A tabela a seguir resume a lista de credenciais que um app precisa gerenciar. Consulte nossa documentação do OAuth para saber mais sobre os vários tipos de apps.
| Fluxo de trabalho de autenticação | Qualificações | Tipo de credencial | Finalidade |
|---|---|---|---|
| Todos os tipos de apps | Token de desenvolvedor | Credenciais do app | Permite usar a API Google Ads com um nível de acesso aprovado. |
|
Apps da Web em JavaScript Apps Android |
ID do cliente OAuth | Credenciais do app | Identifica o app de forma exclusiva ao fazer um fluxo do OAuth. |
| Token de acesso e token de atualização | Credenciais do usuário | Representa a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele. | |
|
Apps da Web do lado do servidor Apps para computador e iOS Apps para TV e dispositivos |
ID do cliente OAuth e chave secreta do cliente | Credenciais do app | Identifica o app de forma exclusiva ao fazer um fluxo do OAuth. |
| Token de acesso e token de atualização | Credenciais do usuário | Representam a autorização do usuário para permitir que o app acesse a conta do Google Ads em nome dele. | |
| Contas de serviço | Chave da conta de serviço do OAuth | Credenciais do app | Usada para assinar a solicitação do OAuth. |
| Token de acesso da conta de serviço | Credenciais do usuário | Representa a autorização da conta de serviço. O usuário compartilhou a conta do Google Ads com a conta de serviço. |
Há alguns pontos a serem considerados ao gerenciar credenciais para um app da API Google Ads.
Gerenciar as credenciais do app com segurança
As credenciais do app se referem a configurações específicas do seu app e não variam de um usuário para outro. Trate as credenciais do app OAuth com muito cuidado, porque elas permitem que qualquer pessoa que as tenha use a identidade do seu app para acessar informações do usuário. Armazene as credenciais do app OAuth em um local seguro e proteja-as, assim como faria com uma senha. Sempre que possível, use um gerenciador de secrets, como o Secret Manager do Google Cloud, para armazenar as credenciais do app. Nunca faça commit de credenciais do cliente em repositórios de código disponíveis publicamente. Recomendamos que você evite fazer commit delas em qualquer repositório de código.
Gerenciar as credenciais do usuário com segurança
As credenciais do usuário se referem a tokens do OAuth que representam a autorização do usuário. Elas são confiadas a você por usuários que concedem permissão para agir e acessar dados em nome deles, seja diretamente autenticando seu app ou indiretamente compartilhando a conta do Google Ads com sua conta de serviço. Nunca transmita tokens em texto simples e sempre armazene tokens criptografados em repouso para fornecer uma camada extra de proteção em caso de violação de dados. Revogue tokens ou permissões de conta de serviço quando não precisar mais acessar a conta de um usuário. Depois que os tokens forem revogados, exclua-os permanentemente do aplicativo ou sistema.
Gerenciar a revogação e a expiração do token de atualização
Se você estiver usando um fluxo de autenticação do usuário, lembre-se de que os tokens de atualização podem ser invalidados a qualquer momento. Por exemplo, se você estiver usando um fluxo de autenticação multiusuário, o usuário poderá revogar o acesso ao seu app. Embora um app que usa o fluxo de autenticação de usuário único tenha menos probabilidade de ser afetado dessa forma, um processo manual ou automatizado projetado para proteger os usuários ainda pode limpar o token de atualização, ou ele pode expirar. Se o app exigir notificação de revogação de token para oferecer uma boa experiência aos usuários, você precisará fazer a integração com nosso serviço de proteção entre contas.
Reutilizar credenciais do usuário nas solicitações da API
Os tokens de acesso do OAuth são de curta duração e expiram em uma hora. Se você usar nossas bibliotecas de cliente, a expiração e as atualizações do token de acesso serão processadas de maneira segura para você. Tudo o que você precisa fazer é criar um objeto de sessão da API Google Ads com as credenciais do OAuth adequadas e reutilizá-lo durante todo o ciclo de vida.
Se você criar sua própria estratégia de atualização e gerenciamento de tokens de acesso, acompanhe a expiração do token de acesso e reutilize-o o máximo possível. Se você não souber quando um token de acesso foi atualizado pela última vez, tente atualizá-lo, supondo que ele já tenha expirado. Se o token de acesso não estiver perto de expirar, o servidor vai retornar o mesmo token de acesso, junto com os milissegundos restantes até a expiração. Recomendamos forçar uma atualização do token de acesso se faltarem menos de 5 minutos para a expiração.