يحدّد هذا الدليل كيفية الامتثال للمشاكل الأكثر شيوعًا التي يواجهها المطوّرون عند إعداد تطبيقاتهم للإصدار العلني.
نظرة عامة
عندما تصبح جاهزًا لنشر الحلّ الذي نفّذته خارج بيئة التطوير إلى مستخدمي تطبيقك، قد تحتاج إلى اتّخاذ خطوات إضافية للامتثال لـ سياسات Google OAuth 2.0. يحدّد هذا الدليل كيفية الامتثال للمشاكل الأكثر شيوعًا التي يواجهها المطوّرون عند إعداد تطبيقاتهم للإصدار العلني. يساعدك هذا في الوصول إلى أكبر شريحة جمهور ممكنة مع الحدّ من الأخطاء.
- استخدام مشاريع منفصلة للاختبار والإصدار العلني
- الاحتفاظ بقائمة بجهات الاتصال ذات الصلة بالمشروع
- تمثيل هويتك بدقة
- طلب النطاقات التي تحتاج إليها فقط
- إرسال تطبيقات الإصدار العلني التي تستخدم نطاقات غير حساسة أو غير مقيَّدة للتحقّق منها
- استخدام النطاقات التي تملكها فقط
- استضافة صفحة رئيسية لتطبيقات الإصدار العلني
- استخدام معرّفات الموارد المنتظمة (URI) الآمنة لإعادة التوجيه ومصادر JavaScript
استخدام مشاريع منفصلة للاختبار والإصدار العلني
تتطلّب سياسات OAuth من Google مشاريع منفصلة للاختبار والإصدار العلني. لا تنطبق بعض السياسات والمتطلبات إلا على تطبيقات الإصدار العلني. قد تحتاج إلى إنشاء مشروع منفصل وإعداده يتضمّن عملاء OAuth يتطابقون مع إصدار الإصدار العلني من تطبيقك المتاح لجميع حسابات Google.
تساعد عملاء Google OAuth المستخدَمين في الإصدار العلني في توفير بيئة أكثر استقرارًا وأمانًا وقابلية للتنبؤ بجمع البيانات وتخزينها مقارنةً بعملاء OAuth مشابهين يختبرون التطبيق نفسه أو يصحّحون أخطاءه. يمكن لمشروع الإصدار العلني إرسال طلب للتحقّق منه، وبالتالي قد يخضع لـ متطلبات إضافية لنطاقات معيّنة من واجهة برمجة التطبيقات، والتي قد تتضمّن تقييمات أمان من جهات خارجية.
- انتقِل إلى وحدة التحكم في واجهة Google API. انقر على إنشاء مشروع، وأدخِل اسمًا، ثم انقر على إنشاء.
- راجِع عملاء OAuth في هذا المشروع الذين قد يكونون مرتبطين بمستوى الاختبار. إذا كان ذلك ممكنًا، أنشئ عملاء OAuth مشابهين لعملاء الإصدار العلني داخل مشروع الإصدار العلني.
- فعِّل أي واجهات برمجة تطبيقات يستخدمها عملاؤك.
- راجِع إعدادات شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth للمشروع الجديد في صفحة العلامة التجارية في Cloud Console.
يجب ألا تحتوي عملاء Google OAuth المستخدَمين في الإصدار العلني على بيئات اختبار أو معرّفات الموارد المنتظمة (URI) لإعادة التوجيه أو مصادر JavaScript لا تتوفر إلا لك أو لفريق التطوير. في ما يلي بعض الأمثلة:
- خوادم الاختبار الخاصة بالمطوّرين الأفراد
- الإصدارات التجريبية أو ما قبل الإصدار العلني من تطبيقك
الاحتفاظ بقائمة بجهات الاتصال ذات الصلة بالمشروع
قد تحتاج Google وواجهات برمجة التطبيقات الفردية التي تفعّلها إلى التواصل معك بشأن التغييرات التي تطرأ على خدماتها أو الإعدادات الجديدة المطلوبة لمشروعك وعملائه. راجِع قوائم إدارة الهوية وإمكانية الوصول في مشروعك للتأكّد من أنّ المستخدمين المعنيين في فريقك لديهم إذن تعديل إعدادات مشروعك أو الاطّلاع عليها. قد تتلقّى هذه الحسابات أيضًا رسائل إلكترونية بشأن التغييرات المطلوبة في مشروعك.
يحتوي الدور على مجموعة من الأذونات التي تتيح لك تنفيذ إجراءات معيّنة على موارد المشروع. لدى محرّري المشاريع أذونات للإجراءات التي تعدّل الحالة، مثل إمكانية إجراء تغييرات على شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth في مشروعك. يمكن لمالكي المشاريع الذين لديهم جميع أذونات المحرّر إضافة حسابات مرتبطة بالمشروع أو إزالتها أو حذف المشروع. يمكن لمالكي المشاريع أيضًا تقديم سياق يوضّح سبب ضبط معلومات الفوترة. يمكن لمالكي المشاريع إعداد معلومات الفوترة لمشروع يستخدم واجهات برمجة تطبيقات مدفوعة.
يجب إبقاء مالكي المشاريع والمحرّرين على اطّلاع دائم. يمكنك إضافة حسابات متعدّدة ذات صلة بمشروعك للمساعدة في ضمان استمرار الوصول إلى المشروع والصيانة ذات الصلة. نرسل رسائل إلكترونية إلى هذه الحسابات عند تلقّي إشعارات بشأن مشروعك أو تحديثات لخدماتنا. على مشرفي مؤسسة Google Cloud التأكّد من ربط جهة اتصال يمكن الوصول إليها بكل مشروع في مؤسستهم. إذا لم تتوفر لدينا معلومات الاتصال الحديثة لمشروعك، قد تفوتك رسائل مهمة تتطلب اتّخاذ إجراء.
تمثيل هويتك بدقة
قدِّم اسم تطبيق صالحًا وشعارًا اختياريًا لعرضهما للمستخدمين. يجب أن تمثّل معلومات العلامة التجارية هذه هوية تطبيقك بدقة. يتم إعداد معلومات العلامة التجارية للتطبيق من صفحة "العلامة التجارية لبروتوكول OAuth".
بالنسبة إلى تطبيقات الإصدار العلني، يجب التحقّق من معلومات العلامة التجارية المحدّدة في شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth قبل عرضها للمستخدمين. قد يزداد احتمال منح المستخدمين إذن الوصول إلى تطبيقك بعد إكمال عملية التحقّق من العلامة التجارية. تظهر للمستخدمين على شاشة منح الإذن معلومات التطبيق الأساسية، التي تتضمّن اسم التطبيق والصفحة الرئيسية وبنود الخدمة وسياسة الخصوصية، وذلك عند مراجعة الأذونات الحالية أو لمشرفي Google Workspace الذين يراجعون استخدام التطبيق من قِبل مؤسستهم.
يمكن لشركة Google إبطال إذن الوصول إلى Google API Services ومنتجات وخدمات Google الأخرى أو تعليقه للتطبيقات التي تحرّف هويتها أو تحاول خداع المستخدمين.
طلب النطاقات التي تحتاج إليها فقط
أثناء تطوير تطبيقك، قد تكون قد استخدمت نطاقًا مثالياً توفّره واجهة برمجة التطبيقات لإنشاء نموذج أوّلي داخل تطبيقك لمعرفة المزيد عن ميزات واجهة برمجة التطبيقات ووظائفها. غالبًا ما تطلب هذه النطاقات المثاليّة معلومات أكثر مما يحتاج إليه التنفيذ النهائي لتطبيقك، لأنّها توفّر تغطية شاملة لجميع الإجراءات الممكنة لواجهة برمجة تطبيقات معيّنة. على سبيل المثال، قد يطلب النطاق المثالي أذونات القراءة والكتابة والحذف، بينما يحتاج تطبيقك إلى أذونات القراءة فقط. اطلب الأذونات ذات الصلة التي تقتصر على المعلومات الأساسية اللازمة لتنفيذ تطبيقك.
راجِع المستندات المرجعية لنقاط نهاية واجهة برمجة التطبيقات التي يتصل بها تطبيقك، ولاحِظ النطاقات التي تتطلّبها للوصول إلى البيانات ذات الصلة التي يحتاج إليها تطبيقك. راجِع أي أدلة تفويض توفّرها واجهة برمجة التطبيقات، واشرح نطاقاتها بمزيد من التفصيل لتضمين الاستخدام الأكثر شيوعًا. اختَر الحد الأدنى من الوصول إلى البيانات الذي يحتاج إليه تطبيقك لتشغيل الميزات ذات الصلة.
لمزيد من المعلومات عن هذا المتطلب، يُرجى قراءة قسم طلب النطاقات التي تحتاج إليها فقط من سياسات OAuth 2.0، بالإضافة إلى قسم طلب الأذونات ذات الصلة من سياسة بيانات مستخدمي Google API Services.
إرسال تطبيقات الإصدار العلني التي تستخدم نطاقات غير حساسة أو غير مقيَّدة للتحقّق منها
لا يطلب "تسجيل الدخول باستخدام حساب Google" نطاقات حساسة ومقيَّدة أثناء مصادقة المستخدم. إذا كان تطبيقك يستخدم "تسجيل الدخول باستخدام حساب Google" للمصادقة فقط، عليك إرسال تطبيقك للتحقّق من العلامة التجارية. يمكنك إرسال طلب للتحقّق من العلامة التجارية في Google Cloud Console من صفحة "العلامة التجارية". هذا التحقّق ضروري لعرض عناصر العلامة التجارية للتطبيق، بما في ذلك الاسم والشعار وسياسة الخصوصية وبنود الخدمة والنطاقات، على شاشة طلب الموافقة.
ننصح بشدة بأن يلتزم تطبيقك بإرشادات العلامة التجارية الرسمية لوضع زر "تسجيل الدخول".
استخدام النطاقات التي تملكها فقط
تتطلّب عملية التحقّق من شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth من Google التحقّق من جميع النطاقات المرتبطة بالصفحة الرئيسية أو سياسة الخصوصية أو بنود الخدمة أو معرّفات الموارد المنتظمة (URI) المعتمَدة لإعادة التوجيه أو مصادر JavaScript المعتمَدة في مشروعك. راجِع قائمة النطاقات المستخدَمة في تطبيقك، والتي تم تلخيصها في قسم النطاقات المعتمَدة في محرّر شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth، وحدِّد أي نطاقات لا تملكها وبالتالي لن تتمكّن من التحقّق منها. للتحقّق من ملكية النطاقات المعتمَدة في مشروعك، استخدِم Google Search Console. استخدِم حساب Google المرتبط بمشروعك في API Console كمالك أو محرّر.
إذا كان مشروعك يستخدم مزوّد خدمة بنطاق شائع ومشترَك، ننصحك بتفعيل الإعدادات التي تسمح باستخدام نطاقك الخاص. يعرض بعض المزوّدين ربط خدماتهم بنطاق فرعي لنطاق تملكه حاليًا.
استضافة صفحة رئيسية لتطبيقات الإصدار العلني
يجب أن يكون لكل تطبيق إصدار علني يستخدم OAuth 2.0 صفحة رئيسية يمكن الوصول إليها علنًا. قد يزور المستخدمون المحتملون لتطبيقك الصفحة الرئيسية لمعرفة المزيد عن الميزات والوظائف التي يقدّمها التطبيق. قد يراجع المستخدمون الحاليون قائمة الأذونات الحالية ويزورون الصفحة الرئيسية لتطبيقك كتذكير لهم باستمرار استخدام عروضك.
يجب أن تتضمّن الصفحة الرئيسية لتطبيقك وصفًا لوظائف التطبيق، بالإضافة إلى روابط تؤدي إلى سياسة الخصوصية وبنود الخدمة الاختيارية. يجب أن تكون الصفحة الرئيسية موجودة على نطاق تم التحقّق منه وتملكه.
استخدام معرّفات الموارد المنتظمة (URI) الآمنة لإعادة التوجيه ومصادر JavaScript
يجب أن تحمي عملاء OAuth 2.0 لتطبيقات الويب بياناتهم باستخدام معرّفات الموارد المنتظمة (URI) لإعادة التوجيه ومصادر JavaScript المستندة إلى HTTPS، وليس HTTP العادي. يمكن لشركة Google رفض طلبات OAuth التي لا تنشأ من سياق آمن أو لا يتم حلّها في سياق آمن.
حدِّد التطبيقات والبرامج النصية التابعة لجهات خارجية التي قد تتمكّن من الوصول إلى الرموز المميّزة وبيانات اعتماد المستخدم الأخرى التي يتم إرجاعها إلى صفحتك. احظر الوصول إلى البيانات الحسّاسة باستخدام مواقع معرّفات الموارد المنتظمة (URI) لإعادة التوجيه التي تقتصر على التحقّق من بيانات الرمز المميّز وتخزينها.
الخطوات التالية
بعد التأكّد من امتثال تطبيقك لسياسات OAuth 2.0 في هذه الصفحة، يُرجى الاطّلاع على إرسال طلب للتحقّق من العلامة التجارية للحصول على تفاصيل حول عملية التحقّق.