การจัดการข้อมูลเข้าสู่ระบบ

ตารางต่อไปนี้สรุปข้อมูลเข้าสู่ระบบที่แอปต้องจัดการ ดูข้อมูลเพิ่มเติมเกี่ยวกับประเภทแอปได้ที่เอกสารประกอบเกี่ยวกับ OAuth 2.0 ของ Google Identity

ขั้นตอนการตรวจสอบสิทธิ์ ข้อมูลเข้าสู่ระบบ ประเภทของการรับรอง วัตถุประสงค์

เว็บแอป JavaScript

แอป Android

รหัสไคลเอ็นต์ OAuth ข้อมูลเข้าสู่ระบบของแอป ระบุแอปแบบไม่ซ้ำในระหว่างขั้นตอน OAuth
โทเค็นเพื่อการเข้าถึงและโทเค็นการรีเฟรช ข้อมูลรับรองของผู้ใช้ แสดงการให้สิทธิ์ของผู้ใช้เพื่อให้แอปเข้าถึงบัญชี Google Ads ในนามของผู้ใช้

เว็บแอปฝั่งเซิร์ฟเวอร์

แอปบนเดสก์ท็อปและ iOS

แอปทีวีและอุปกรณ์

รหัสไคลเอ็นต์และรหัสลับไคลเอ็นต์ OAuth ข้อมูลเข้าสู่ระบบของแอป ระบุแอปแบบไม่ซ้ำในระหว่างขั้นตอน OAuth
โทเค็นเพื่อการเข้าถึงและโทเค็นการรีเฟรช ข้อมูลรับรองของผู้ใช้ แสดงการให้สิทธิ์ของผู้ใช้เพื่อให้แอปเข้าถึงบัญชี Google Ads ในนามของผู้ใช้
บัญชีบริการ คีย์บัญชีบริการ OAuth ข้อมูลเข้าสู่ระบบของแอป ใช้สำหรับการลงนามในคำขอ OAuth
โทเค็นเพื่อการเข้าถึงของบัญชีบริการ ข้อมูลรับรองของผู้ใช้ แสดงการให้สิทธิ์ของบัญชีบริการเมื่อผู้ใช้แชร์บัญชี Google Ads กับบัญชีบริการ

มีหลายประเด็นที่ควรพิจารณาเมื่อจัดการข้อมูลเข้าสู่ระบบสำหรับแอป Google Ads API

จัดการข้อมูลเข้าสู่ระบบของแอปอย่างปลอดภัย

ข้อมูลเข้าสู่ระบบของแอปหมายถึงการตั้งค่าที่เฉพาะเจาะจงสำหรับแอปของคุณและไม่แตกต่างกัน ในผู้ใช้แต่ละราย โปรดระมัดระวังข้อมูลเข้าสู่ระบบของแอป OAuth เป็นอย่างยิ่ง เนื่องจากข้อมูลดังกล่าวอนุญาตให้ทุกคนที่มีข้อมูลเข้าสู่ระบบใช้ข้อมูลประจำตัวของแอปเพื่อเข้าถึงข้อมูลผู้ใช้ได้ จัดเก็บข้อมูลเข้าสู่ระบบของแอป OAuth ไว้ในที่ปลอดภัยและปกป้องข้อมูลดังกล่าวเช่นเดียวกับรหัสผ่าน หากเป็นไปได้ ให้ใช้เครื่องมือจัดการข้อมูลลับ เช่น Google Cloud Secret Manager เพื่อจัดเก็บข้อมูลเข้าสู่ระบบของแอป คุณ ต้องไม่คอมมิตข้อมูลเข้าสู่ระบบของไคลเอ็นต์ไปยังที่เก็บโค้ดที่เปิดเผยต่อสาธารณะ เราขอแนะนำอย่างยิ่งให้คุณหลีกเลี่ยงการคอมมิตข้อมูลดังกล่าวไปยังที่เก็บโค้ด

จัดการข้อมูลเข้าสู่ระบบของผู้ใช้อย่างปลอดภัย

ข้อมูลเข้าสู่ระบบของผู้ใช้หมายถึงโทเค็น OAuth ที่แสดงการให้สิทธิ์ของผู้ใช้ ผู้ใช้มอบความไว้วางใจให้คุณโดยให้สิทธิ์คุณดำเนินการและเข้าถึงข้อมูลในนามของผู้ใช้ ไม่ว่าจะโดยตรงด้วยการตรวจสอบสิทธิ์แอปของคุณ หรือโดยอ้อมด้วยการแชร์บัญชี Google Ads กับบัญชีบริการของคุณ ห้าม ส่งโทเค็นเป็นข้อความธรรมดา และจัดเก็บโทเค็นที่เข้ารหัสไว้เสมอเมื่อไม่มีการเคลื่อนไหวเพื่อ เพิ่มการปกป้องอีกชั้นในกรณีที่เกิดการละเมิดข้อมูล เพิกถอนโทเค็นหรือสิทธิ์ของบัญชีบริการเมื่อไม่ต้องการเข้าถึงบัญชีของผู้ใช้แล้ว หลังจากเพิกถอนโทเค็นแล้ว ให้นำโทเค็นออกจากแอปพลิเคชันหรือระบบอย่างถาวร

จัดการการเพิกถอนและการหมดอายุของโทเค็นการรีเฟรช

หากใช้ขั้นตอนการตรวจสอบสิทธิ์ผู้ใช้ โปรดทราบว่าระบบสามารถทำให้โทเค็นเพื่อรีเฟรช ใช้ไม่ได้ทุกเมื่อ เช่น หากคุณใช้โฟลว์การตรวจสอบสิทธิ์แบบหลายคนหนึ่งเครื่อง ผู้ใช้สามารถเลือกเพิกถอนสิทธิ์เข้าถึงแอปของคุณได้ แม้ว่าแอปที่ใช้โฟลว์การตรวจสอบสิทธิ์แบบผู้ใช้เดียวจะได้รับผลกระทบน้อยกว่า แต่กระบวนการแบบอัตโนมัติหรือด้วยตนเองที่ออกแบบมาเพื่อปกป้องผู้ใช้อาจยังคงล้างโทเค็นการรีเฟรช หรือโทเค็นการรีเฟรชอาจหมดอายุ หากแอปของคุณต้องมีการแจ้งเตือนการเพิกถอนโทเค็นเพื่อมอบประสบการณ์การใช้งานที่ดีแก่ผู้ใช้ คุณต้องผสานรวมกับบริการการป้องกันแบบครอบคลุมหลายบริการ

นำข้อมูลเข้าสู่ระบบของผู้ใช้กลับมาใช้ซ้ำในคำขอ API

โทเค็นเพื่อการเข้าถึง OAuth มีอายุการใช้งานสั้นและจะหมดอายุหลังจาก 1 ชั่วโมง หากคุณใช้ไลบรารีของไคลเอ็นต์ Google Ads API ไลบรารีจะจัดการการหมดอายุของโทเค็นเพื่อการเข้าถึงและ รีเฟรชในลักษณะที่ปลอดภัยต่อเธรด สร้างออบเจ็กต์ไคลเอ็นต์ Google Ads API ด้วย ข้อมูลเข้าสู่ระบบ OAuth ที่เหมาะสม และนําไปใช้ซ้ำตลอดอายุการใช้งาน

หากคุณสร้างกลยุทธ์การรีเฟรชและการจัดการโทเค็นเพื่อการเข้าถึงด้วยตนเอง ให้ติดตาม การหมดอายุของโทเค็นเพื่อการเข้าถึงและนำโทเค็นกลับมาใช้ซ้ำในขณะที่ยังใช้งานได้ เมื่อคุณ ขอรีเฟรชโทเค็น เซิร์ฟเวอร์การให้สิทธิ์จะแสดงโทเค็นเพื่อการเข้าถึงใหม่ พร้อมกับอายุการใช้งานที่เหลือเป็นวินาที (expires_in) เราขอแนะนำให้รีเฟรชโทเค็นเพื่อการเข้าถึงล่วงหน้าหากเหลือเวลาไม่ถึง 5 นาทีก่อนหมดอายุ