Zarządzanie danymi logowania

W tabeli poniżej znajdziesz podsumowanie danych logowania, którymi musi zarządzać aplikacja. Więcej informacji o typach aplikacji znajdziesz w dokumentacji Google Identity OAuth 2.0.

Przepływ pracy uwierzytelniania Dane logowania Typ certyfikatu Cel

Aplikacje internetowe w JavaScript

Aplikacje na Androida

Identyfikator klienta OAuth Dane logowania do aplikacji Jednoznacznie identyfikuje aplikację podczas procesu OAuth.
Token dostępu i token odświeżania Dane logowania użytkownika Reprezentuje autoryzację użytkownika, która umożliwia aplikacji dostęp do jego konta Google Ads w jego imieniu.

Aplikacje internetowe po stronie serwera

Aplikacje na komputery i iOS

Aplikacje na telewizory i urządzenia

Identyfikator klienta OAuth i tajny klucz klienta Dane logowania do aplikacji Jednoznacznie identyfikuje aplikację podczas procesu OAuth.
Token dostępu i token odświeżania Dane logowania użytkownika Reprezentuje autoryzację użytkownika, która umożliwia aplikacji dostęp do jego konta Google Ads w jego imieniu.
Konta usługi Klucz konta usługi OAuth Dane logowania do aplikacji Używany do podpisywania żądania OAuth.
Token dostępu konta usługi Dane logowania użytkownika Reprezentuje autoryzację konta usługi, gdy użytkownik udostępnia swoje konto Google Ads kontu usługi.

Podczas zarządzania danymi logowania aplikacji interfejsu Google Ads API należy wziąć pod uwagę kilka kwestii.

Bezpieczne zarządzanie danymi logowania do aplikacji

Dane logowania aplikacji to ustawienia, które są specyficzne dla Twojej aplikacji i nie różnią się w zależności od użytkownika. Traktuj dane logowania aplikacji OAuth z najwyższą ostrożnością, ponieważ umożliwiają one każdej osobie, która je ma, używanie tożsamości aplikacji do uzyskiwania dostępu do informacji o użytkownikach. Przechowuj dane uwierzytelniające aplikacji OAuth w bezpiecznym miejscu i chroń je tak samo jak hasło. W miarę możliwości używaj menedżera obiektów tajnych, np. Google Cloud Secret Manager, do przechowywania danych logowania aplikacji. Nigdy nie zapisuj danych logowania klienta w publicznie dostępnych repozytoriach kodu. Zdecydowanie zalecamy, aby nie zapisywać ich w żadnym repozytorium kodu.

Bezpieczne postępowanie z danymi logowania użytkowników

Dane logowania użytkownika to tokeny OAuth, które reprezentują autoryzację użytkownika. Użytkownicy powierzają Ci je, przyznając Ci uprawnienia do działania i uzyskiwania dostępu do danych w ich imieniu – bezpośrednio przez uwierzytelnianie Twojej aplikacji lub pośrednio przez udostępnianie konta Google Ads Twojemu kontu usługi. Nigdy nie przesyłaj tokenów w postaci zwykłego tekstu i zawsze przechowuj zaszyfrowane tokeny w stanie spoczynku, aby zapewnić dodatkową warstwę ochrony w przypadku naruszenia bezpieczeństwa danych. Cofnij uprawnienia tokenów lub konta usługi, gdy nie potrzebujesz już dostępu do konta użytkownika. Po odwołaniu tokenów trwale usuń je z aplikacji lub systemu.

Obsługa unieważnienia i wygasania tokena odświeżania

Jeśli używasz procesu uwierzytelniania użytkownika, pamiętaj, że tokeny odświeżania mogą zostać unieważnione w dowolnym momencie. Jeśli na przykład używasz procesu uwierzytelniania wielu użytkowników, użytkownik może cofnąć dostęp do Twojej aplikacji. Aplikacja, która korzysta z procesu uwierzytelniania jednego użytkownika, jest mniej narażona na takie działanie, ale ręczny lub automatyczny proces zaprojektowany w celu ochrony użytkowników może nadal usuwać token odświeżania lub token odświeżania może wygasnąć. Jeśli Twoja aplikacja wymaga powiadomienia o unieważnieniu tokena, aby zapewnić użytkownikom wygodę, musisz zintegrować ją z usługą Ochrona wszystkich kont.

Ponowne wykorzystywanie danych logowania użytkownika w żądaniach interfejsu API

Tokeny dostępu OAuth są krótkotrwałe i wygasają po godzinie. Jeśli używasz biblioteki klienta interfejsu Google Ads API, biblioteka obsługuje wygasanie tokena dostępu i odświeżanie w sposób bezpieczny dla wątków. Utwórz obiekt klienta interfejsu Google Ads API z odpowiednimi danymi logowania OAuth i używaj go przez cały okres jego istnienia.

Jeśli opracujesz własną strategię odświeżania tokenów dostępu i zarządzania nimi, śledź datę wygaśnięcia tokenów dostępu i używaj ich ponownie, dopóki są ważne. Gdy poprosisz o odświeżenie tokena, serwer autoryzacji zwróci nowy token dostępu wraz z pozostałym czasem życia w sekundach (expires_in). Zalecamy proaktywne odświeżanie tokena dostępu, jeśli do jego wygaśnięcia pozostało mniej niż 5 minut.