Quản lý thông tin xác thực

Bảng sau đây tóm tắt những thông tin xác thực mà một ứng dụng phải quản lý. Để biết thêm thông tin về các loại ứng dụng, hãy xem tài liệu về Google Identity OAuth 2.0.

Quy trình xác thực Thông tin xác thực Loại thông tin xác thực Mục đích

Ứng dụng web JavaScript

Ứng dụng Android

Mã ứng dụng khách OAuth Thông tin đăng nhập ứng dụng Xác định riêng biệt ứng dụng trong quy trình OAuth.
Mã truy cập và mã làm mới Thông tin xác thực người dùng Đại diện cho việc người dùng uỷ quyền cho phép ứng dụng thay mặt họ truy cập vào tài khoản Google Ads.

Ứng dụng web phía máy chủ

Ứng dụng dành cho máy tính và iOS

Ứng dụng TV và thiết bị

Mã ứng dụng khách và khoá bí mật của ứng dụng OAuth Thông tin đăng nhập ứng dụng Xác định riêng biệt ứng dụng trong quy trình OAuth.
Mã truy cập và mã làm mới Thông tin xác thực người dùng Đại diện cho việc người dùng uỷ quyền cho phép ứng dụng thay mặt họ truy cập vào tài khoản Google Ads.
Tài khoản dịch vụ Khoá tài khoản dịch vụ OAuth Thông tin đăng nhập ứng dụng Dùng để ký yêu cầu OAuth.
Mã truy cập của tài khoản dịch vụ Thông tin xác thực người dùng Đại diện cho việc uỷ quyền tài khoản dịch vụ khi người dùng chia sẻ tài khoản Google Ads của họ với tài khoản dịch vụ.

Bạn cần cân nhắc một số điểm khi quản lý thông tin đăng nhập cho một ứng dụng Google Ads API.

Xử lý thông tin đăng nhập ứng dụng một cách an toàn

Thông tin đăng nhập của ứng dụng là những chế độ cài đặt dành riêng cho ứng dụng của bạn và không thay đổi từ người dùng này sang người dùng khác. Hãy hết sức cẩn thận với thông tin đăng nhập của ứng dụng OAuth, vì thông tin này cho phép bất kỳ ai có thông tin đó sử dụng danh tính của ứng dụng để truy cập vào thông tin người dùng. Lưu trữ thông tin đăng nhập ứng dụng OAuth ở một nơi an toàn và bảo vệ thông tin đó, giống như cách bạn bảo vệ mật khẩu. Nếu có thể, hãy sử dụng một trình quản lý thông tin bảo mật, chẳng hạn như Google Cloud Secret Manager, để lưu trữ thông tin đăng nhập của ứng dụng. Bạn tuyệt đối không được chuyển thông tin xác thực của ứng dụng vào các kho lưu trữ mã nguồn công khai. Bạn nên tránh cam kết các kho lưu trữ mã.

Xử lý thông tin đăng nhập của người dùng một cách an toàn

Thông tin đăng nhập của người dùng là mã thông báo OAuth đại diện cho uỷ quyền của người dùng. Người dùng tin tưởng và cấp cho bạn quyền thay mặt họ hành động và truy cập vào dữ liệu – trực tiếp bằng cách xác thực ứng dụng của bạn hoặc gián tiếp bằng cách chia sẻ tài khoản Google Ads của họ với tài khoản dịch vụ của bạn. Không bao giờ truyền mã thông báo ở dạng văn bản thuần tuý và luôn lưu trữ mã thông báo đã mã hoá khi không hoạt động để cung cấp thêm một lớp bảo vệ trong trường hợp xảy ra vi phạm dữ liệu. Thu hồi mã thông báo hoặc quyền của tài khoản dịch vụ khi bạn không còn cần quyền truy cập vào tài khoản của người dùng nữa. Sau khi thu hồi mã thông báo, hãy xoá vĩnh viễn mã thông báo đó khỏi ứng dụng hoặc hệ thống của bạn.

Xử lý việc thu hồi và hết hạn mã làm mới

Nếu bạn sử dụng một quy trình xác thực người dùng, hãy lưu ý rằng mã làm mới có thể bị vô hiệu hoá bất cứ lúc nào. Ví dụ: nếu bạn sử dụng quy trình xác thực nhiều người dùng, thì người dùng có thể chọn thu hồi quyền truy cập vào ứng dụng của bạn. Mặc dù ứng dụng sử dụng quy trình xác thực một người dùng ít có khả năng bị ảnh hưởng theo cách này, nhưng quy trình thủ công hoặc tự động được thiết kế để bảo vệ người dùng vẫn có thể xoá mã làm mới hoặc mã làm mới có thể hết hạn. Nếu ứng dụng của bạn yêu cầu thông báo thu hồi mã thông báo để mang lại trải nghiệm tốt cho người dùng, thì bạn phải tích hợp với dịch vụ Bảo vệ nhiều tài khoản.

Sử dụng lại thông tin đăng nhập của người dùng trong các yêu cầu API

Mã truy cập OAuth có thời hạn ngắn và sẽ hết hạn sau một giờ. Nếu bạn sử dụng một thư viện ứng dụng API Google Ads, thì thư viện này sẽ xử lý việc hết hạn mã truy cập và làm mới theo cách an toàn cho luồng. Tạo một đối tượng ứng dụng Google Ads API bằng thông tin xác thực OAuth thích hợp và sử dụng lại đối tượng đó trong suốt thời gian tồn tại của đối tượng.

Nếu bạn tự xây dựng chiến lược làm mới và quản lý mã truy cập, hãy theo dõi thời gian hết hạn của mã truy cập và sử dụng lại mã thông báo khi chúng vẫn còn hiệu lực. Khi bạn yêu cầu làm mới mã thông báo, máy chủ uỷ quyền sẽ trả về một mã truy cập mới cùng với thời gian còn lại tính bằng giây (expires_in). Bạn nên chủ động làm mới mã truy cập nếu thời gian còn lại trước khi hết hạn dưới 5 phút.