ตารางต่อไปนี้สรุปรายการข้อมูลเข้าสู่ระบบที่แอปควรจัดการ โปรดดูเอกสารประกอบเกี่ยวกับ OAuth เพื่อดูข้อมูล เกี่ยวกับแอปประเภทต่างๆ
มีบางประเด็นที่ควรพิจารณาเมื่อจัดการข้อมูลเข้าสู่ระบบสำหรับแอป Google Ads API
จัดการข้อมูลเข้าสู่ระบบของแอปอย่างปลอดภัย
ข้อมูลเข้าสู่ระบบของแอปหมายถึงการตั้งค่าที่เฉพาะเจาะจงกับแอปของคุณ และไม่แตกต่างกันไปในแต่ละผู้ใช้ โปรดใช้ความระมัดระวังอย่างยิ่งกับข้อมูลเข้าสู่ระบบของแอป OAuth เนื่องจากข้อมูลดังกล่าวอนุญาตให้ทุกคนที่มีข้อมูลเข้าสู่ระบบใช้ข้อมูลประจำตัวของแอปเพื่อเข้าถึงข้อมูลผู้ใช้ได้ จัดเก็บข้อมูลเข้าสู่ระบบของแอป OAuth ไว้ในที่ปลอดภัยและปกป้องข้อมูลดังกล่าวเช่นเดียวกับรหัสผ่าน ใช้ตัวจัดการข้อมูลลับ เช่น Google Cloud Secret Manager เพื่อจัดเก็บข้อมูลเข้าสู่ระบบของแอป หากเป็นไปได้ คุณต้องไม่คอมมิตข้อมูลเข้าสู่ระบบของไคลเอ็นต์ลงในที่เก็บโค้ดที่เปิดเผยต่อสาธารณะ เราขอแนะนำอย่างยิ่งให้คุณหลีกเลี่ยงการคอมมิตข้อมูลเข้าสู่ระบบลงในที่เก็บโค้ด
จัดการข้อมูลรับรองของผู้ใช้อย่างปลอดภัย
ข้อมูลรับรองของผู้ใช้หมายถึงโทเค็น OAuth ที่แสดงถึงการให้สิทธิ์ของผู้ใช้ ผู้ใช้มอบความไว้วางใจให้คุณโดยให้สิทธิ์คุณดำเนินการและเข้าถึงข้อมูลในนามของผู้ใช้ ไม่ว่าจะโดยตรงด้วยการตรวจสอบสิทธิ์แอปของคุณ หรือโดยอ้อมด้วยการแชร์บัญชี Google Ads กับบัญชีบริการของคุณ อย่าส่งโทเค็นเป็นข้อความธรรมดา และจัดเก็บโทเค็นที่เข้ารหัสไว้เสมอเพื่อเพิ่มการปกป้องอีกชั้นในกรณีที่ข้อมูลรั่วไหล เพิกถอนโทเค็นหรือสิทธิ์ของบัญชีบริการเมื่อคุณไม่จำเป็นต้องเข้าถึงบัญชีของผู้ใช้อีกต่อไป หลังจากเพิกถอนโทเค็นแล้ว ให้ลบโทเค็นออกจากแอปพลิเคชันหรือระบบอย่างถาวร
จัดการการเพิกถอนและการหมดอายุของโทเค็นการรีเฟรช
หากคุณใช้ขั้นตอนการตรวจสอบสิทธิ์ผู้ใช้ คุณควรทราบว่าโทเค็นการรีเฟรชอาจไม่ถูกต้องเมื่อใดก็ได้ ตัวอย่างเช่น หากคุณใช้ขั้นตอนการตรวจสอบสิทธิ์ผู้ใช้หลายคนหนึ่งเครื่อง ผู้ใช้สามารถเลือกเพิกถอนสิทธิ์เข้าถึงแอปของคุณได้ แม้ว่าแอปที่ใช้ขั้นตอนการตรวจสอบสิทธิ์ผู้ใช้รายเดียวจะมีโอกาสได้รับผลกระทบในลักษณะนี้น้อยกว่า แต่กระบวนการด้วยตนเองหรืออัตโนมัติที่ออกแบบมาเพื่อปกป้องผู้ใช้อาจยังคงล้างโทเค็นการรีเฟรช หรือโทเค็นการรีเฟรชอาจหมดอายุ หากแอปของคุณต้องมีการแจ้งเตือนการเพิกถอนโทเค็นเพื่อมอบประสบการณ์การใช้งานที่ดีแก่ผู้ใช้ คุณต้องผสานรวมกับบริการ การปกป้องบัญชีข้ามบัญชี ของเรา
ใช้ข้อมูลรับรองของผู้ใช้ซ้ำในคำขอ API
โทเค็นเพื่อการเข้าถึง OAuth มีอายุการใช้งานสั้นและจะหมดอายุภายใน 1 ชั่วโมง หากคุณใช้ไลบรารีไคลเอ็นต์ของเรา ระบบจะจัดการการหมดอายุและการรีเฟรชโทเค็นเพื่อการเข้าถึงให้คุณอย่างปลอดภัย สิ่งที่คุณต้องทำคือสร้างออบเจ็กต์เซสชัน Google Ads API ด้วยข้อมูลเข้าสู่ระบบ OAuth ที่เหมาะสม แล้วใช้ซ้ำตลอดอายุการใช้งาน
หากคุณสร้างกลยุทธ์การรีเฟรชและการจัดการโทเค็นเพื่อการเข้าถึงของคุณเอง คุณควรติดตามการหมดอายุของโทเค็นเพื่อการเข้าถึงและใช้โทเค็นซ้ำให้มากที่สุด หากไม่ทราบว่าโทเค็นเพื่อการเข้าถึงรีเฟรชครั้งล่าสุดเมื่อใด คุณสามารถลองรีเฟรชโทเค็นได้โดยถือว่าโทเค็นหมดอายุแล้ว หากโทเค็นเพื่อการเข้าถึงยังไม่หมดอายุ เซิร์ฟเวอร์จะแสดงโทเค็นเพื่อการเข้าถึงเดิมพร้อมกับ จำนวนมิลลิวินาที ที่เหลืออยู่จนกว่าโทเค็นจะ หมดอายุ เราขอแนะนำให้บังคับรีเฟรชโทเค็นเพื่อการเข้าถึงหากเหลือเวลาไม่ถึง 5 นาทีก่อนหมดอายุ