يلخّص الجدول التالي قائمة بيانات الاعتماد التي يجب أن يديرها التطبيق. يُرجى الرجوع إلى مستندات OAuth للتعرّف على أنواع التطبيقات المختلفة.
| سير عمل المصادقة | بيانات الاعتماد | نوع بيانات الاعتماد | الغرض |
|---|---|---|---|
|
تطبيقات الويب المستندة إلى JavaScript تطبيقات Android |
معرِّف عميل OAuth | بيانات اعتماد التطبيق | يحدّد التطبيق بشكلٍ فريد عند إجراء عملية OAuth. |
| رمز الدخول والرمز المميز لإعادة التحميل | بيانات اعتماد المستخدم | تمثّل إذن المستخدم للسماح للتطبيق بالوصول إلى حسابه على "إعلانات Google" نيابةً عنه. | |
|
تطبيقات الويب من جهة الخادم تطبيقات أجهزة سطح المكتب وتطبيقات iOS تطبيقات أجهزة التلفزيون والأجهزة الأخرى |
معرِّف عميل OAuth وسر العميل | بيانات اعتماد التطبيق | يحدّد التطبيق بشكلٍ فريد عند إجراء عملية OAuth. |
| رمز الدخول والرمز المميز لإعادة التحميل | بيانات اعتماد المستخدم | تمثّل إذن المستخدم للسماح للتطبيق بالوصول إلى حسابه على "إعلانات Google" نيابةً عنه. | |
| حسابات الخدمة | مفتاح حساب خدمة OAuth | بيانات اعتماد التطبيق | يُستخدم لتوقيع طلب OAuth. |
| رمز الدخول لحساب الخدمة | بيانات اعتماد المستخدم | تمثّل إذن حساب الخدمة. لقد شارك المستخدم حسابه على "إعلانات Google" مع حساب الخدمة. |
هناك بعض النقاط التي يجب أخذها في الاعتبار عند إدارة بيانات اعتماد تطبيق Google Ads API.
التعامل مع بيانات اعتماد التطبيق بأمان
تشير بيانات اعتماد التطبيق إلى الإعدادات الخاصة بتطبيقك، ولا تختلف من مستخدم إلى آخر. يجب التعامل مع بيانات اعتماد تطبيق OAuth بعناية فائقة، لأنّها تسمح لأي شخص يملكها باستخدام هوية تطبيقك للوصول إلى معلومات المستخدم. يجب تخزين بيانات اعتماد تطبيق OAuth في مكان آمن وحمايتها، تمامًا كما تفعل مع كلمة المرور. يُرجى استخدام مدير الأسرار، مثل Google Cloud Secret Manager، لتخزين بيانات اعتماد التطبيق حيثما أمكن ذلك. يجب عدم تضمين بيانات اعتماد العميل في مستودعات الرموز البرمجية المتاحة للجميع. ننصحك بشدة بتجنُّب تضمينها في أي مستودع للرموز البرمجية.
التعامل مع بيانات اعتماد المستخدم بأمان
تشير بيانات اعتماد المستخدم إلى رموز OAuth المميزة التي تمثّل إذن المستخدم. يمنحك المستخدمون هذه البيانات عندما يمنحونك الإذن بالتصرّف والوصول إلى البيانات نيابةً عنهم، إمّا مباشرةً من خلال المصادقة على تطبيقك، أو بشكل غير مباشر من خلال مشاركة حسابهم على "إعلانات Google" مع حساب الخدمة. يجب عدم نقل الرموز المميزة بنص عادي، وتخزين الرموز المميزة المشفّرة دائمًا أثناء الراحة لتوفير طبقة حماية إضافية في حال حدوث خرق للبيانات. يجب إبطال الرموز المميزة أو أذونات حساب الخدمة عندما لم تعُد بحاجة إلى الوصول إلى حساب المستخدم. بعد إبطال الرموز المميزة، يجب حذفها نهائيًا من تطبيقك أو نظامك.
التعامل مع إبطال الرمز المميز لإعادة التحميل وانتهاء صلاحيته
إذا كنت تستخدم سير عمل لمصادقة المستخدم، يجب أن تأخذ في الاعتبار أنّه يمكن إبطال الرموز المميزة لإعادة التحميل في أي وقت. على سبيل المثال، إذا كنت تستخدم سير عمل لمصادقة عدة مستخدمين، يمكن للمستخدم اختيار إبطال إذن الوصول إلى تطبيقك. من غير المرجّح أن يتأثر التطبيق الذي يستخدم سير عمل لمصادقة مستخدم واحد بهذه الطريقة، ولكن قد يؤدي أيضًا إجراء يدوي أو آلي مصمّم لحماية المستخدمين إلى إزالة الرمز المميز لإعادة التحميل أو قد تنتهي صلاحيته. إذا كان تطبيقك يتطلب إشعارًا بإبطال الرمز المميز لتوفير تجربة جيدة للمستخدمين، عليك الدمج مع خدمة حماية الحسابات المتعددة.
إعادة استخدام بيانات اعتماد المستخدم في طلبات واجهة برمجة التطبيقات
تكون رموز الدخول عبر OAuth قصيرة الأجل وتنتهي صلاحيتها بعد ساعة واحدة. إذا كنت تستخدم مكتبات العملاء، يتم التعامل مع انتهاء صلاحية رمز الدخول وعمليات إعادة التحميل نيابةً عنك بطريقة آمنة في سلسلة المحادثات. كل ما عليك فعله هو إنشاء عنصر جلسة Google Ads API باستخدام بيانات اعتماد OAuth المناسبة وإعادة استخدامه طوال مدة صلاحيته.
إذا كنت تنشئ استراتيجية خاصة بك لإعادة تحميل رمز الدخول وإدارته، عليك تتبُّع انتهاء صلاحية رمز الدخول وإعادة استخدامه قدر الإمكان. إذا لم تكن تعرف آخر مرة تم فيها إعادة تحميل رمز الدخول، يمكنك محاولة إعادة تحميله، على افتراض أنّه قد انتهت صلاحيته. إذا لم يكن رمز الدخول على وشك انتهاء الصلاحية، يعرض الخادم رمز الدخول نفسه، بالإضافة إلى عدد الملّي ثانية المتبقية حتى انتهاء صلاحية الرمز المميز. ننصحك بفرض إعادة تحميل رمز الدخول إذا كان هناك أقل من 5 دقائق حتى انتهاء صلاحيته.