Anmeldedaten verwalten

In der folgenden Tabelle sind die Anmeldedaten zusammengefasst, die eine App verwalten sollte. In unserer OAuth-Dokumentation finden Sie Informationen zu verschiedenen App-Typen.

Authentifizierungsvorgang Qualifikation Art der Anmeldedaten Zweck
Alle App-Typen Entwickler-Token App-Anmeldedaten Ermöglicht die Verwendung der Google Ads API mit einer genehmigten Zugriffsebene.

JavaScript-Web-Apps

Android-Apps

OAuth-Client-ID App-Anmeldedaten Identifiziert die App eindeutig bei einem OAuth-Ablauf.
Zugriffstoken und Aktualisierungstoken Nutzeranmeldedaten Stellt die Autorisierung des Nutzers dar, der App den Zugriff auf sein Google Ads Konto in seinem Namen zu erlauben.

Serverseitige Web-Apps

Desktop- und iOS-Apps

TV- und Geräte-Apps

OAuth-Client-ID und Clientschlüssel App-Anmeldedaten Identifiziert die App eindeutig bei einem OAuth-Ablauf.
Zugriffstoken und Aktualisierungstoken Nutzeranmeldedaten Stellen die Autorisierung des Nutzers dar, der App den Zugriff auf sein Google Ads Konto in seinem Namen zu erlauben.
Dienstkonten OAuth-Dienstkontoschlüssel App-Anmeldedaten Wird zum Signieren der OAuth-Anfrage verwendet.
Zugriffstoken des Dienstkontos Nutzeranmeldedaten Stellt die Autorisierung des Dienstkontos dar. Der Nutzer hat sein Google Ads-Konto für das Dienstkonto freigegeben.

Bei der Verwaltung von Anmeldedaten für eine Google Ads API-App sind einige Punkte zu beachten.

App-Anmeldedaten sicher verwalten

App-Anmeldedaten beziehen sich auf Einstellungen, die spezifisch für Ihre App sind und sich nicht von Nutzer zu Nutzer unterscheiden. Behandeln Sie Ihre OAuth-App-Anmeldedaten mit äußerster Sorgfalt, da sie jedem, der sie hat, die Möglichkeit geben, die Identität Ihrer App zu verwenden, um Zugriff auf Nutzerinformationen zu erhalten. Bewahren Sie Ihre OAuth-App-Anmeldedaten an einem sicheren Ort auf und schützen Sie sie wie ein Passwort. Verwenden Sie nach Möglichkeit einen Secrets Manager wie Google Cloud Secret Manager, um App Anmeldedaten zu speichern. Sie dürfen Clientschlüssel niemals in öffentlich zugängliche Code-Repositories einchecken. Wir empfehlen dringend, sie nicht in Code-Repositories zu speichern.

Nutzeranmeldedaten sicher verwalten

Nutzeranmeldedaten beziehen sich auf OAuth-Tokens, die die Autorisierung des Nutzers darstellen. Sie werden Ihnen von Nutzern anvertraut, die Ihnen die Berechtigung erteilen, in ihrem Namen zu handeln und auf Daten zuzugreifen. Das kann direkt durch die Authentifizierung Ihrer App oder indirekt durch die Freigabe ihres Google Ads-Kontos für Ihr Dienstkonto erfolgen. Übertragen Sie Tokens niemals im Klartext und speichern Sie verschlüsselte Tokens immer im Ruhezustand, um im Falle einer Datenpanne zusätzlichen Schutz zu bieten. Widerrufen Sie Tokens oder Dienstkontoberechtigungen, wenn Sie keinen Zugriff mehr auf das Konto eines Nutzers benötigen. Nachdem die Tokens widerrufen wurden, löschen Sie sie endgültig aus Ihrer Anwendung oder Ihrem System.

Umgang mit dem Widerruf und Ablauf von Aktualisierungstokens

Wenn Sie einen Nutzerauthentifizierungsvorgang verwenden, sollten Sie beachten, dass Aktualisierungstokens jederzeit ungültig gemacht werden können. Wenn Sie beispielsweise einen Authentifizierungsvorgang für mehrere Nutzer verwenden, kann der Nutzer den Zugriff auf Ihre App widerrufen. Eine App, die einen Authentifizierungsvorgang für einen einzelnen Nutzer verwendet, ist zwar weniger wahrscheinlich betroffen, aber ein manueller oder automatisierter Prozess zum Schutz von Nutzern kann das Aktualisierungstoken trotzdem löschen oder es kann ablaufen. Wenn Ihre App eine Benachrichtigung über den Widerruf von Tokens benötigt, um Nutzern eine gute Nutzererfahrung zu bieten, müssen Sie sie in unseren Dienst zum Schutz vor kontobezogenen Betrugsfällen einbinden.

Nutzeranmeldedaten für alle API-Anfragen wiederverwenden

OAuth-Zugriffstokens sind kurzlebig und laufen nach einer Stunde ab. Wenn Sie unsere Clientbibliotheken verwenden, werden Ablauf und Aktualisierung des Zugriffstokens threadsicher für Sie übernommen. Sie müssen lediglich ein Google Ads API-Sitzungsobjekt mit den entsprechenden OAuth-Anmeldedaten erstellen und es während seiner Lebensdauer wiederverwenden.

Wenn Sie Ihre eigene Strategie zur Aktualisierung und Verwaltung von Zugriffstokens entwickeln, sollten Sie den Ablauf des Zugriffstokens im Blick behalten und es so oft wie möglich wiederverwenden. Wenn Sie nicht wissen, wann ein Zugriffstoken zuletzt aktualisiert wurde, können Sie versuchen, es zu aktualisieren, da es möglicherweise bereits abgelaufen ist. Wenn das Zugriffstoken noch nicht bald abläuft, gibt der Server dasselbe Zugriffstoken zusammen mit den Millisekunden zurück, die bis zum Ablauf des Tokens verbleiben. Wir empfehlen, eine Aktualisierung des Zugriffstokens zu erzwingen, wenn weniger als 5 Minuten bis zum Ablauf verbleiben.