Gerenciamento de credenciais

A tabela a seguir resume as credenciais que um app precisa gerenciar. Para mais informações sobre tipos de apps, consulte a documentação do OAuth 2.0 do Google Identity.

Fluxo de trabalho de autenticação Credencial Tipo de credencial Finalidade

Apps da Web JavaScript

Apps Android

ID do cliente OAuth Credenciais do app Identifica exclusivamente o app durante um fluxo OAuth.
Token de acesso e token de atualização Credenciais do usuário Representa a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele.

Apps da Web do lado do servidor

Apps para computador e iOS

Apps de TV e dispositivos

ID e chave secreta do cliente OAuth Credenciais do app Identifica exclusivamente o app durante um fluxo OAuth.
Token de acesso e token de atualização Credenciais do usuário Representa a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele.
Contas de serviço Chave da conta de serviço do OAuth Credenciais do app Usado para assinar a solicitação OAuth.
Token de acesso da conta de serviço Credenciais do usuário Representa a autorização da conta de serviço quando um usuário compartilha a conta do Google Ads com ela.

Há vários pontos a considerar ao gerenciar credenciais para um app da API Google Ads.

Processar credenciais de apps com segurança

As credenciais do app se referem a configurações específicas do seu app e não variam de um usuário para outro. Trate as credenciais do app OAuth com muito cuidado, já que elas permitem que qualquer pessoa que as tenha use a identidade do app para acessar informações do usuário. Armazene as credenciais do app OAuth em um local seguro e proteja-as, assim como faria com uma senha. Sempre que possível, use um gerenciador de secrets, como o Google Cloud Secret Manager, para armazenar credenciais de apps. Nunca faça commit de credenciais do cliente em repositórios de código disponíveis publicamente. Recomendamos que você evite fazer commit delas em qualquer repositório de código.

Processar credenciais de usuário com segurança

As credenciais do usuário se referem a tokens OAuth que representam a autorização do usuário. Eles são confiados a você por usuários que concedem permissão para agir e acessar dados em nome deles, seja diretamente autenticando seu app ou indiretamente compartilhando a conta do Google Ads com sua conta de serviço. Nunca transmita tokens em texto simples e sempre armazene tokens criptografados em repouso para oferecer uma camada extra de proteção em caso de violação de dados. Revogue tokens ou permissões de conta de serviço quando não precisar mais acessar a conta de um usuário. Depois que os tokens forem revogados, exclua-os permanentemente do seu aplicativo ou sistema.

Processar a revogação e a expiração do token de atualização

Se você usar um fluxo de autenticação de usuário, lembre-se de que os tokens de atualização podem ser invalidados a qualquer momento. Por exemplo, se você usa um fluxo de autenticação multiusuário, o usuário pode revogar o acesso ao seu app. Embora um app que usa um fluxo de autenticação de usuário único tenha menos probabilidade de ser afetado dessa forma, um processo manual ou automatizado projetado para proteger os usuários ainda pode limpar o token de atualização, ou ele pode expirar. Se o app exigir notificação de revogação de token para oferecer uma boa experiência aos usuários, você precisará fazer a integração com o serviço Proteção entre Contas.

Reutilizar credenciais de usuário em todas as solicitações de API

Os tokens de acesso do OAuth têm curta duração e expiram após uma hora. Se você usa uma biblioteca de cliente da API Google Ads, ela processa a expiração e a atualização do token de acesso de maneira thread-safe. Construa um objeto cliente da API Google Ads com as credenciais OAuth adequadas e reutilize-o durante todo o ciclo de vida.

Se você criar sua própria estratégia de atualização e gerenciamento de tokens de acesso, acompanhe a expiração do token de acesso e reutilize os tokens enquanto eles permanecerem válidos. Quando você solicita uma atualização de token, o servidor de autorização retorna um novo token de acesso junto com o tempo de vida restante em segundos (expires_in). Recomendamos atualizar proativamente o token de acesso se houver menos de cinco minutos restantes antes da expiração.