憑證管理

下表摘要說明應用程式必須管理的憑證。如要進一步瞭解應用程式類型,請參閱 Google Identity OAuth 2.0 說明文件。

驗證工作流程 憑證 憑證類型 目的

JavaScript 網頁應用程式

Android 應用程式

OAuth 用戶端 ID 應用程式憑證 在 OAuth 流程中,專門用於識別應用程式。
存取權杖和更新權杖 使用者憑證 代表使用者授權應用程式,允許應用程式代表使用者存取 Google Ads 帳戶。

伺服器端網頁應用程式

電腦版和 iOS 應用程式

電視和裝置應用程式

OAuth 用戶端 ID 和用戶端密鑰 應用程式憑證 在 OAuth 流程中,專門用於識別應用程式。
存取權杖和更新權杖 使用者憑證 代表使用者授權應用程式,允許應用程式代表使用者存取 Google Ads 帳戶。
服務帳戶 OAuth 服務帳戶金鑰 應用程式憑證 用於簽署 OAuth 要求。
服務帳戶的存取權杖 使用者憑證 當使用者與服務帳戶共用 Google Ads 帳戶時,代表服務帳戶的授權。

管理 Google Ads API 應用程式的憑證時,請注意下列幾點。

安全地處理應用程式憑證

應用程式憑證是指應用程式專屬的設定,不會因使用者而異。請務必謹慎處理 OAuth 應用程式憑證,因為只要有人取得憑證,就能使用您應用程式的身分存取使用者資訊。請將 OAuth 應用程式憑證存放在安全的地方,並妥善保護,就像保護密碼一樣。盡可能使用密鑰管理工具 (例如 Google Cloud Secret Manager) 儲存應用程式憑證。請勿將用戶端憑證提交至公開程式碼存放區。強烈建議您避免將這些檔案提交至任何程式碼存放區。

安全處理使用者憑證

使用者憑證是指代表使用者授權的 OAuth 權杖。 使用者授權您代表他們執行動作及存取資料時,會將這些憑證委託給您。使用者可以直接驗證您的應用程式,也可以間接透過服務帳戶分享 Google Ads 帳戶,將憑證委託給您。請勿以純文字傳輸權杖,並一律以加密形式儲存權杖,以防資料外洩。不再需要存取使用者帳戶時,請撤銷權杖或服務帳戶權限。撤銷權杖後,請從應用程式或系統中永久刪除權杖。

處理更新權杖的撤銷和到期問題

如果您使用使用者驗證流程,請注意,更新權杖隨時可能失效。舉例來說,如果您使用多使用者驗證流程,使用者可能會選擇撤銷應用程式的存取權。雖然使用單一使用者驗證流程的應用程式較不容易受到這類影響,但為保護使用者而設計的手動或自動程序,仍可能清除更新權杖,或導致更新權杖過期。如果應用程式需要通知權杖撤銷作業,才能為使用者提供良好體驗,就必須整合 跨帳戶防護 服務。

在 API 要求中重複使用使用者憑證

OAuth 存取權杖的效期較短,一小時後就會失效。如果您使用 Google Ads API 用戶端程式庫,程式庫會以執行緒安全的方式處理存取權杖到期和重新整理作業。使用適當的 OAuth 憑證建構 Google Ads API 用戶端物件,並在整個生命週期中重複使用。

如果您自行建立存取權杖更新和管理策略,請追蹤存取權杖到期時間,並在權杖有效期間重複使用。要求權杖更新時,授權伺服器會傳回新的存取權杖,以及以秒為單位的剩餘存續時間 (expires_in)。如果存取權杖的剩餘存續時間少於 5 分鐘,建議主動更新權杖。