ตารางต่อไปนี้สรุปข้อมูลเข้าสู่ระบบที่แอปต้องจัดการ ดูข้อมูลเพิ่มเติมเกี่ยวกับประเภทแอปได้ที่เอกสารประกอบเกี่ยวกับ OAuth 2.0 ของ Google Identity
| ขั้นตอนการตรวจสอบสิทธิ์ | ข้อมูลเข้าสู่ระบบ | ประเภทของการรับรอง | วัตถุประสงค์ |
|---|---|---|---|
|
เว็บแอป JavaScript แอป Android |
รหัสไคลเอ็นต์ OAuth | ข้อมูลเข้าสู่ระบบของแอป | ระบุแอปแบบไม่ซ้ำในระหว่างขั้นตอน OAuth |
| โทเค็นเพื่อการเข้าถึงและโทเค็นการรีเฟรช | ข้อมูลรับรองของผู้ใช้ | แสดงการให้สิทธิ์ของผู้ใช้เพื่อให้แอปเข้าถึงบัญชี Google Ads ในนามของผู้ใช้ | |
|
เว็บแอปฝั่งเซิร์ฟเวอร์ แอปบนเดสก์ท็อปและ iOS แอปทีวีและอุปกรณ์ |
รหัสไคลเอ็นต์และรหัสลับไคลเอ็นต์ OAuth | ข้อมูลเข้าสู่ระบบของแอป | ระบุแอปแบบไม่ซ้ำในระหว่างขั้นตอน OAuth |
| โทเค็นเพื่อการเข้าถึงและโทเค็นการรีเฟรช | ข้อมูลรับรองของผู้ใช้ | แสดงการให้สิทธิ์ของผู้ใช้เพื่อให้แอปเข้าถึงบัญชี Google Ads ในนามของผู้ใช้ | |
| บัญชีบริการ | คีย์บัญชีบริการ OAuth | ข้อมูลเข้าสู่ระบบของแอป | ใช้สำหรับการลงนามในคำขอ OAuth |
| โทเค็นเพื่อการเข้าถึงของบัญชีบริการ | ข้อมูลรับรองของผู้ใช้ | แสดงการให้สิทธิ์ของบัญชีบริการเมื่อผู้ใช้แชร์บัญชี Google Ads กับบัญชีบริการ |
มีหลายประเด็นที่ควรพิจารณาเมื่อจัดการข้อมูลเข้าสู่ระบบสำหรับแอป Google Ads API
จัดการข้อมูลเข้าสู่ระบบของแอปอย่างปลอดภัย
ข้อมูลเข้าสู่ระบบของแอปหมายถึงการตั้งค่าที่เฉพาะเจาะจงสำหรับแอปของคุณและไม่แตกต่างกัน ในผู้ใช้แต่ละราย โปรดระมัดระวังข้อมูลเข้าสู่ระบบของแอป OAuth เป็นอย่างยิ่ง เนื่องจากข้อมูลดังกล่าวอนุญาตให้ทุกคนที่มีข้อมูลเข้าสู่ระบบใช้ข้อมูลประจำตัวของแอปเพื่อเข้าถึงข้อมูลผู้ใช้ได้ จัดเก็บข้อมูลเข้าสู่ระบบของแอป OAuth ไว้ในที่ปลอดภัยและปกป้องข้อมูลดังกล่าวเช่นเดียวกับรหัสผ่าน หากเป็นไปได้ ให้ใช้เครื่องมือจัดการข้อมูลลับ เช่น Google Cloud Secret Manager เพื่อจัดเก็บข้อมูลเข้าสู่ระบบของแอป คุณ ต้องไม่คอมมิตข้อมูลเข้าสู่ระบบของไคลเอ็นต์ไปยังที่เก็บโค้ดที่เปิดเผยต่อสาธารณะ เราขอแนะนำอย่างยิ่งให้คุณหลีกเลี่ยงการคอมมิตข้อมูลดังกล่าวไปยังที่เก็บโค้ด
จัดการข้อมูลเข้าสู่ระบบของผู้ใช้อย่างปลอดภัย
ข้อมูลเข้าสู่ระบบของผู้ใช้หมายถึงโทเค็น OAuth ที่แสดงการให้สิทธิ์ของผู้ใช้ ผู้ใช้มอบความไว้วางใจให้คุณโดยให้สิทธิ์คุณดำเนินการและเข้าถึงข้อมูลในนามของผู้ใช้ ไม่ว่าจะโดยตรงด้วยการตรวจสอบสิทธิ์แอปของคุณ หรือโดยอ้อมด้วยการแชร์บัญชี Google Ads กับบัญชีบริการของคุณ ห้าม ส่งโทเค็นเป็นข้อความธรรมดา และจัดเก็บโทเค็นที่เข้ารหัสไว้เสมอเมื่อไม่มีการเคลื่อนไหวเพื่อ เพิ่มการปกป้องอีกชั้นในกรณีที่เกิดการละเมิดข้อมูล เพิกถอนโทเค็นหรือสิทธิ์ของบัญชีบริการเมื่อไม่ต้องการเข้าถึงบัญชีของผู้ใช้แล้ว หลังจากเพิกถอนโทเค็นแล้ว ให้นำโทเค็นออกจากแอปพลิเคชันหรือระบบอย่างถาวร
จัดการการเพิกถอนและการหมดอายุของโทเค็นการรีเฟรช
หากใช้ขั้นตอนการตรวจสอบสิทธิ์ผู้ใช้ โปรดทราบว่าระบบสามารถทำให้โทเค็นเพื่อรีเฟรช ใช้ไม่ได้ทุกเมื่อ เช่น หากคุณใช้โฟลว์การตรวจสอบสิทธิ์แบบหลายคนหนึ่งเครื่อง ผู้ใช้สามารถเลือกเพิกถอนสิทธิ์เข้าถึงแอปของคุณได้ แม้ว่าแอปที่ใช้โฟลว์การตรวจสอบสิทธิ์แบบผู้ใช้เดียวจะได้รับผลกระทบน้อยกว่า แต่กระบวนการแบบอัตโนมัติหรือด้วยตนเองที่ออกแบบมาเพื่อปกป้องผู้ใช้อาจยังคงล้างโทเค็นการรีเฟรช หรือโทเค็นการรีเฟรชอาจหมดอายุ หากแอปของคุณต้องมีการแจ้งเตือนการเพิกถอนโทเค็นเพื่อมอบประสบการณ์การใช้งานที่ดีแก่ผู้ใช้ คุณต้องผสานรวมกับบริการการป้องกันแบบครอบคลุมหลายบริการ
นำข้อมูลเข้าสู่ระบบของผู้ใช้กลับมาใช้ซ้ำในคำขอ API
โทเค็นเพื่อการเข้าถึง OAuth มีอายุการใช้งานสั้นและจะหมดอายุหลังจาก 1 ชั่วโมง หากคุณใช้ไลบรารีของไคลเอ็นต์ Google Ads API ไลบรารีจะจัดการการหมดอายุของโทเค็นเพื่อการเข้าถึงและ รีเฟรชในลักษณะที่ปลอดภัยต่อเธรด สร้างออบเจ็กต์ไคลเอ็นต์ Google Ads API ด้วย ข้อมูลเข้าสู่ระบบ OAuth ที่เหมาะสม และนําไปใช้ซ้ำตลอดอายุการใช้งาน
หากคุณสร้างกลยุทธ์การรีเฟรชและการจัดการโทเค็นเพื่อการเข้าถึงด้วยตนเอง ให้ติดตาม
การหมดอายุของโทเค็นเพื่อการเข้าถึงและนำโทเค็นกลับมาใช้ซ้ำในขณะที่ยังใช้งานได้ เมื่อคุณ
ขอรีเฟรชโทเค็น เซิร์ฟเวอร์การให้สิทธิ์จะแสดงโทเค็นเพื่อการเข้าถึงใหม่
พร้อมกับอายุการใช้งานที่เหลือเป็นวินาที
(expires_in) เราขอแนะนำให้รีเฟรชโทเค็นเพื่อการเข้าถึงล่วงหน้าหากเหลือเวลาไม่ถึง 5 นาทีก่อนหมดอายุ