Anmeldedaten schützen

In dieser Anleitung erfahren Sie, wie Sie Ihre Anwendung und Anmeldedaten schützen.

OAuth-App-Überprüfung abschließen

Der OAuth 2.0-Bereich für die Google Ads API wird als ein eingeschränkter Bereich klassifiziert. Das bedeutet, dass Sie die OAuth Anwendungsüberprüfung abschließen sollten, bevor Sie Ihre Anwendung in der Produktion einsetzen. Weitere Informationen finden Sie in der Google Identity-Dokumentation, im Hilfeartikel zu nicht bestätigten Apps und in der Dokumentation zum Einrichten des OAuth-Einwilligungs bildschirms.

Anmeldedaten der Anwendung schützen

Sie sollten die OAuth 2.0-Client-ID und den Clientschlüssel Ihrer Anwendung schützen. Diese Anmeldedaten helfen Ihren Nutzern und Google, Ihre Anwendung zu identifizieren. Daher sollten sie sorgfältig behandelt werden. Behandeln Sie diese Anmeldedaten wie Passwörter. Geben Sie sie nicht über unsichere Mechanismen weiter, z. B. durch Veröffentlichen in öffentlichen Foren, Senden von Konfigurationsdateien mit diesen Anmeldedaten in E-Mail-Anhängen, Festcodieren der Anmeldedaten oder Übertragen in ein Code-Repository. Wir empfehlen, nach Möglichkeit einen Secret Manager wie Google Cloud Secret manager oder AWS Secret Manager zu verwenden.

Wenn Ihre OAuth 2.0-Clientschlüssel kompromittiert wurden, können Sie sie zurücksetzen. Auch ein Entwicklertoken kann auch zurückgesetzt werden.

Entwicklertoken schützen

Mit dem Entwicklertoken können Sie API-Aufrufe an ein Konto senden. Es gibt jedoch keine Einschränkungen hinsichtlich der Konten, mit denen es verwendet werden kann. Daher kann ein kompromittiertes Entwicklertoken von einer anderen Person verwendet werden, um Aufrufe zu senden, die Ihrer Anwendung zugeschrieben werden. So können Sie das vermeiden:

  • Behandeln Sie Ihr Entwicklertoken wie ein Passwort. Geben Sie es nicht über unsichere Mechanismen weiter, z. B. durch Veröffentlichen in öffentlichen Foren oder Senden von Konfigurationsdateien mit den Entwicklertokens als E-Mail-Anhang. Wir empfehlen, nach Möglichkeit einen Secret Manager wie Google Cloud Secret Manager oder AWS Secret Manager zu verwenden.

  • Wenn Ihr Entwicklertoken kompromittiert wurde, sollten Sie es zurücksetzen.

    • Melden Sie sich im Google Ads-Verwaltungskonto an, das Sie bei der Beantragung der Google Ads API verwendet haben.
    • Gehen Sie zu Tools und Einstellungen > API Center.
    • Klicken Sie auf den Drop-down-Pfeil neben Entwicklertoken.
    • Klicken Sie auf den Link Token zurücksetzen. Ihr altes Entwicklertoken sollte sofort nicht mehr funktionieren.
    • Aktualisieren Sie die Produktionskonfiguration Ihrer Anwendung, um das neue Entwicklertoken zu verwenden.

Dienstkonten schützen

Für Dienstkonten ist die domainweite Identitätsübertragung erforderlich, damit sie ordnungsgemäß mit der Google Ads API funktionieren. Außerdem müssen Sie Google Workspace-Kunde sein, um die domainweite Identitätsübertragung einzurichten. Aus diesen Gründen empfehlen wir, bei Google Ads API-Aufrufen keine Dienstkonten zu verwenden. Wenn Sie sich jedoch für die Verwendung von Dienstkonten entscheiden, sollten Sie sie wie folgt schützen:

Nutzertokens schützen

Wenn Ihre App mehrere Nutzer autorisiert, sollten Sie zusätzliche Maßnahmen ergreifen, um die Aktualisierungs- und Zugriffstokens der Nutzer zu schützen. Speichern Sie die Tokens sicher im Ruhezustand und übertragen Sie sie niemals als Klartext. Verwenden Sie ein sicheres Speichersystem, das für Ihre Plattform geeignet ist.

Umgang mit dem Widerruf und Ablauf von Aktualisierungstokens

Wenn Ihre App im Rahmen der Autorisierung ein OAuth 2.0-Aktualisierungstoken anfordert, müssen Sie auch die Ungültigmachung oder den Ablauf berücksichtigen. Aktualisierungstokens können aus verschiedenen Gründen ungültig gemacht werden. Ihre Anwendung sollte darauf reagieren, indem sie den Nutzer bei der nächsten Anmeldung neu autorisiert oder seine Daten entsprechend bereinigt. Offlinejobs wie Cronjobs sollten Konten erkennen und aufzeichnen, deren Aktualisierungstokens abgelaufen sind, anstatt weiterhin fehlgeschlagene Anfragen zu senden. Google kann Anwendungen drosseln, die über einen längeren Zeitraum hinweg viele Fehler verursachen, um die Stabilität der API-Server zu gewährleisten.

Einwilligung für mehrere Bereiche verwalten

Wenn Ihre App die Autorisierung für mehrere OAuth 2.0-Bereiche anfordert, gewährt der Nutzer möglicherweise nicht alle angeforderten OAuth-Bereiche. Ihre App sollte die Ablehnung von Bereichen verarbeiten, indem sie die entsprechenden Funktionen deaktiviert. Sie können den Nutzer erst dann wieder auffordern, wenn er eindeutig angegeben hat, dass er die bestimmte Funktion verwenden möchte, für die der Bereich erforderlich ist. Verwenden Sie die inkrementelle Autorisierung, um in solchen Fällen die entsprechenden OAuth-Bereiche anzufordern.

Wenn für die grundlegenden Funktionen Ihrer App mehrere Bereiche erforderlich sind, erklären Sie dem Nutzer diese Anforderung, bevor Sie ihn um seine Einwilligung bitten.