Anmeldedaten für den Zugriff erstellen

Anmeldedaten werden verwendet, um ein Zugriffstoken von den Autorisierungsservern von Google abzurufen, damit Ihre App Google Workspace APIs aufrufen kann. In diesem Dokument wird beschrieben, wie Sie die Anmeldedaten auswählen und einrichten, die Ihre App benötigt.

Passende Anmeldedaten für den Zugriff auswählen

Die erforderlichen Anmeldedaten hängen vom Datentyp, der Plattform und der Zugriffsmethode Ihrer App ab. Es gibt drei Arten von Anmeldedaten:

Anwendungsfall Authentifizierungsmethode Informationen zu dieser Authentifizierungsmethode
Anonym auf öffentlich verfügbare Daten in Ihrer App zugreifen. API-Schlüssel Prüfen Sie, ob API-Schlüssel von der gewünschten API unterstützt werden, bevor Sie diese Authentifizierungsmethode verwenden.
Auf Nutzerdaten wie E‑Mail-Adresse oder Alter zugreifen. OAuth-Client-ID Erfordert, dass Ihre App die Zustimmung des Nutzers anfordert und erhält.
Auf Daten zugreifen, die Ihrer App gehören, auf bestimmte freigegebene Dokumente (z. B. Google-Tabellen) zugreifen oder über die domainweite Delegierung im Namen von Nutzern auf Google Workspace-Ressourcen zugreifen. Dienstkonto Wenn sich eine App als Dienstkonto authentifiziert, hat sie Zugriff auf alle Ressourcen, auf die das Dienstkonto Zugriff hat.

Definitionen der auf dieser Seite verwendeten Begriffe finden Sie in der Übersicht zur Authentifizierung und Autorisierung.

Anmeldedaten für API-Schlüssel

Ein API-Schlüssel ist ein langer String, der Groß- und Kleinbuchstaben, Zahlen, Unterstriche und Bindestriche enthält. Beispiel: AIzaSyDaGmWKa4JsXZ-HjGw7ISLn_3namBGewQe. Diese Authentifizierungsmethode wird verwendet, um anonym auf öffentlich verfügbare Daten zuzugreifen, z. B. auf Google Workspace-Dateien, die mit der Freigabeeinstellung „Jeder im Internet mit diesem Link“ freigegeben wurden. Weitere Informationen finden Sie unter API -Schlüssel verwalten.

So erstellen Sie einen API-Schlüssel:

  1. Gehen Sie in der Google Cloud Console zu Menü > APIs und Dienste > Anmeldedaten.

    Zu den Anmeldedaten

  2. Klicken Sie auf Anmeldedaten erstellen > API-Schlüssel.
  3. Ihr neuer API-Schlüssel wird angezeigt.
    • Klicken Sie auf „Kopieren“ , um Ihren API-Schlüssel zu kopieren und im Code Ihrer App zu verwenden. Der API-Schlüssel befindet sich auch im Bereich „API-Schlüssel“ der Anmeldedaten Ihres Projekts.
    • Damit eine nicht autorisierte Verwendung verhindert wird, sollten Sie einschränken, wo und für welche APIs der API-Schlüssel verwendet werden kann. Weitere Informationen finden Sie unter API-Einschränkungen hinzufügen.

Anmeldedaten für OAuth-Client-IDs

Für die Authentifizierung von Endnutzern und für den Zugriff auf Nutzerdaten in Ihrer App müssen Sie mindestens eine OAuth 2.0-Client-ID erstellen. Eine Client-ID wird zur Identifizierung einer einzelnen App bei den OAuth-Servern von Google verwendet. Wenn Ihre App auf mehreren Plattformen ausgeführt wird, müssen Sie für jede Plattform eine separate Client-ID erstellen.

Wählen Sie Ihren Anwendungstyp aus, um eine detaillierte Anleitung zum Erstellen einer OAuth-Client-ID zu erhalten:

Webanwendung

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > Webanwendung.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Fügen Sie autorisierte URIs hinzu, die mit Ihrer App verknüpft sind:
    • Clientseitige Apps (JavaScript): Klicken Sie unter Autorisierte JavaScript-Quellen auf URI hinzufügen. Geben Sie dann einen URI ein, der für Browseranfragen verwendet werden soll. Dadurch werden die Domains identifiziert, von denen Ihre App API-Anfragen an den OAuth 2.0-Server senden kann.
    • Serverseitige Apps (Java, Python usw.): Klicken Sie unter Autorisierte Weiterleitungs-URIs auf URI hinzufügen. Geben Sie dann einen Endpunkt-URI ein, an den der OAuth 2.0-Server Antworten senden kann.
  6. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter OAuth 2.0-Client-IDs angezeigt.

    Clientschlüssel werden für Webanwendungen nicht verwendet.

Android

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > Android.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Geben Sie im Feld Paketname den Paketnamen aus der Datei AndroidManifest.xml ein.
  6. Geben Sie im Feld SHA-1-Zertifikat-Fingerabdruck den generierten SHA-1-Zertifikat-Fingerabdruck ein.
  7. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter „OAuth 2.0-Client-IDs“ angezeigt.

iOS

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > iOS.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Geben Sie im Feld Bundle-ID den in der Datei Info.plist der App aufgeführten Paket-Identifikator ein.
  6. Optional: Wenn Ihre App im Apple App Store verfügbar ist, geben Sie die App Store-ID ein.
  7. Optional: Geben Sie im Feld Team-ID den von Apple generierten und 10 Zeichen umfassenden einmaligen String ein, der Ihrem Team zugewiesen wurde.
  8. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter „OAuth 2.0-Client-IDs“ angezeigt.

Chrome-Erweiterung

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > Chrome-Erweiterung.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Geben Sie im Feld Artikel-ID die eindeutige 32-stellige ID-String Ihrer App ein. Sie finden diesen ID-Wert in der Chrome Web Store-URL Ihrer App und im Chrome Web Store-Entwickler-Dashboard.
  6. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter „OAuth 2.0-Client-IDs“ angezeigt.

Desktopanwendung

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > Desktopanwendung.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter „OAuth 2.0-Client-IDs“ angezeigt.

Fernsehgeräte und Geräte mit begrenzter Eingabe

  1. Gehen Sie in der Google Cloud Console zu Menü > Google Auth-Plattform > Clients.

    Zu den Clients

  2. Klicken Sie auf Client erstellen.
  3. Klicken Sie auf Anwendungstyp > Fernsehgeräte und Geräte mit begrenzter Eingabe.
  4. Geben Sie im Feld Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Google Cloud Console angezeigt.
  5. Klicken Sie auf Erstellen.

    Die neu erstellten Anmeldedaten werden unter „OAuth 2.0-Client-IDs“ angezeigt.

Dienstkonto-Anmeldedaten

Ein Dienstkonto ist eine spezielle Art von Konto, das von einer App und nicht von einer Person verwendet wird. Sie können ein Dienstkonto verwenden, um auf Daten zuzugreifen oder Aktionen über das Robot-Konto auszuführen oder um im Namen von Google Workspace- oder Cloud Identity-Nutzern auf Daten zuzugreifen. Weitere Informationen finden Sie unter Dienstkontenübersicht.

Beachten Sie, dass mit den in der Google Cloud Console konfigurierten Identity and Access Management (IAM)-Rollen kein Zugriff auf Google Workspace-Assets (z. B. Google Sheets oder Gmail) gewährt wird. Wenn Sie einem Dienstkonto Zugriff auf Google Workspace-Ressourcen gewähren möchten, haben Sie folgende Möglichkeiten:

Wenn Ihre App Folgendes tun muss… Hier konfigurieren Sie es…
Auf bestimmte Dateien zugreifen (z. B. ein Google-Tabellenblatt) Direkte Freigabe eines Dokuments oder Ordners für die E‑Mail-Adresse des Dienstkontos
Domainverwaltung durchführen (z. B. Google Workspace-Nutzer erstellen) Weisen Sie dem Dienstkonto direkt Administratorrollen zu.
Auf Nutzerdaten in der gesamten Domain zugreifen (z. B. Gmail- oder Google Kalender-Termine eines beliebigen Nutzers lesen) Autorisieren Sie das Dienstkonto, die domainweite Delegierung zu verwenden.

Dienstkonto erstellen

Sie können ein Dienstkonto mit der Google Cloud Console oder dem gcloud-Befehlszeilentool erstellen.

Google Cloud Console

  1. Gehen Sie in der Google Cloud Console zu Menü > IAM und Verwaltung > Dienstkonten.

    Zur Seite „Dienstkonten“

    Die verbleibenden Schritte werden in der Google Cloud Console angezeigt.

  2. Wählen Sie ein Google Cloud-Projekt aus.
  3. Klicken Sie auf Dienstkonto erstellen.
  4. Geben Sie einen Dienstkontonamen ein, der in der Google Cloud Console angezeigt werden soll.
  5. Wenn Sie die Zugriffssteuerungen derzeit nicht festlegen möchten, klicken Sie auf Fertig , um das Erstellen des Dienstkontos abzuschließen. Wenn Sie die Zugriffssteuerungen jetzt festlegen möchten, klicken Sie auf Erstellen und fortfahren und fahren Sie mit dem nächsten Schritt fort.
  6. Optional: Weisen Sie Ihrem Dienstkonto Rollen zu, um zusätzlich zu Google Workspace-Ressourcen Zugriff auf die Ressourcen Ihres Google Cloud-Projekts zu gewähren. Weitere Informationen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
  7. Klicken Sie auf Weiter.
  8. Optional: Geben Sie Nutzer oder Gruppen ein, die dieses Dienstkonto verwalten und Aktionen damit ausführen können. Weitere Informationen finden Sie unter Identitätsübernahme des Dienstkontos.
  9. Klicken Sie auf Fertig , um das Erstellen des Dienstkontos abzuschließen.

    Notieren Sie sich die E‑Mail-Adresse des Dienstkontos.

gcloud-CLI

  1. Erstellen Sie das Dienstkonto:
    gcloud iam service-accounts create SERVICE_ACCOUNT_NAME \
      --display-name="SERVICE_ACCOUNT_NAME"
  2. Optional: Weisen Sie Ihrem Dienstkonto Rollen zu, um zusätzlich zu Google Workspace-Ressourcen Zugriff auf die Ressourcen Ihres Google Cloud-Projekts zu gewähren. Weitere Informationen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Direkt mit einem Dienstkonto auf Google Workspace-Dateien zugreifen

Wenn Ihre App nur bestimmte Dateien (z. B. ein Google-Tabellenblatt oder einen Google Drive-Ordner) lesen oder schreiben muss, müssen Sie keine Administratorrollen zuweisen oder die domainweite Delegierung konfigurieren. Stattdessen können Sie einzelne Dateien direkt für die E‑Mail-Adresse des Dienstkontos freigeben. Sie können die E‑Mail-Adresse des Dienstkontos in den Freigabeeinstellungen des Dokuments wie ein Nutzerkonto behandeln. Administratorberechtigungen sind nicht erforderlich.

So geben Sie Zugriff:

  1. Kopieren Sie die E‑Mail-Adresse Ihres Dienstkontos. Beispiel: my-service-account@my-project.iam.gserviceaccount.com.
  2. Öffnen Sie das Tabellenblatt oder den Drive-Ordner, auf den Sie zugreifen möchten.
  3. Klicken Sie auf Freigeben.
  4. Fügen Sie die E‑Mail-Adresse des Dienstkontos hinzu und weisen Sie die entsprechende Zugriffsebene zu (z. B. „Bearbeiter“ oder „Betrachter“).
  5. Deaktivieren Sie Personen benachrichtigen. Dienstkonten haben keine Posteingänge, daher erhalten sie keine E‑Mail-Einladung. Die Berechtigung wird aber trotzdem gewährt.
  6. Klicken Sie auf Freigeben.

Dienstkontoschlüssel erstellen

Sie benötigen Anmeldedaten in Form eines öffentlichen/privaten Schlüsselpaars. Diese Anmeldedaten werden von Ihrem Code verwendet, um Dienstkontoaktionen in Ihrer App zu autorisieren.

So erstellen Sie einen Dienstkontoschlüssel:

  1. Gehen Sie in der Google Cloud Console zu Menü > IAM und Verwaltung > Dienstkonten.

    Zur Seite „Dienstkonten“

    Die verbleibenden Schritte werden in der Google Cloud Console angezeigt.

  2. Wählen Sie ein Google Cloud-Projekt aus.
  3. Klicken Sie auf die E‑Mail-Adresse des Dienstkontos, für das Sie einen Schlüssel erstellen möchten.
  4. Klicken Sie auf den Tab Schlüssel.
  5. Klicken Sie auf das Drop-down-Menü Schlüssel hinzufügen und wählen Sie Neuen Schlüssel erstellen aus.
  6. Wählen Sie als Schlüsseltyp JSON aus und klicken Sie dann auf Erstellen.

    Ihr neues öffentliches/privates Schlüsselpaar wird generiert und als Dienstkontoschlüsseldatei auf Ihren Computer heruntergeladen. Speichern Sie die heruntergeladene JSON-Datei als credentials.json in Ihrem Arbeitsverzeichnis. Diese Datei ist die einzige Kopie dieses Schlüssels. Nachdem Sie die Schlüsseldatei heruntergeladen haben, können Sie sie nicht noch einmal herunterladen. Informationen zum sicheren Speichern Ihres Schlüssels finden Sie unter Best Practices für die Verwaltung von Dienstkontoschlüsseln.

Dienstkonto eine Google Workspace-Administratorrolle zuweisen

Sie können einem Dienstkonto jede vordefinierte oder benutzerdefinierte Google Workspace-Rolle außer der Rolle „Super Admin“ zuweisen.

  1. Gehen Sie in der Admin-Konsole zu Menü > Konto > Administratorrollen.

    Zu den Administratorrollen

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

    Die verbleibenden Schritte werden in der Admin-Konsole angezeigt.

  2. Bewegen Sie den Mauszeiger auf die Rolle, die Sie zuweisen möchten, klicken Sie auf das Actions Drop-down-Menü und wählen Sie Administrator zuweisen aus.

  3. Klicken Sie auf Dienstkonten zuweisen.

  4. Geben Sie die E‑Mail-Adresse des Dienstkontos ein.

  5. Klicken Sie auf Hinzufügen > Rolle zuweisen.

Optional: Domainweite Delegierung für ein Dienstkonto einrichten

Verwenden Sie die domainweite Delegierung, wenn Ihre App im Namen mehrerer einzelner Nutzer in Ihrer Organisation auf Google Workspace-Daten zugreifen muss (z. B. E‑Mails mit der Gmail API senden), ohne dass die Zustimmung der einzelnen Nutzer erforderlich ist. Wenn Sie APIs im Namen von Nutzern in einer Google Workspace-Organisation aufrufen möchten, gewähren Sie Ihrem Dienstkonto in der Admin-Konsole mit einem Super Admin -Konto die domainweite Delegierung von Berechtigungen. Weitere Informationen finden Sie unter Domainweite Befugnisse an das Dienstkonto delegieren.

So richten Sie die domainweite Delegierung von Berechtigungen für ein Dienstkonto ein:

  1. Gehen Sie in der Google Cloud Console zu Menü > IAM und Verwaltung > Dienstkonten.

    Zur Seite „Dienstkonten“

  2. Wählen Sie ein Google Cloud-Projekt aus.
  3. Klicken Sie auf die E‑Mail-Adresse des Dienstkontos, für das Sie die domainweite Delegierung einrichten möchten.
  4. Klicken Sie auf Erweiterte Einstellungen anzeigen.
  5. Suchen Sie unter „Domainweite Delegierung“ nach der „Client-ID“ Ihres Dienstkontos.
  6. Klicken Sie auf „Kopieren“ , um den Wert der Client-ID in die Zwischenablage zu kopieren.
  7. Wenn Sie Super Admin Zugriff auf das entsprechende Google Workspace-Konto haben, klicken Sie auf Admin-Konsole von Google Workspace aufrufen, melden Sie sich mit Ihrem Super Admin-Nutzer Konto an und folgen Sie der Anleitung.

    Wenn Sie keinen Super Admin-Zugriff auf das entsprechende Google Workspace-Konto haben, wenden Sie sich an einen Super Admin für das Konto. Senden Sie ihm die Client-ID Ihres Dienstkontos und eine Liste der OAuth-Bereiche, die Ihre App benötigt, damit er die folgenden Schritte in der Admin-Konsole ausführen kann.

    1. Gehen Sie in der Admin-Konsole zu Menü > Sicherheit > Zugriffs- und Datenkontrolle > API-Steuerung.

      Zu den API-Steuerungen

    2. Klicken Sie auf Domainweite Delegierung verwalten.
    3. Klicken Sie auf Neu hinzufügen.
    4. Fügen Sie im Feld Client-ID die zuvor kopierte Client-ID ein.
    5. Geben Sie im Feld OAuth-Bereiche eine durch Kommas getrennte Liste der Bereiche ein, die Ihre App benötigt. Das ist dieselbe Gruppe von Bereichen, die Sie beim Konfigurieren des OAuth-Zustimmungsbildschirms definiert haben.
    6. Klicken Sie auf Autorisieren.

      Es kann bis zu 24 Stunden dauern, bis Änderungen wirksam werden, aber normalerweise geschieht dies eher. Weitere Informationen finden Sie unter API-Zugriff mit domainweiter Delegierung steuern.

Nächster Schritt

Sie können jetzt mit der Entwicklung für Google Workspace beginnen. Sehen Sie sich die Liste der Google Workspace-Entwicklerprodukte an und erfahren Sie, wie Sie Hilfe erhalten.