Validation de l'application OAuth

Avant de lancer une application qui demande des identifiants utilisateur pour l'API Data Manager à des utilisateurs externes, votre projet Google Cloud doit faire l'objet d'une validation de l'application Google OAuth.

Ce guide aborde les transitions de configuration d'audience recommandées pendant le développement et les étapes à suivre pour effectuer la validation de l'application Google OAuth.

Phases de l'audience d'application

En fonction de votre étape de développement, configurez la page "Audience" de la console Google Cloud avec différents paramètres Type d'utilisateur et État de publication. Suivez ces phases pour une transition fluide entre les tests initiaux et le lancement en production.

Phase 1 : Développement initial (test)

Lorsque vous commencez à développer et à tester des requêtes API de base :

  • État de publication : définissez-le sur Test.
  • Type d'utilisateur :

    Si votre projet Google Cloud appartient à une organisation Google Workspace et que seuls les utilisateurs de votre organisation utilisent l'application, sélectionnez Interne.

    Sinon, sélectionnez Externe.

  • Utilisateurs de test : si vous définissez le type d'utilisateur sur Externe, cliquez sur Ajouter des utilisateurs pour ajouter manuellement les comptes Google que vous utilisez pour générer des identifiants. Seuls les comptes Google listés peuvent autoriser l'application, et les limites de test et les règles d'expiration des jetons s'appliquent.

  • Validation : non requise pendant les tests. Si vous utilisez Externe, les utilisateurs de test voient un écran d'avertissement confirmant qu'ils ont accès à une application non validée avant de passer à l'écran de consentement.

Phase 2 : Avant le lancement (envoi de la demande de validation)

Lorsque votre intégration est terminée, que votre interface utilisateur est créée et que vous prévoyez de lancer votre application dans le mois à venir :

  • État de publication : passez à En production.
  • Type d'utilisateur : définissez la valeur sur Externe si votre application s'adresse à des clients extérieurs à votre organisation, comme des annonceurs.
  • Action : Envoyez votre application pour validation. La procédure de validation des applications Google OAuth peut prendre plusieurs semaines. Envoyez votre demande dès que votre UI est prête.
  • Gérer les premiers testeurs : pendant l'examen de validation, votre application reste non validée pour les utilisateurs externes. Si vous devez intégrer des testeurs bêta avec accès anticipé :
    • Informez-le qu'il verra l'écran "Appli non validée".
    • Demandez-lui de cliquer sur Avancé, puis sur Accéder à APP_NAME (non sécurisé).

Exigences de validation des applications

Pour faire valider votre application dans le Centre de validation, configurez les paramètres de la plate-forme d'authentification Google et préparez les documents de validation requis.

Champs d'application de la validation

Sur la page Accès aux données, ne demandez que les niveaux d'accès dont votre application a besoin. L'API Data Manager utilise des portées sensibles :

  • https://www.googleapis.com/auth/datamanager (champ d'application principal)
  • https://www.googleapis.com/auth/datamanager.partnerlink (pour les liens partenaires)
Coordonnées

L'équipe de validation Google OAuth envoie toutes les communications aux propriétaires et aux éditeurs de projets configurés dans votre projet Google Cloud. Veillez à ce que ces coordonnées soient à jour dans la console Google Cloud pour ne pas manquer les demandes d'informations.

Vidéo de démonstration

Fournissez un lien vers une vidéo de démonstration accessible au public (par exemple, une vidéo YouTube non répertoriée ou un lien public Google Drive) montrant comment votre application utilise les niveaux d'accès demandés.

Assurez-vous que la vidéo respecte les exigences concernant les vidéos de démonstration des fonctionnalités de l'application.

Phase 3 : Prêt à être lancé (validé)

Une fois que l'équipe de validation Google OAuth vous a informé qu'elle avait approuvé votre demande de validation d'application, aucune action n'est requise. Votre application est désormais validée et les utilisateurs externes peuvent l'autoriser sans voir l'écran d'avertissement concernant les applications non validées.