Administración de credenciales

En la siguiente tabla, se resume la lista de credenciales que debe administrar una app. Consulta nuestra documentación de OAuth para obtener información sobre los distintos tipos de apps.

Flujo de trabajo de autenticación Credencial Tipo de credencial Objetivo
Todos los tipos de apps Token de desarrollador Credenciales de la app Te permite usar la API de Google Ads con un nivel de acceso aprobado.

Apps web de JavaScript

Apps para Android

ID de cliente de OAuth Credenciales de la app Identifica la app de forma única cuando se realiza un flujo de OAuth.
Token de acceso y token de actualización Credenciales de usuario Representa la autorización del usuario para permitir que la app acceda a su cuenta de Google Ads en su nombre.

Apps web del servidor

Apps para iOS y de escritorio

Apps para TV y dispositivos

ID de cliente y secreto del cliente de OAuth Credenciales de la app Identifica la app de forma única cuando se realiza un flujo de OAuth.
Token de acceso y token de actualización Credenciales de usuario Representan la autorización del usuario para permitir que la app acceda a su cuenta de Google Ads en su nombre.
Cuentas de servicio Clave de cuenta de servicio de OAuth Credenciales de la app Se usa para firmar la solicitud de OAuth.
Token de acceso de la cuenta de servicio Credenciales de usuario Representa la autorización de la cuenta de servicio. El usuario compartió su cuenta de Google Ads con la cuenta de servicio.

Existen algunos puntos que debes tener en cuenta cuando administras las credenciales de una app de la API de Google Ads.

Administra las credenciales de la app de forma segura

Las credenciales de la app hacen referencia a la configuración específica de tu app y no varían de un usuario a otro. Trata las credenciales de tu app de OAuth con mucho cuidado, ya que permiten que cualquier persona que las tenga use la identidad de tu app para obtener acceso a la información del usuario. Almacena las credenciales de tu app de OAuth en un lugar seguro y protégelas, al igual que una contraseña. Cuando sea posible, usa un administrador de secretos, como Google Cloud Secret Manager para almacenar las credenciales de la app. Nunca debes confirmar las credenciales de cliente en repositorios de código disponibles públicamente. Te recomendamos que evites confirmarlas en cualquier repositorio de código.

Administra las credenciales de usuario de forma segura

Las credenciales de usuario hacen referencia a los tokens de OAuth que representan la autorización del usuario. Los usuarios te los confían cuando te otorgan permiso para actuar y acceder a los datos en su nombre, ya sea directamente autenticando tu app o indirectamente compartiendo su cuenta de Google Ads con tu cuenta de servicio. Nunca transmitas tokens en texto sin formato y siempre almacena tokens encriptados en reposo para proporcionar una capa adicional de protección en caso de una filtración de datos. Revoca los tokens o los permisos de la cuenta de servicio cuando ya no necesites acceder a la cuenta de un usuario. Después de revocar los tokens, bórralos de forma permanente de tu aplicación o sistema.

Administra la revocación y el vencimiento del token de actualización

Si usas un flujo de autenticación de usuario, debes tener en cuenta que los tokens de actualización se pueden invalidar en cualquier momento. Por ejemplo, si usas un flujo de autenticación multiusuario, el usuario podría optar por revocar el acceso a tu app. Si bien es menos probable que una app que usa un flujo de autenticación de un solo usuario se vea afectada de esta manera, un proceso manual o automatizado diseñado para proteger a los usuarios también podría borrar el token de actualización, o este podría vencer. Si tu app requiere una notificación de revocación de tokens para brindar una buena experiencia a los usuarios, debes realizar la integración con nuestro servicio de protección de cuentas cruzadas.

Reutiliza las credenciales de usuario en tus solicitudes a la API

Los tokens de acceso de OAuth son de corta duración y vencen en una hora. Si usas nuestras bibliotecas cliente, el vencimiento y las actualizaciones del token de acceso se realizan de forma segura para subprocesos. Todo lo que debes hacer es crear un objeto de sesión de la API de Google Ads con las credenciales de OAuth adecuadas y reutilizarlo durante su ciclo de vida.

Si creas tu propia estrategia de actualización y administración de tokens de acceso, debes hacer un seguimiento del vencimiento del token de acceso y reutilizarlo lo más posible. Si no sabes cuándo se actualizó por última vez un token de acceso, puedes intentar actualizarlo, suponiendo que ya venció. Si el token de acceso no está cerca de vencer, el servidor muestra el mismo token de acceso, junto con los milisegundos restantes hasta que venza. Te recomendamos que fuerces una actualización del token de acceso si faltan menos de 5 minutos para que venza.