziali client in repository di codice disponibili pubblicamente. Ti consigliamo vivamente di evitare di eseguirne il commit in qualsiasi repository di codice.
Gestire le credenziali utente in modo sicuro
Le credenziali utente si riferiscono ai token OAuth che rappresentano l'autorizzazione dell'utente. Ti vengono affidati dagli utenti che ti autorizzano ad agire e ad accedere ai dati per loro conto, direttamente autenticando la tua app o indirettamente condividendo il loro account Google Ads con il tuo service account. Non trasmettere mai i token in testo non crittografato e archiviali sempre criptati a riposo per fornire un ulteriore livello di protezione in caso di violazione dei dati. Revoca i token o le autorizzazioni del service account quando non hai più bisogno di accedere all'account di un utente. Dopo la revoca, elimina definitivamente i token dalla tua applicazione o dal tuo sistema.
Gestire la revoca e la scadenza del token di aggiornamento
Se utilizzi un flusso di autenticazione utente, tieni presente che i token di aggiornamento possono essere invalidati in qualsiasi momento. Ad esempio, se utilizzi un flusso di autenticazione multiutente, l'utente potrebbe scegliere di revocare l'accesso alla tua app. Sebbene un'app che utilizza un flusso di autenticazione per un singolo utente abbia meno probabilità di essere interessata in questo modo, un processo manuale o automatizzato progettato per proteggere gli utenti potrebbe comunque eliminare il token di aggiornamento oppure il token di aggiornamento potrebbe scadere. Se la tua app richiede la notifica della revoca del token per offrire una buona esperienza agli utenti, devi integrarla con il servizio Protezione su più account.
Riutilizzare le credenziali utente nelle richieste API
I token di accesso OAuth hanno una durata breve e scadono dopo un'ora. Se utilizzi una libreria client dell'API Google Ads, la libreria gestisce la scadenza e l'aggiornamento del token di accesso in modo thread-safe. Costruisci un oggetto client API Google Ads con le credenziali OAuth appropriate e riutilizzalo per tutta la sua durata.
Se crei una strategia di aggiornamento e gestione dei token di accesso personalizzata, monitora la
scadenza dei token di accesso e riutilizza i token finché rimangono validi. Quando
richiedi l'aggiornamento di un token, il server di autorizzazione restituisce un nuovo token di accesso
insieme alla durata rimanente in secondi
(expires_in). Ti consigliamo di aggiornare in modo proattivo il token di accesso se
mancano meno di 5 minuti alla scadenza.