Zarządzanie danymi logowania

W tabeli poniżej znajdziesz podsumowanie listy danych logowania, którymi powinna zarządzać aplikacja. Więcej informacji o różnych typach aplikacji znajdziesz w naszej dokumentacji OAuth.

Proces uwierzytelniania Certyfikat Typ certyfikatu Cel
Wszystkie typy aplikacji Token programisty Dane logowania aplikacji Umożliwia korzystanie z interfejsu Google Ads API z zatwierdzonym poziomem dostępu.

Aplikacje internetowe w JavaScript

Aplikacje na Androida

Identyfikator klienta OAuth Dane logowania aplikacji Jednoznacznie identyfikuje aplikację podczas procesu OAuth.
Token dostępu i token odświeżania Dane logowania użytkownika Reprezentuje autoryzację użytkownika, która umożliwia aplikacji dostęp do jego konta Google Ads w jego imieniu.

Aplikacje internetowe po stronie serwera

Aplikacje na komputery i iOS

Aplikacje na telewizory i urządzenia

Identyfikator klienta OAuth i tajny klucz klienta Dane logowania aplikacji Jednoznacznie identyfikuje aplikację podczas procesu OAuth.
Token dostępu i token odświeżania Dane logowania użytkownika Reprezentują autoryzację użytkownika, która umożliwia aplikacji dostęp do jego konta Google Ads w jego imieniu.
Konta usługi Klucz konta usługi OAuth Dane logowania aplikacji Używany do podpisywania żądania OAuth.
Token dostępu konta usługi Dane logowania użytkownika Reprezentuje autoryzację konta usługi. Użytkownik udostępnił swoje konto Google Ads kontu usługi.

Podczas zarządzania danymi logowania aplikacji korzystającej z interfejsu Google Ads API należy wziąć pod uwagę kilka kwestii.

Bezpieczne zarządzanie danymi logowania aplikacji

Dane logowania aplikacji to ustawienia, które są specyficzne dla Twojej aplikacji i nie różnią się w zależności od użytkownika. Traktuj dane logowania aplikacji OAuth z najwyższą starannością, ponieważ umożliwiają one każdej osobie, która je posiada, używanie tożsamości Twojej aplikacji do uzyskiwania dostępu do informacji o użytkownikach. Przechowuj dane logowania aplikacji OAuth w bezpiecznym miejscu i chroń je tak samo jak hasło. Jeśli to możliwe, do przechowywania danych logowania aplikacji używaj menedżera kluczy tajnych, np. Google Cloud Secret Manager. Nigdy nie zapisuj danych logowania klienta w publicznie dostępnych repozytoriach kodu. Zdecydowanie zalecamy, aby nie zapisywać ich w żadnym repozytorium kodu.

Bezpieczne zarządzanie danymi logowania użytkownika

Dane logowania użytkownika to tokeny OAuth, które reprezentują autoryzację użytkownika. Użytkownicy powierzają je Tobie, przyznając Ci uprawnienia do działania i uzyskiwania dostępu do danych w ich imieniu – bezpośrednio przez uwierzytelnienie Twojej aplikacji lub pośrednio przez udostępnienie swojego konta Google Ads Twojemu kontu usługi. Nigdy nie przesyłaj tokenów w postaci zwykłego tekstu i zawsze przechowuj zaszyfrowane tokeny w stanie spoczynku, aby zapewnić dodatkową warstwę ochrony w przypadku naruszenia bezpieczeństwa danych. Unieważnij tokeny lub uprawnienia konta usługi, gdy nie będziesz już potrzebować dostępu do konta użytkownika. Po unieważnieniu tokenów trwale usuń je z aplikacji lub systemu.

Obsługa unieważnienia i wygaśnięcia tokena odświeżania

Jeśli używasz procesu uwierzytelniania użytkownika, pamiętaj, że tokeny odświeżania mogą zostać unieważnione w dowolnym momencie. Jeśli na przykład używasz procesu uwierzytelniania wielu użytkowników, użytkownik może cofnąć dostęp do Twojej aplikacji. Chociaż aplikacja, która korzysta z procesu uwierzytelniania jednego użytkownika, jest mniej narażona na takie działanie, ręczny lub automatyczny proces zaprojektowany w celu ochrony użytkowników może nadal usunąć token odświeżania lub token odświeżania może wygasnąć. Jeśli Twoja aplikacja wymaga powiadomienia o unieważnieniu tokena, aby zapewnić użytkownikom dobre wrażenia , musisz zintegrować ją z naszą usługą ochrony między kontami.

Ponowne używanie danych logowania użytkownika w żądaniach interfejsu API

Tokeny dostępu OAuth są krótkotrwałe i wygasają po godzinie. Jeśli używasz naszych bibliotek klienta, wygaśnięcie tokena dostępu i jego odświeżanie są obsługiwane w sposób bezpieczny dla wątków. Wystarczy utworzyć obiekt sesji interfejsu Google Ads API z odpowiednimi danymi logowania OAuth i używać go przez cały okres jego istnienia.

Jeśli tworzysz własną strategię odświeżania tokena dostępu i zarządzania nim, musisz śledzić jego wygaśnięcie i używać go tak często, jak to możliwe. Jeśli nie wiesz, kiedy token dostępu został ostatnio odświeżony, możesz spróbować go odświeżyć, zakładając, że już wygasł. Jeśli token dostępu nie jest bliski wygaśnięcia, serwer zwraca ten sam token dostępu wraz z liczbą milisekund pozostałych do jego wygaśnięcia. Zalecamy wymuszenie odświeżenia tokena dostępu, jeśli do jego wygaśnięcia pozostało mniej niż 5 minut.