A tabela a seguir resume as credenciais que um app precisa gerenciar. Para mais informações sobre tipos de apps, consulte a documentação do OAuth 2.0 do Google Identity.
| Fluxo de trabalho de autenticação | Credencial | Tipo de credencial | Finalidade |
|---|---|---|---|
|
Apps da Web JavaScript Apps Android |
ID do cliente OAuth | Credenciais do app | Identifica exclusivamente o app durante um fluxo OAuth. |
| Token de acesso e token de atualização | Credenciais do usuário | Representa a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele. | |
|
Apps da Web do lado do servidor Apps para computador e iOS Apps de TV e dispositivos |
ID e chave secreta do cliente OAuth | Credenciais do app | Identifica exclusivamente o app durante um fluxo OAuth. |
| Token de acesso e token de atualização | Credenciais do usuário | Representa a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele. | |
| Contas de serviço | Chave da conta de serviço do OAuth | Credenciais do app | Usado para assinar a solicitação OAuth. |
| Token de acesso da conta de serviço | Credenciais do usuário | Representa a autorização da conta de serviço quando um usuário compartilha a conta do Google Ads com ela. |
Há vários pontos a considerar ao gerenciar credenciais para um app da API Google Ads.
Processar credenciais de apps com segurança
As credenciais do app se referem a configurações específicas do seu app e não variam de um usuário para outro. Trate as credenciais do app OAuth com muito cuidado, já que elas permitem que qualquer pessoa que as tenha use a identidade do app para acessar informações do usuário. Armazene as credenciais do app OAuth em um local seguro e proteja-as, assim como faria com uma senha. Sempre que possível, use um gerenciador de secrets, como o Google Cloud Secret Manager, para armazenar credenciais de apps. Nunca faça commit de credenciais do cliente em repositórios de código disponíveis publicamente. Recomendamos que você evite fazer commit delas em qualquer repositório de código.
Processar credenciais de usuário com segurança
As credenciais do usuário se referem a tokens OAuth que representam a autorização do usuário. Eles são confiados a você por usuários que concedem permissão para agir e acessar dados em nome deles, seja diretamente autenticando seu app ou indiretamente compartilhando a conta do Google Ads com sua conta de serviço. Nunca transmita tokens em texto simples e sempre armazene tokens criptografados em repouso para oferecer uma camada extra de proteção em caso de violação de dados. Revogue tokens ou permissões de conta de serviço quando não precisar mais acessar a conta de um usuário. Depois que os tokens forem revogados, exclua-os permanentemente do seu aplicativo ou sistema.
Processar a revogação e a expiração do token de atualização
Se você usar um fluxo de autenticação de usuário, lembre-se de que os tokens de atualização podem ser invalidados a qualquer momento. Por exemplo, se você usa um fluxo de autenticação multiusuário, o usuário pode revogar o acesso ao seu app. Embora um app que usa um fluxo de autenticação de usuário único tenha menos probabilidade de ser afetado dessa forma, um processo manual ou automatizado projetado para proteger os usuários ainda pode limpar o token de atualização, ou ele pode expirar. Se o app exigir notificação de revogação de token para oferecer uma boa experiência aos usuários, você precisará fazer a integração com o serviço Proteção entre Contas.
Reutilizar credenciais de usuário em todas as solicitações de API
Os tokens de acesso do OAuth têm curta duração e expiram após uma hora. Se você usa uma biblioteca de cliente da API Google Ads, ela processa a expiração e a atualização do token de acesso de maneira thread-safe. Construa um objeto cliente da API Google Ads com as credenciais OAuth adequadas e reutilize-o durante todo o ciclo de vida.
Se você criar sua própria estratégia de atualização e gerenciamento de tokens de acesso, acompanhe a expiração do token de acesso e reutilize os tokens enquanto eles permanecerem válidos. Quando você
solicita uma atualização de token, o servidor de autorização retorna um novo token de acesso
junto com o tempo de vida restante em segundos
(expires_in). Recomendamos atualizar proativamente o token de acesso se houver
menos de cinco minutos restantes antes da expiração.