تفرض بعض واجهات برمجة التطبيقات من Google (التي تقبل النطاقات الحسّاسة أو المقيّدة ) متطلبات على التطبيقات التي تطلب إذن الوصول إلى بيانات المستهلكين. تتطلب هذه المتطلبات الإضافية للنطاقات المقيّدة من التطبيق إثبات أنّه من نوع التطبيقات المسموح بها، وأن يخضع لعمليات مراجعة إضافية، بما في ذلك تقييم أمني محتمَل.
تعتمد إمكانية تطبيق النطاقات المقيّدة ضمن واجهة برمجة التطبيقات بشكل أساسي على درجة الوصول المطلوبة لتوفير ميزة ذات صلة في تطبيقك: للقراءة فقط أو للكتابة فقط أو للقراءة والكتابة، وما إلى ذلك.
عند استخدام بروتوكول OAuth 2.0 للحصول على إذن من حساب Google للوصول إلى هذه البيانات، يمكنك استخدام سلاسل يُطلق عليها النطاقات لتحديد نوع البيانات التي تريد الوصول إليها ومقدار الوصول الذي تحتاجه. إذا كان تطبيقك يطلب نطاقات حسّاسة أو مقيّدة ، عليك إكمال عملية التحقّق ما لم يكن استخدام تطبيقك مؤهلاً للحصول على استثناء.
يكون عدد النطاقات المقيّدة أقل من عدد النطاقات الحسّاسة. تحتوي الأسئلة الشائعة حول التحقّق من واجهة برمجة تطبيقات OAuth على القائمة الحالية للنطاقات الحسّاسة والمقيّدة. توفّر هذه النطاقات إمكانية وصول واسعة إلى بيانات مستخدمي Google وتتطلب منك الخضوع لعملية التحقّق من النطاق قبل طلب النطاقات من أي حساب على Google. للحصول على معلومات حول هذا المتطلب، يُرجى الاطّلاع على سياسة بيانات مستخدمي خدمات Google API والمتطلبات الإضافية لنطاقات واجهة برمجة تطبيقات معيّنة أو صفحة المطوّرين من Google الخاصة بالمنتج. إذا كنت تخزِّن بيانات النطاق المقيّد أو تنقلها على الخوادم، عليك إكمال تقييم أمني.
التعرّف على النطاقات المقيّدة
إذا كان تطبيقك يطلب أي نطاقات مقيّدة ولم يكن مؤهلاً للحصول على استثناء، عليك استيفاء المتطلبات الإضافية لنطاقات واجهة برمجة تطبيقات معيّنة في سياسة بيانات مستخدمي خدمات Google API أو المتطلبات الخاصة بالمنتج على صفحة المطوّرين من Google الخاصة بالمنتج، ما يتطلب عملية مراجعة أكثر شمولاً.
التعرّف على استخدام النطاق
- راجِع النطاقات التي يستخدمها تطبيقك أو التي تريد استخدامها. للعثور على استخدام النطاق الحالي، ابحث في رمز مصدر تطبيقك عن أي نطاقات يتم إرسالها مع طلبات التفويض.
- تأكَّد من أنّ كل نطاق مطلوب ضروري للإجراءات والاستخدامات المقصودة لميزة تطبيقك، وأنّه يستخدم أقل امتياز ضروري لتوفير الميزة. تحتوي واجهة برمجة تطبيقات Google عادةً على مستندات مرجعية على صفحة المطوّرين من Google الخاصة بالمنتج لنقاط النهاية ، بما في ذلك النطاق المطلوب لاستدعاء نقطة النهاية أو خصائص معيّنة بداخلها. لمزيد من المعلومات حول نطاقات الوصول الضرورية لنقاط نهاية واجهة برمجة التطبيقات التي يستدعيها تطبيقك، يُرجى قراءة المستندات المرجعية لنقاط النهاية هذه. على سبيل المثال، بالنسبة إلى تطبيق لا يستخدم سوى واجهات برمجة تطبيقات Gmail لإرسال رسائل إلكترونية نيابةً عن المستخدم من حين لآخر، لا تطلب النطاق الذي يوفّر إمكانية الوصول الكامل إلى بيانات البريد الإلكتروني للمستخدم.
- يجب ألا تستخدم البيانات التي تتلقّاها من واجهة برمجة تطبيقات Google إلا بما يتوافق مع سياسات واجهة برمجة التطبيقات وبالطريقة التي تمثّلها للمستخدمين في إجراءات تطبيقك وفي سياسة الخصوصية.
- راجِع مستندات واجهة برمجة التطبيقات لمعرفة المزيد عن كل نطاق، بما في ذلك حالته المحتمَلة الحسّاسة أو المقيّدة.
- أعلِن عن جميع النطاقات التي يستخدمها تطبيقك في صفحة "الوصول إلى البيانات" في Cloud Console. يتم تجميع النطاقات التي تحدّدها في فئتَين حسّاسة أو مقيّدة لتسليط الضوء على أي عملية تحقّق إضافية مطلوبة.
- ابحث عن أفضل نطاق يتطابق مع البيانات التي يستخدمها التكامل، وافهم كيفية استخدامه، وأكِّد من جديد أنّ كل شيء لا يزال يعمل في بيئة الاختبار، ثم استعدّ لإرسال طلب التحقّق.
احرص على مراعاة الوقت اللازم لإكمال عملية التحقّق في خطة إطلاق تطبيقك أو أي ميزات جديدة تتطلب نطاقًا جديدًا. يحدث أحد هذه المتطلبات الإضافية إذا كان التطبيق يصل إلى بيانات مستخدمي Google أو لديه القدرة على الوصول إليها من خادم أو من خلاله. في هذه الحالات، يجب أن يخضع النظام لتقييم أمني سنوي من جهة تقييم خارجية مستقلة معتمَدة من Google. لهذا السبب، يمكن أن تستغرق عملية التحقّق من النطاقات المقيّدة عدة أسابيع لإكمالها. يُرجى العِلم أنّه يجب على جميع التطبيقات إكمال خطوة التحقّق من العلامة التجارية أولاً، والتي تستغرق عادةً من يومَين إلى 3 أيام عمل، إذا تغيّرت معلومات العلامة التجارية منذ آخر عملية تحقّق معتمَدة من شاشة طلب الموافقة في OAuth.
أنواع التطبيقات المسموح بها
يمكن لأنواع معيّنة من التطبيقات الوصول إلى النطاقات المقيّدة لكل منتج. يمكنك العثور على أنواع التطبيقات في صفحة المطوّرين من Google الخاصة بالمنتج (على سبيل المثال، سياسة Gmail API).
تقع على عاتقك مسؤولية فهم نوع تطبيقك وتحديده. ومع ذلك، إذا لم تكن متأكدًا من نوع تطبيقك، يمكنك عدم تحديد أي خيارات لسؤال ما هي الميزات التي ستستخدمها؟ عند إرسال التطبيق للتحقّق. سيحدّد فريق التحقّق من Google API نوع التطبيق بعد ذلك.
التقييم الأمني
يجب أن يخضع كل تطبيق يطلب الوصول إلى البيانات المقيّدة لمستخدمي Google ولديه القدرة على الوصول إلى البيانات من خادم خارجي أو من خلاله لتقييم أمني من جهة تقييم أمني معتمَدة من Google. يساعد هذا التقييم في الحفاظ على أمان بيانات مستخدمي Google من خلال التحقّق من أنّ جميع التطبيقات التي تصل إلى بيانات مستخدمي Google تثبت القدرة على معالجة البيانات بأمان وحذف بيانات المستخدم بناءً على طلبه.
لتحقيق التوحيد في التقييم الأمني، نستخدم تحالف الدفاع عن التطبيقات وإطار عمل تقييم أمان تطبيقات السحابة الإلكترونية (CASA).
كما ذكرنا سابقًا، للحفاظ على إمكانية الوصول إلى أي نطاقات مقيّدة تم التحقّق منها، يجب إعادة التحقّق من امتثال التطبيقات وإكمال تقييم أمني كل 12 شهرًا على الأقل بعد تاريخ الموافقة على "خطاب التقييم" (LOA) الذي أعدّه المُقيِّم. إذا كان تطبيقك يضيف نطاقًا مقيّدًا جديدًا، قد تحتاج إلى إعادة تقييمه لتغطية النطاق الإضافي إذا لم يتم تضمينه في تقييم أمني سابق.
يرسل إليك فريق مراجعة Google رسالة إلكترونية عندما يحين وقت إعادة الحصول على شهادة الاعتماد لتطبيقك. للتأكّد من إشعار الأعضاء المناسبين في فريقك بهذا الإجراء السنوي، اربط حسابات Google إضافية بمشروعك على Cloud Console بصفتك مالكًا أو محررًا. يساعد أيضًا في إبقاء عناوين البريد الإلكتروني الخاصة بدعم المستخدمين ومعلومات الاتصال بالمطوّرين محدّثة والمحدّدة في صفحة "وضع العلامة التجارية لبروتوكول OAuth" في Google Cloud Console.
خطوات الاستعداد للتحقّق
يجب أن تتّبع جميع التطبيقات التي تستخدم Google APIs لطلب الوصول إلى البيانات الخطوات التالية لإكمال عملية التحقّق من العلامة التجارية:
- تأكَّد من أنّ تطبيقك لا يندرج ضمن أي من حالات الاستخدام في الـ استثناءات من متطلبات التحقّق قسم.
- تأكَّد من أنّ تطبيقك يلتزم بمتطلبات وضع العلامة التجارية لواجهات برمجة التطبيقات أو المنتجات المرتبطة. على سبيل المثال، يُرجى الاطّلاع على إرشادات وضع العلامة التجارية لنطاقات "تسجيل الدخول باستخدام حساب Google".
- أثبِت ملكية النطاقات المفوَّضة لمشروعك في Google Search Console. استخدِم حسابًا على Google مرتبطًا بمشروعك على API Console بصفتك مالكًا أو محررًا.
- تأكَّد من أنّ جميع معلومات العلامة التجارية على شاشة طلب موافقة OAuth، مثل اسم التطبيق وعنوان البريد الإلكتروني للدعم وعنوان URI للصفحة الرئيسية وعنوان URI لسياسة الخصوصية وما إلى ذلك، تمثّل هوية التطبيق بدقة.
متطلبات الصفحة الرئيسية للتطبيق
تأكَّد من أنّ صفحتك الرئيسية تستوفي المتطلبات التالية:
- يجب أن تكون صفحتك الرئيسية متاحة للجميع، وليس فقط للمستخدمين الذين سجّلوا الدخول إلى موقعك الإلكتروني.
- يجب أن تكون صلة صفحتك الرئيسية بالتطبيق قيد المراجعة واضحة.
- لا تُعدّ الروابط المؤدية إلى بطاقة بيانات تطبيقك على "متجر Google Play" أو صفحته على فيسبوك صفحات رئيسية صالحة للتطبيق.
متطلبات رابط سياسة الخصوصية للتطبيق
تأكَّد من أنّ سياسة الخصوصية لتطبيقك تستوفي المتطلبات التالية:
- يجب أن تكون سياسة الخصوصية مرئية للمستخدمين، وأن تكون مستضافة ضمن النطاق نفسه لصفحة تطبيقك الرئيسية، وأن يكون لها رابط على شاشة طلب الموافقة في Google API Console. يُرجى العِلم أنّ الصفحة الرئيسية يجب أن تتضمّن وصفًا لوظائف التطبيق، بالإضافة إلى روابط تؤدي إلى سياسة الخصوصية وبنود الخدمة الاختيارية.
- يجب أن تفصح سياسة الخصوصية عن الطريقة التي يصل بها تطبيقك إلى بيانات مستخدمي Google أو يستخدمها أو يخزّنها أو يشاركها. The privacy policy must comply with the Google API Services User Data Policy and the Limited Use requirements for restricted scopes. يجب أن تقتصر على استخدام بيانات مستخدمي Google على الممارسات التي تفصح عنها سياسة الخصوصية المنشورة.
- * Review example cases of privacy policies that don't meet the Limited Use requirements.
كيفية إرسال تطبيقك للتحقّق من العلامة التجارية
ينظّم مشروع Google Cloud Console جميع موارد Cloud Console. يتألف المشروع من مجموعة من حسابات Google المرتبطة التي لديها إذن بإجراء عمليات المشروع، ومجموعة من واجهات برمجة التطبيقات المفعّلة، وإعدادات الفوترة والمصادقة والمراقبة لواجهات برمجة التطبيقات هذه. على سبيل المثال، يمكن أن يحتوي المشروع على عميل OAuth واحد أو أكثر، وضبط واجهات برمجة التطبيقات لاستخدامها من قِبل هؤلاء العملاء، وضبط شاشة طلب موافقة OAuth التي تظهر للمستخدمين قبل أن يمنحوا إذن الوصول إلى تطبيقك.
إذا لم يكن أي من عملاء OAuth جاهزًا للإنتاج، ننصحك بحذفه من المشروع الذي يطلب التحقّق. يمكنك إجراء ذلك في صفحة "العملاء".
للإرسال من أجل التحقّق، اتّبِع الخطوات التالية:
- تأكَّد من أنّ تطبيقك يلتزم بـ بنود خدمة Google APIs، وسياسة بيانات مستخدمي خدمات Google API.
- احتفِظ بأدوار المالك والمحرّر للحسابات المرتبطة بمشروعك، بالإضافة إلى عنوان البريد الإلكتروني الخاص بدعم المستخدمين ومعلومات الاتصال بالمطوّرين لشاشة موافقة OAuth، في Cloud Console. يضمن ذلك إشعار الأعضاء المناسبين في فريقك بأي متطلبات جديدة.
- انتقِل إلى صفحة "وضع العلامة التجارية لبروتوكول OAuth" في Cloud Console.
- انقر على الزرّ اختيار المشروع.
- في مربّع الحوار الاختيار من الذي يظهر، اختَر مشروعك. إذا لم تتمكّن من العثور على مشروعك ولكنك تعرف رقم تعريف مشروعك، يمكنك إنشاء عنوان URL في متصفّحك بالتنسيق التالي:
استبدِل [PROJECT_ID] برقم تعريف المشروع الذي تريد استخدامه.https://console.developers.google.com/auth/branding?project=[PROJECT_ID]
- في صفحة وضع العلامة التجارية ، قدِّم معلومات العلامة التجارية لتطبيقك، بما في ذلك اسم التطبيق وشعاره ومعلومات الاتصال بالمطوّر والروابط ذات الصلة. يتم حفظ أي تغييرات تجريها باسم وضع العلامة التجارية كمسودة.
- انقر على الزرّ التحقّق من العلامة التجارية لبدء عملية التقييم. تكتمل المراجعة المبرمَجة عادةً في بضع دقائق.
- بعد اكتمال التقييم، راجِع الحالة. إذا نجحت العملية، تتغيّر الحالة إلى جاهز للنشر. إذا تعذّر إكمال عملية التحقّق التلقائية، يمكنك الاطّلاع على المشاكل التي تم رصدها وحلّها أو طلب إجراء مراجعة يدوية.
- انقر على الزرّ نشر العلامة التجارية لجعل العلامة التجارية الجديدة متاحة.
- إذا كان تطبيقك يتطلب أيضًا التحقّق من النطاقات الحسّاسة أو المقيّدة، انتقِل إلى "مركز التحقّق من بروتوكول OAuth" لتتبُّع حالة الوصول إلى البيانات وتقديم أي معلومات إضافية مطلوبة، مثل فيديو توضيحي. يُرجى العِلم أنّه يجب أن تكون لديك حالة علامة تجارية منشورة قبل أن تتمكّن من طلب التحقّق من الوصول إلى البيانات.
- استخدِم الزرّ إضافة نطاقات أو إزالتها للإعلان عن جميع النطاقات التي يطلبها تطبيقك. يتم ملء مجموعة أولية من النطاقات الضرورية لتسجيل الدخول باستخدام حساب Google مسبقًا في قسم النطاقات غير الحسّاسة. يتم تصنيف النطاقات المضافة على أنّها غير حسّاسة، sensitive, or restricted .
- قدِّم ما يصل إلى ثلاثة روابط تؤدي إلى أي مستندات ذات صلة بالميزات ذات الصلة في تطبيقك.
- قدِّم أي معلومات إضافية مطلوبة عن تطبيقك في الخطوات اللاحقة. 1. Ensure your app complies with the Additional requirements for specific API scopes, which includes undergoing an annual security assessment if your app accesses restricted scope Google users' data from or through a third-party server. 2. Ensure your app is one of the allowed types specified in the Limited Use section of the Additional requirements for specific API scopes page. 3. If your app is a task automation platform, your demonstration video must showcase how multiple API workflows are created and automated, and in which directions user data flows. 4. Prepare a video that fully demonstrates how a user initiates and grants access to the requested scopes and shows, in detail, the usage of the granted sensitive and restricted scopes in the app. Upload the video to YouTube Studio and set Visibility as Unlisted. You need to provide a link to the demonstration video in the YouTube link field. 1. Show the OAuth grant process that users will experience, in English. This includes the consent flow and, if you use Google Sign-In, the sign-in flow. 2. Show that the OAuth consent screen correctly displays the App Name. 3. Show that the browser address bar of the OAuth consent screen correctly includes your app's OAuth client ID. 4. To show how the data will be used, demonstrate the functionality that's enabled by each sensitive and restricted scope that you request. 5. If you use multiple clients, and therefore have multiple OAuth client IDs, show how the data is accessed on each OAuth client. 5. Select your permitted application type from the "What features will you use?" list. 6. Describe how you will use the restricted scopes in your app and why more limited scopes aren't sufficient.
بعد نشر علامتك التجارية أو إرسال طلب الوصول إلى البيانات، قد يتواصل معك فريق الثقة والأمان في Google عبر البريد الإلكتروني للحصول على أي معلومات إضافية يحتاج إليها أو الخطوات التي يجب إكمالها. راجِع عناوين بريدك الإلكتروني في قسم معلومات الاتصال بالمطوّر وعنوان البريد الإلكتروني للدعم في شاشة طلب الموافقة في OAuth بحثًا عن طلبات الحصول على معلومات إضافية. يمكنك أيضًا الاطّلاع على صفحتَي "وضع العلامة التجارية" أو "مركز التحقّق" في مشروعك لتأكيد حالة المراجعة الحالية لمشروعك، بما في ذلك ما إذا كانت عملية المراجعة متوقفة مؤقتًا أثناء انتظار ردّك.
الاستثناءات من متطلبات التحقّق
إذا كان سيتم استخدام تطبيقك في أي من السيناريوهات الموضّحة في الأقسام التالية، لن تحتاج إلى إرساله للمراجعة.
الاستخدام الشخصي
تكون إحدى حالات الاستخدام إذا كنت أنت المستخدم الوحيد لتطبيقك أو إذا كان تطبيقك لا يستخدمه سوى عدد قليل من المستخدمين، وكلهم معروفون لك شخصيًا. قد يكون من المناسب لك ولعدد محدود من المستخدمين الانتقال إلى شاشة التطبيق الذي لم يتم التحقّق منه ومنح حساباتك الشخصية إذن الوصول إلى تطبيقك.
المشاريع المستخدَمة في مستويات التطوير أو الاختبار أو الإعداد
للامتثال لسياسات Google OAuth 2.0، ننصحك باستخدام مشاريع مختلفة لبيئتَي الاختبار والإنتاج. ننصحك بإرسال تطبيقك للتحقّق فقط إذا كنت تريد إتاحته لأي مستخدم لديه حساب على Google. لذلك، إذا كان تطبيقك في مراحل التطوير أو الاختبار أو الإعداد، لا يكون التحقّق مطلوبًا.
إذا كان تطبيقك في مراحل التطوير أو الاختبار، يمكنك ترك حالة النشر في الإعداد التلقائي الاختبار. يعني هذا الإعداد أنّ تطبيقك لا يزال قيد التطوير ولا يتوفّر إلا للمستخدمين الذين تضيفهم إلى قائمة المستخدمين الذين يختبرون التطبيق. عليك إدارة قائمة حسابات Google المشارِكة في تطوير تطبيقك أو اختباره.
البيانات المملوكة للخدمة فقط
إذا كان تطبيقك يستخدم حساب خدمة للوصول إلى بياناته الخاصة فقط، ولا يصل إلى أي بيانات للمستخدمين (مرتبطة بحساب Google)، لن تحتاج إلى إرسال طلب التحقّق.
للتعرّف على حسابات الخدمة، يُرجى الاطّلاع على حسابات الخدمة في مستندات Google Cloud. للحصول على تعليمات حول كيفية استخدام حساب خدمة، يُرجى الاطّلاع على استخدام بروتوكول OAuth 2.0 لتطبيقات خادم إلى خادم.
للاستخدام الداخلي فقط
يعني ذلك أنّ التطبيق لا يستخدمه سوى المستخدمون في مؤسستك على Google Workspace أو Cloud Identity organization. يجب أن تكون المؤسسة مالكة للمشروع، ويجب ضبط شاشة طلب موافقة OAuth لنوع مستخدم داخلي. في هذه الحالة، قد يحتاج تطبيقك إلى موافقة من مشرف المؤسسة. لمزيد من المعلومات، يُرجى الاطّلاع على اعتبارات إضافية لـ Google Workspace.
- مزيد من المعلومات حول التطبيقات العلنية والتطبيقات الداخلية.
- كيفية وضع علامة على تطبيقك على أنّه داخلي فقط في الأسئلة الشائعة كيف يمكنني وضع علامة على تطبيقي على أنّه داخلي فقط؟
التثبيت على مستوى النطاق
إذا كنت تخطط لاستهداف تطبيقك لمستخدمي مؤسسة Google Workspace أو Cloud Identity فقط واستخدام التثبيت على مستوى النطاق دائمًا، لن يحتاج تطبيقك إلى التحقّق من العلامة التجارية. ومع ذلك، إذا كان تطبيقك يستخدم نطاقات مقيّدة أو حسّاسة، يكون التحقّق من التطبيق مطلوبًا. وذلك لأنّ التثبيت على مستوى النطاق يسمح لمشرف النطاق بمنح التطبيقات الخارجية والتطبيقات الداخلية إمكانية الوصول إلى بيانات المستخدمين. إنّ مشرفي المؤسسة هم الحسابات الوحيدة التي يمكنها إضافة التطبيق إلى قائمة السماح لاستخدامه ضمن نطاقاتها.
كيفية جعل تطبيقك قابلاً للتثبيت على مستوى النطاق في الأسئلة الشائعة يتضمّن تطبيقي مستخدمين لديهم حسابات مؤسسة من نطاق Google Workspace آخر.