إلغاء ربط الحسابات

يمكن أن يبدأ إلغاء الربط من النظام الأساسي الذي تستخدمه أو Google، وأن عرض حالة رابط متسقة على كل منهما يقدم أفضل تجربة للمستخدم. ويُعدّ دعم دعم نقطة نهاية رمز مميز أو ميزة "الحماية العابرة للحساب" اختياريًا لربط حسابك على Google.

يمكن أن يتم إلغاء ربط الحسابات من خلال أي مما يلي:

  • طلب المستخدم من
    • تطبيق Google أو إعدادات حساب Google
    • النظام الأساسي الخاص بك
  • تعذّر تجديد رمز مميز منتهي الصلاحية لإعادة التحميل
  • الأحداث الأخرى التي بدأتها أنت أو Google على سبيل المثال، تعليق الحساب عن طريق خدمات إساءة الاستخدام واكتشاف التهديدات.

طلبَ المستخدم إلغاء الربط بحساب Google

يؤدي إلغاء ربط الحساب الذي تم بدؤه من خلال حساب المستخدم على Google أو تطبيقه إلى حذف أي رموز مميّزة لإذن الوصول والتحديث سابقًا، وإزالة موافقة المستخدم، والاتصال اختياريًا بنقطة نهاية الرمز المميز إذا اخترت تنفيذ أحدها.

طلبَ المستخدم إلغاء الربط بالنظام الأساسي الذي تستخدمه

يجب توفير آلية للمستخدمين لإلغاء الربط بها، مثل عنوان URL في حسابهم. إذا كنت لا توفّر طريقة للمستخدمين لإلغاء الربط، يمكنك تضمين رابط إلى حساب Google حتى يتمكّن المستخدمون من إدارة الحساب المرتبط.

يمكنك اختيار تنفيذ المخاطر والتعاون ومشاركة الحوادث (RISC) وإبلاغ Google بالتغييرات التي تطرأ على حالة ربط حسابات المستخدمين. ويسمح هذا الإجراء بتحسين تجربة المستخدم حيث تعرض كل من المنصّة وGoogle حالة ربط حالية ومتسقة بدون الحاجة إلى الاعتماد على طلب إعادة تحميل أو رمز الدخول لتعديل حالة الربط.

انتهاء صلاحية الرمز المميز

لتقديم تجربة سلسة للمستخدم وتجنُّب انقطاع الخدمة، تحاول Google تجديد الرموز المميزة لإعادة التحميل عند اقتراب نهاية عمرها الافتراضي. في بعض السيناريوهات، قد يُطلب من المستخدم الحصول على موافقة لإعادة ربط الحسابات في حال عدم توفّر رمز مميّز صالح لإعادة التحميل.

إنّ تصميم المنصّة لإتاحة استخدام عدة رموز مميّزة غير منتهية الصلاحية وإعادة التحميل يمكن أن يساعد في الحدّ من حالات العرقلة في تبادلات خوادم العملاء بين البيئة المجمّعة وتجنُّب انقطاع الخدمة والحدّ من التوقيت المعقّد وسيناريوهات معالجة الأخطاء. وفي الوقت نفسه، قد يتم استخدام كل من الرموز المميزة السابقة والتي انتهت صلاحيتها حديثًا لفترة زمنية قصيرة أثناء عملية تبادل الرموز المميزة بين العميل والخادم وقبل مزامنة المجموعة. على سبيل المثال، طلب Google لخدمتك الذي يستخدم رمز الدخول السابق غير المنتهية الصلاحية يحدث مباشرةً بعد إصدار رمز دخول جديد مباشرةً، ولكن قبل إجراء المزامنة ومزامنة المجموعة في Google. يُنصح باتخاذ إجراءات أمان بديلة لإعادة تحميل تدوير الرمز المميّز.

الأحداث الأخرى

يمكن إلغاء ربط الحسابات لأسباب أخرى متعددة، مثل عدم النشاط والتعليق والسلوك الضار وما إلى ذلك. في مثل هذه السيناريوهات، يمكن لنظامك الأساسي وGoogle إدارة حسابات المستخدمين على أفضل نحو وإعادة الربط عن طريق إرسال إشعار بشأن التغييرات التي تطرأ على حالة الحساب والروابط الأخرى.

نفِّذ نقطة نهاية إبطال الرمز المميّز حتى تتمكّن Google من الاتصال بها، وأبلِغ Google بفعاليات إبطال الرمز المميّز باستخدام RISC لضمان الحفاظ على حالة الاتّساق في حساب المستخدم من النظام الأساسي وGoogle.

نقطة نهاية إبطال الرمز المميز

إذا كنت تدعم نقطة نهاية إبطال رمز OAuth 2.0 المميز ، يمكن للنظام الأساسي الخاص بك تلقي إشعارات من Google. يتيح لك هذا إعلام المستخدمين بتغييرات حالة الارتباط وإلغاء صلاحية رمز مميز وتنظيف بيانات اعتماد الأمان ومنح التفويض.

الطلب يحتوي على النموذج التالي:

POST /revoke HTTP/1.1
Host: oauth2.example.com
Content-Type: application/x-www-form-urlencoded

client_id=GOOGLE_CLIENT_ID&client_secret=GOOGLE_CLIENT_SECRET&token=TOKEN&token_type_hint=refresh_token

يجب أن تكون نقطة نهاية إبطال الرمز المميز قادرة على معالجة المعلمات التالية:

معلمات نقطة نهاية الإبطال
client_id سلسلة تحدد أصل الطلب على أنه Google. يجب تسجيل هذه السلسلة في نظامك كمعرّف فريد لـ Google.
client_secret سلسلة سرية قمت بتسجيلها مع Google لخدمتك.
token الرمز المراد إلغاؤه.
token_type_hint (اختياري) نوع كائن رمزي إلغاء، إما access_token أو refresh_token . إذا لم يكن access_token ، يتم access_token افتراضيًا على access_token .

قم بإرجاع رد عند حذف الرمز المميز أو عدم صلاحيته. انظر ما يلي للحصول على مثال:

HTTP/1.1 200 Success
Content-Type: application/json;charset=UTF-8

إذا تعذر حذف الرمز المميز لأي سبب من الأسباب ، فقم بإرجاع رمز الاستجابة 503 ، كما هو موضح في المثال التالي:

HTTP/1.1 503 Service Unavailable
Content-Type: application/json;charset=UTF-8
Retry-After: HTTP-date / delay-seconds

يعيد Google Retry-After الطلب لاحقًا أو بناءً على طلب Retry-After .

الحماية من جميع الحسابات (RISC)

إذا كنت توفّر ميزة "الحماية العابرة للحساب"، يمكن للنظام الأساسي الذي تستخدمه إرسال إشعار إلى Google عند إبطال رموز الدخول أو إعادة التحميل. يتيح هذا الإجراء لـ Google إبلاغ المستخدمين بالتغييرات في حالة الرابط وإبطال الرمز المميّز وإزالة بيانات اعتماد الأمان ومنح التفويض.

تستند ميزة "الحماية العابرة للحساب" إلى معيار RISC الذي تم تطويره في OpenID Foundation.

يتم استخدام الرمز المميز للحدث الأمني لإشعار Google بإبطال الرمز المميز.

عند فك الترميز، سيظهر حدث إبطال الرمز المميّز للمثال التالي:

{
  "iss":"http://risc.example.com",
  "iat":1521068887,
  "aud":"google_account_linking",
  "jti":"101942095",
  "toe": "1508184602",
  "events": {
    "https://schemas.openid.net/secevent/oauth/event-type/token-revoked":{
      "subject_type": "oauth_token",
      "token_type": "refresh_token",
      "token_identifier_alg": "hash_SHA512_double",
      "token": "double SHA-512 hash value of token"
    }
  }
}

يجب أن تتوافق الرموز المميزة للأحداث الأمنية التي تستخدمها لإشعار Google بأحداث إبطال الرموز المميزة مع المتطلبات الواردة في الجدول التالي:

أحداث إبطال الرمز المميّز
iss مطالبة جهة الإصدار: تشير هذه العلامة إلى عنوان URL الذي تستضيفه، وتتم مشاركته مع Google أثناء التسجيل.
aud مطالبة الجمهور: تحدد Google كمستلم JWT. ويجب ضبطها على google_account_linking.
jti المطالبة بمعرّف JWT: معرّف فريد تنشئه لكل رمز مميّز لحدث أمني.
iat تم إصداره عند المطالبة: هذه هي قيمة NumericDate التي تمثل الوقت الذي تم فيه إنشاء هذا الرمز المميز للحدث الأمني.
toe وقت المطالبة بالحدث: هذه قيمة اختيارية NumericDate تمثّل الوقت الذي تم فيه إبطال الرمز المميّز.
exp المطالبة بوقت انتهاء الصلاحية: لا تُدرِج هذا الحقل، لأنّ الحدث الناتج عن هذا الإشعار قد حدث قبله.
events
المطالبة بالأحداث الأمنية: هذا هو كائن JSON، ويجب أن يتضمن حدثًا واحدًا فقط لإبطال الرمز المميّز.
subject_type يجب ضبط هذه السمة على oauth_token.
token_type هذا هو نوع الرمز المميّز الذي يتم إبطاله، إما access_token أو refresh_token.
token_identifier_alg هذه هي الخوارزمية المستخدمة لترميز الرمز المميّز، ويجب أن تكون hash_SHA512_double.
token هذا هو رقم تعريف الرمز المميّز الذي تم إبطاله.

لمزيد من المعلومات عن أنواع الحقول وتنسيقاتها، يمكنك الاطّلاع على JSON Web Token (JWT).