क्रेडेंशियल मैनेजमेंट

इस टेबल में, उन क्रेडेंशियल के बारे में खास जानकारी दी गई है जिन्हें ऐप्लिकेशन को मैनेज करना होगा. ऐप्लिकेशन के टाइप के बारे में ज़्यादा जानने के लिए, Google Identity OAuth 2.0 का दस्तावेज़ देखें.

पुष्टि करने का वर्कफ़्लो क्रेडेंशियल क्रेडेंशियल का टाइप मकसद

JavaScript वेब ऐप्लिकेशन

Android ऐप्लिकेशन

OAuth क्लाइंट आईडी ऐप्लिकेशन के क्रेडेंशियल यह OAuth फ़्लो के दौरान ऐप्लिकेशन की यूनीक तरीके से पहचान करता है.
ऐक्सेस टोकन और रीफ़्रेश टोकन उपयोगकर्ता के क्रेडेंशियल यह कुकी, उपयोगकर्ता की अनुमति को दिखाती है. इससे ऐप्लिकेशन को उपयोगकर्ता की ओर से, उसके Google Ads खाते को ऐक्सेस करने की अनुमति मिलती है.

सर्वर-साइड वेब ऐप्लिकेशन

डेस्कटॉप और iOS ऐप्लिकेशन

टीवी और डिवाइस पर मौजूद ऐप्लिकेशन

OAuth क्लाइंट आईडी और क्लाइंट सीक्रेट ऐप्लिकेशन के क्रेडेंशियल यह OAuth फ़्लो के दौरान ऐप्लिकेशन की यूनीक तरीके से पहचान करता है.
ऐक्सेस टोकन और रीफ़्रेश टोकन उपयोगकर्ता के क्रेडेंशियल यह कुकी, उपयोगकर्ता की अनुमति को दिखाती है. इससे ऐप्लिकेशन को उपयोगकर्ता की ओर से, उसके Google Ads खाते को ऐक्सेस करने की अनुमति मिलती है.
सेवा खाते OAuth सेवा खाते की कुंजी ऐप्लिकेशन के क्रेडेंशियल इस कुकी का इस्तेमाल, OAuth अनुरोध पर हस्ताक्षर करने के लिए किया जाता है.
सेवा खाते का ऐक्सेस टोकन उपयोगकर्ता के क्रेडेंशियल जब कोई उपयोगकर्ता अपने Google Ads खाते को सेवा खाते के साथ शेयर करता है, तब यह सेवा खाते के लिए अनुमति दिखाता है.

Google Ads API ऐप्लिकेशन के क्रेडेंशियल मैनेज करते समय, इन बातों का ध्यान रखें.

ऐप्लिकेशन के क्रेडेंशियल को सुरक्षित तरीके से मैनेज करना

ऐप्लिकेशन के क्रेडेंशियल से मतलब उन सेटिंग से है जो आपके ऐप्लिकेशन के लिए खास होती हैं और एक उपयोगकर्ता से दूसरे उपयोगकर्ता के लिए अलग-अलग नहीं होती हैं. अपने OAuth ऐप्लिकेशन के क्रेडेंशियल का इस्तेमाल बहुत सावधानी से करें, क्योंकि इनकी मदद से कोई भी व्यक्ति, आपके ऐप्लिकेशन की पहचान का इस्तेमाल करके उपयोगकर्ता की जानकारी को ऐक्सेस कर सकता है. अपने OAuth ऐप्लिकेशन के क्रेडेंशियल को सुरक्षित जगह पर सेव करें और उन्हें सुरक्षित रखें. ठीक उसी तरह जैसे पासवर्ड को सुरक्षित रखा जाता है. जहां भी हो सके, ऐप्लिकेशन के क्रेडेंशियल सेव करने के लिए, Google Cloud Secret Manager जैसे किसी सीक्रेट मैनेजर का इस्तेमाल करें. आपको क्लाइंट के क्रेडेंशियल को सार्वजनिक रूप से उपलब्ध कोड रिपॉज़िटरी में कभी सबमिट नहीं करना चाहिए. हमारा सुझाव है कि आप इन्हें किसी भी कोड रिपॉज़िटरी में न डालें.

उपयोगकर्ता के क्रेडेंशियल को सुरक्षित तरीके से मैनेज करना

उपयोगकर्ता क्रेडेंशियल का मतलब, OAuth टोकन से है. ये टोकन, उपयोगकर्ता की अनुमति को दिखाते हैं. ये टोकन, उन उपयोगकर्ताओं से मिलते हैं जिन्होंने आपको उनकी ओर से कार्रवाई करने और डेटा ऐक्सेस करने की अनुमति दी है. यह अनुमति, सीधे तौर पर आपके ऐप्लिकेशन की पुष्टि करके या परोक्ष रूप से अपने Google Ads खाते को आपके सेवा खाते के साथ शेयर करके दी जाती है. टोकन को कभी भी सामान्य टेक्स्ट में ट्रांसमिट न करें. साथ ही, डेटा के उल्लंघन की स्थिति में सुरक्षा की एक और लेयर उपलब्ध कराने के लिए, हमेशा एन्क्रिप्ट किए गए टोकन को स्टोर करें. जब आपको किसी उपयोगकर्ता के खाते का ऐक्सेस नहीं चाहिए, तब टोकन या सेवा खाते की अनुमतियां रद्द करें. टोकन रद्द होने के बाद, उन्हें अपने ऐप्लिकेशन या सिस्टम से हमेशा के लिए मिटा दें.

रीफ़्रेश टोकन के रद्द होने और उसकी समयसीमा खत्म होने की प्रोसेस को मैनेज करना

अगर उपयोगकर्ता की पुष्टि करने वाले फ़्लो का इस्तेमाल किया जाता है, तो ध्यान रखें कि रीफ़्रेश टोकन को किसी भी समय अमान्य किया जा सकता है. उदाहरण के लिए, अगर आपने डिवाइस के एक से ज़्यादा उपयोगकर्ताओं के लिए पुष्टि करने की सुविधा का इस्तेमाल किया है, तो उपयोगकर्ता आपके ऐप्लिकेशन का ऐक्सेस रद्द कर सकता है. हालांकि, एक उपयोगकर्ता के लिए पुष्टि करने की सुविधा का इस्तेमाल करने वाले ऐप्लिकेशन पर इस तरह का असर पड़ने की संभावना कम होती है. इसके बावजूद, उपयोगकर्ताओं की सुरक्षा के लिए डिज़ाइन की गई मैन्युअल या अपने-आप होने वाली प्रोसेस, रीफ़्रेश टोकन को पूरी तरह मिटा सकती है या रीफ़्रेश टोकन की समयसीमा खत्म हो सकती है. अगर आपके ऐप्लिकेशन को टोकन रद्द होने की सूचना देने की ज़रूरत है, ताकि लोगों को बेहतर अनुभव मिल सके, तो आपको सभी खातों की सुरक्षा सेवा के साथ इंटिग्रेट करना होगा.

अपने सभी एपीआई अनुरोधों में उपयोगकर्ता के क्रेडेंशियल का फिर से इस्तेमाल करना

OAuth ऐक्सेस टोकन की वैधता कम समय के लिए होती है. ये एक घंटे बाद खत्म हो जाते हैं. Google Ads API क्लाइंट लाइब्रेरी का इस्तेमाल करने पर, लाइब्रेरी थ्रेड-सेफ़ तरीके से ऐक्सेस टोकन की समयसीमा खत्म होने और उसे रीफ़्रेश करने की प्रोसेस को मैनेज करती है. सही OAuth क्रेडेंशियल का इस्तेमाल करके, Google Ads API क्लाइंट ऑब्जेक्ट बनाएं. साथ ही, इसे पूरे समय के लिए फिर से इस्तेमाल करें.

अगर आपको ऐक्सेस टोकन को रीफ़्रेश करने और मैनेज करने की अपनी रणनीति बनानी है, तो ऐक्सेस टोकन की समयसीमा खत्म होने पर नज़र रखें. साथ ही, जब तक टोकन मान्य हैं, तब तक उनका फिर से इस्तेमाल करें. टोकन रीफ़्रेश करने का अनुरोध करने पर, अनुमति देने वाला सर्वर एक नया ऐक्सेस टोकन देता है. साथ ही, बची हुई अवधि (सेकंड में) (expires_in) की जानकारी भी देता है. हमारा सुझाव है कि अगर ऐक्सेस टोकन की समयसीमा खत्म होने में पांच मिनट से कम समय बचा है, तो उसे तुरंत रीफ़्रेश करें.