Tabel berikut merangkum kredensial yang harus dikelola aplikasi. Untuk mengetahui informasi selengkapnya tentang jenis aplikasi, lihat dokumentasi OAuth 2.0 Google Identity.
| Alur kerja autentikasi | Kredensial | Jenis kredensial | Tujuan |
|---|---|---|---|
|
Aplikasi web JavaScript Aplikasi Android |
Client ID OAuth | Kredensial aplikasi | Mengidentifikasi aplikasi secara unik selama alur OAuth. |
| Token akses & token refresh | Kredensial pengguna | Mewakili otorisasi pengguna untuk mengizinkan aplikasi mengakses akun Google Ads mereka atas nama mereka. | |
|
Aplikasi web sisi server Aplikasi desktop dan iOS Aplikasi TV dan Perangkat |
Client ID & rahasia klien OAuth | Kredensial aplikasi | Mengidentifikasi aplikasi secara unik selama alur OAuth. |
| Token akses & token refresh | Kredensial pengguna | Mewakili otorisasi pengguna untuk mengizinkan aplikasi mengakses akun Google Ads mereka atas nama mereka. | |
| Akun layanan | Kunci akun layanan OAuth | Kredensial aplikasi | Digunakan untuk menandatangani permintaan OAuth. |
| Token akses akun layanan | Kredensial pengguna | Mewakili otorisasi akun layanan saat pengguna membagikan akun Google Ads miliknya kepada akun layanan. |
Ada beberapa hal yang perlu dipertimbangkan saat mengelola kredensial untuk aplikasi Google Ads API.
Menangani kredensial aplikasi dengan aman
Kredensial aplikasi mengacu pada setelan yang khusus untuk aplikasi Anda dan tidak bervariasi dari satu pengguna ke pengguna lain. Perlakukan kredensial aplikasi OAuth Anda dengan sangat hati-hati, karena kredensial tersebut memungkinkan siapa pun yang memilikinya menggunakan identitas aplikasi Anda untuk mendapatkan akses ke informasi pengguna. Simpan kredensial aplikasi OAuth Anda di tempat yang aman dan lindungi kredensial tersebut, seperti halnya Anda melindungi sandi. Jika memungkinkan, gunakan pengelola secret, seperti Google Cloud Secret Manager, untuk menyimpan kredensial aplikasi. Anda tidak boleh pernah meng-commit kredensial klien ke repositori kode yang tersedia secara publik. Sebaiknya hindari melakukan commit ke repositori kode apa pun.
Menangani kredensial pengguna dengan aman
Kredensial pengguna mengacu pada token OAuth yang mewakili otorisasi pengguna. Data tersebut dipercayakan kepada Anda oleh pengguna yang memberi Anda izin untuk bertindak dan mengakses data atas nama mereka—baik secara langsung dengan mengautentikasi aplikasi Anda, atau secara tidak langsung dengan membagikan akun Google Ads mereka kepada akun layanan Anda. Jangan pernah mengirimkan token dalam teks biasa, dan selalu simpan token terenkripsi saat tidak digunakan untuk memberikan lapisan perlindungan tambahan jika terjadi pelanggaran data. Mencabut token atau izin akun layanan jika Anda tidak lagi memerlukan akses ke akun pengguna. Setelah token dicabut, hapus token tersebut secara permanen dari aplikasi atau sistem Anda.
Menangani pencabutan dan masa berlaku token refresh
Jika Anda menggunakan alur autentikasi pengguna, perlu diingat bahwa token refresh dapat dibatalkan kapan saja. Misalnya, jika Anda menggunakan alur autentikasi multi-pengguna, pengguna dapat memilih untuk mencabut akses ke aplikasi Anda. Meskipun aplikasi yang menggunakan alur autentikasi pengguna tunggal cenderung tidak terpengaruh dengan cara ini, proses manual atau otomatis yang dirancang untuk melindungi pengguna masih dapat menghapus token refresh, atau token refresh dapat berakhir masa berlakunya. Jika aplikasi Anda memerlukan notifikasi pencabutan token untuk memberikan pengalaman yang baik bagi pengguna, Anda harus berintegrasi dengan layanan Perlindungan Lintas Akun.
Menggunakan kembali kredensial pengguna di seluruh permintaan API Anda
Token akses OAuth berumur pendek dan tidak berlaku lagi setelah satu jam. Jika Anda menggunakan library klien Google Ads API, library akan menangani masa berlaku dan pembaruan token akses dengan cara yang aman untuk thread. Buat objek klien Google Ads API dengan kredensial OAuth yang sesuai dan gunakan kembali selama masa pakainya.
Jika Anda membuat strategi pengelolaan dan refresh token akses sendiri, lacak masa berlaku token akses dan gunakan kembali token selama token tersebut masih valid. Saat Anda
meminta refresh token, server otorisasi akan menampilkan token akses baru
bersama masa berlaku yang tersisa dalam detik
(expires_in). Sebaiknya refresh token akses secara proaktif jika
masa berlakunya kurang dari 5 menit.