In der folgenden Tabelle sind die Anmeldedaten zusammengefasst, die eine App verwalten sollte. In unserer OAuth-Dokumentation finden Sie Informationen zu verschiedenen App-Typen.
| Authentifizierungsvorgang | Qualifikation | Art der Anmeldedaten | Zweck |
|---|---|---|---|
| Alle App-Typen | Entwickler-Token | App-Anmeldedaten | Ermöglicht die Verwendung der Google Ads API mit einer genehmigten Zugriffsebene. |
|
JavaScript-Web-Apps Android-Apps |
OAuth-Client-ID | App-Anmeldedaten | Identifiziert die App eindeutig bei einem OAuth-Ablauf. |
| Zugriffstoken und Aktualisierungstoken | Nutzeranmeldedaten | Stellt die Autorisierung des Nutzers dar, der App den Zugriff auf sein Google Ads Konto in seinem Namen zu erlauben. | |
|
Serverseitige Web-Apps Desktop- und iOS-Apps TV- und Geräte-Apps |
OAuth-Client-ID und Clientschlüssel | App-Anmeldedaten | Identifiziert die App eindeutig bei einem OAuth-Ablauf. |
| Zugriffstoken und Aktualisierungstoken | Nutzeranmeldedaten | Stellen die Autorisierung des Nutzers dar, der App den Zugriff auf sein Google Ads Konto in seinem Namen zu erlauben. | |
| Dienstkonten | OAuth-Dienstkontoschlüssel | App-Anmeldedaten | Wird zum Signieren der OAuth-Anfrage verwendet. |
| Zugriffstoken des Dienstkontos | Nutzeranmeldedaten | Stellt die Autorisierung des Dienstkontos dar. Der Nutzer hat sein Google Ads-Konto für das Dienstkonto freigegeben. |
Bei der Verwaltung von Anmeldedaten für eine Google Ads API-App sind einige Punkte zu beachten.
App-Anmeldedaten sicher verwalten
App-Anmeldedaten beziehen sich auf Einstellungen, die spezifisch für Ihre App sind und sich nicht von Nutzer zu Nutzer unterscheiden. Behandeln Sie Ihre OAuth-App-Anmeldedaten mit äußerster Sorgfalt, da sie jedem, der sie hat, die Möglichkeit geben, die Identität Ihrer App zu verwenden, um Zugriff auf Nutzerinformationen zu erhalten. Bewahren Sie Ihre OAuth-App-Anmeldedaten an einem sicheren Ort auf und schützen Sie sie wie ein Passwort. Verwenden Sie nach Möglichkeit einen Secrets Manager wie Google Cloud Secret Manager, um App Anmeldedaten zu speichern. Sie dürfen Clientschlüssel niemals in öffentlich zugängliche Code-Repositories einchecken. Wir empfehlen dringend, sie nicht in Code-Repositories zu speichern.
Nutzeranmeldedaten sicher verwalten
Nutzeranmeldedaten beziehen sich auf OAuth-Tokens, die die Autorisierung des Nutzers darstellen. Sie werden Ihnen von Nutzern anvertraut, die Ihnen die Berechtigung erteilen, in ihrem Namen zu handeln und auf Daten zuzugreifen. Das kann direkt durch die Authentifizierung Ihrer App oder indirekt durch die Freigabe ihres Google Ads-Kontos für Ihr Dienstkonto erfolgen. Übertragen Sie Tokens niemals im Klartext und speichern Sie verschlüsselte Tokens immer im Ruhezustand, um im Falle einer Datenpanne zusätzlichen Schutz zu bieten. Widerrufen Sie Tokens oder Dienstkontoberechtigungen, wenn Sie keinen Zugriff mehr auf das Konto eines Nutzers benötigen. Nachdem die Tokens widerrufen wurden, löschen Sie sie endgültig aus Ihrer Anwendung oder Ihrem System.
Umgang mit dem Widerruf und Ablauf von Aktualisierungstokens
Wenn Sie einen Nutzerauthentifizierungsvorgang verwenden, sollten Sie beachten, dass Aktualisierungstokens jederzeit ungültig gemacht werden können. Wenn Sie beispielsweise einen Authentifizierungsvorgang für mehrere Nutzer verwenden, kann der Nutzer den Zugriff auf Ihre App widerrufen. Eine App, die einen Authentifizierungsvorgang für einen einzelnen Nutzer verwendet, ist zwar weniger wahrscheinlich betroffen, aber ein manueller oder automatisierter Prozess zum Schutz von Nutzern kann das Aktualisierungstoken trotzdem löschen oder es kann ablaufen. Wenn Ihre App eine Benachrichtigung über den Widerruf von Tokens benötigt, um Nutzern eine gute Nutzererfahrung zu bieten, müssen Sie sie in unseren Dienst zum Schutz vor kontobezogenen Betrugsfällen einbinden.
Nutzeranmeldedaten für alle API-Anfragen wiederverwenden
OAuth-Zugriffstokens sind kurzlebig und laufen nach einer Stunde ab. Wenn Sie unsere Clientbibliotheken verwenden, werden Ablauf und Aktualisierung des Zugriffstokens threadsicher für Sie übernommen. Sie müssen lediglich ein Google Ads API-Sitzungsobjekt mit den entsprechenden OAuth-Anmeldedaten erstellen und es während seiner Lebensdauer wiederverwenden.
Wenn Sie Ihre eigene Strategie zur Aktualisierung und Verwaltung von Zugriffstokens entwickeln, sollten Sie den Ablauf des Zugriffstokens im Blick behalten und es so oft wie möglich wiederverwenden. Wenn Sie nicht wissen, wann ein Zugriffstoken zuletzt aktualisiert wurde, können Sie versuchen, es zu aktualisieren, da es möglicherweise bereits abgelaufen ist. Wenn das Zugriffstoken noch nicht bald abläuft, gibt der Server dasselbe Zugriffstoken zusammen mit den Millisekunden zurück, die bis zum Ablauf des Tokens verbleiben. Wir empfehlen, eine Aktualisierung des Zugriffstokens zu erzwingen, wenn weniger als 5 Minuten bis zum Ablauf verbleiben.