Управление учетными данными

В таблице ниже приведено краткое описание учетных данных, которыми должно управлять приложение. Для получения дополнительной информации о типах приложений см. документацию Google Identity OAuth 2.0 .

Процесс аутентификации Удостоверение личности Тип учетных данных Цель

Веб-приложения на JavaScript

Приложения для Android

Идентификатор клиента OAuth Учетные данные приложения Обеспечивает уникальную идентификацию приложения в процессе аутентификации OAuth.
Токен доступа и токен обновления Учетные данные пользователя Представляет собой разрешение пользователя на предоставление приложению доступа к его аккаунту Google Ads от его имени.

Веб-приложения на стороне сервера

Приложения для настольных компьютеров и iOS

Приложения для телевизоров и устройств

Идентификатор клиента OAuth и секретный ключ клиента Учетные данные приложения Обеспечивает уникальную идентификацию приложения в процессе аутентификации OAuth.
Токен доступа и токен обновления Учетные данные пользователя Представляет собой разрешение пользователя на предоставление приложению доступа к его аккаунту Google Ads от его имени.
Служебные счета ключ учетной записи службы OAuth Учетные данные приложения Используется для подписи запроса OAuth.
токен доступа служебной учетной записи Учетные данные пользователя Отражает разрешение сервисного аккаунта, когда пользователь предоставляет доступ к своему аккаунту Google Ads сервисному аккаунту.

При управлении учетными данными для приложения Google Ads API следует учитывать несколько моментов.

Обеспечьте безопасную обработку учетных данных приложения.

Учетные данные приложения — это настройки, специфичные для вашего приложения и не отличающиеся для разных пользователей. Обращайтесь с учетными данными вашего приложения OAuth с особой осторожностью, поскольку они позволяют любому, кто их имеет, использовать идентификационные данные вашего приложения для получения доступа к информации о пользователях. Храните учетные данные вашего приложения OAuth в безопасном месте и защищайте их так же, как и пароль. По возможности используйте менеджер секретов, например Google Cloud Secret Manager , для хранения учетных данных приложения. Никогда не размещайте учетные данные клиента в общедоступных репозиториях кода. Мы настоятельно рекомендуем избегать их размещения в любых репозиториях кода.

Обеспечьте безопасную обработку учетных данных пользователей.

Учетные данные пользователя — это токены OAuth, представляющие собой авторизацию пользователя. Они предоставляются вам пользователями, которые дают вам разрешение действовать и получать доступ к данным от их имени — либо напрямую, аутентифицируя ваше приложение, либо косвенно, предоставляя доступ к их аккаунту Google Ads вашему сервисному аккаунту. Никогда не передавайте токены в открытом виде и всегда храните зашифрованные токены в состоянии покоя, чтобы обеспечить дополнительный уровень защиты в случае утечки данных. Отозывайте токены или разрешения сервисного аккаунта, когда вам больше не нужен доступ к аккаунту пользователя. После отзыва токенов удалите их навсегда из вашего приложения или системы.

Обработка отзыва и истечения срока действия токенов обновления.

Если вы используете аутентификацию пользователей, помните, что токены обновления могут быть аннулированы в любой момент. Например, если вы используете многопользовательскую аутентификацию, пользователь может отозвать доступ к вашему приложению. Хотя приложение, использующее однопользовательскую аутентификацию, с меньшей вероятностью пострадает от этого, ручной или автоматизированный процесс, предназначенный для защиты пользователей, все равно может удалить токен обновления, или же токен обновления может истечь. Если вашему приложению требуется уведомление об отзыве токена для обеспечения удобства использования, необходимо интегрироваться со службой защиты от межсетевых атак .

Используйте учетные данные пользователей повторно во всех запросах API.

Токены доступа OAuth имеют короткий срок действия и истекают через час. Если вы используете клиентскую библиотеку Google Ads API, она обрабатывает истечение срока действия токенов доступа и их обновление потокобезопасным способом. Создайте объект клиента Google Ads API с соответствующими учетными данными OAuth и используйте его на протяжении всего срока действия.

Если вы разрабатываете собственную стратегию обновления и управления токенами доступа, отслеживайте срок действия токенов доступа и используйте их повторно, пока они остаются действительными. При запросе обновления токена сервер авторизации возвращает новый токен доступа вместе с оставшимся сроком действия в секундах ( expires_in ). Мы рекомендуем заблаговременно обновлять токен доступа, если до истечения срока его действия осталось менее 5 минут.