क्रेडेंशियल मैनेजमेंट

यहां दी गई टेबल में, उन क्रेडेंशियल की सूची दी गई है जिन्हें किसी ऐप्लिकेशन को मैनेज करना चाहिए. अलग-अलग तरह के ऐप्लिकेशन के बारे में जानने के लिए, OAuth से जुड़े हमारे दस्तावेज़ पढ़ें.

पुष्टि करने का वर्कफ़्लो क्रेडेंशियल क्रेडेंशियल किस तरह का है मकसद

JavaScript वेब ऐप्लिकेशन

Android ऐप्लिकेशन

OAuth क्लाइंट आईडी ऐप्लिकेशन के क्रेडेंशियल OAuth फ़्लो के दौरान, यह ऐप्लिकेशन की यूनीक तरीके से पहचान करता है.
ऐक्सेस टोकन और रीफ़्रेश टोकन उपयोगकर्ता के क्रेडेंशियल यह उपयोगकर्ता की अनुमति को दिखाता है, ताकि ऐप्लिकेशन उसकी ओर से उसके Google Ads खाते को ऐक्सेस कर सके.

सर्वर-साइड वेब ऐप्लिकेशन

डेस्कटॉप और iOS ऐप्लिकेशन

टीवी और डिवाइस ऐप्लिकेशन

OAuth क्लाइंट आईडी और क्लाइंट सीक्रेट ऐप्लिकेशन के क्रेडेंशियल OAuth फ़्लो के दौरान, यह ऐप्लिकेशन की यूनीक तरीके से पहचान करता है.
ऐक्सेस टोकन और रीफ़्रेश टोकन उपयोगकर्ता के क्रेडेंशियल ये उपयोगकर्ता की अनुमति को दिखाते हैं, ताकि ऐप्लिकेशन उसकी ओर से उसके Google Ads खाते को ऐक्सेस कर सके.
सेवा खाते OAuth सेवा खाते की कुंजी ऐप्लिकेशन के क्रेडेंशियल इसका इस्तेमाल, OAuth अनुरोध पर हस्ताक्षर करने के लिए किया जाता है.
सेवा खाते का ऐक्सेस टोकन उपयोगकर्ता के क्रेडेंशियल यह सेवा खाते की अनुमति को दिखाता है. उपयोगकर्ता ने अपने Google Ads खाते को सेवा खाते के साथ शेयर किया है.

Google Ads API वाले ऐप्लिकेशन के क्रेडेंशियल मैनेज करते समय, इन बातों का ध्यान रखें.

ऐप्लिकेशन के क्रेडेंशियल सुरक्षित तरीके से मैनेज करना

ऐप्लिकेशन के क्रेडेंशियल, आपके ऐप्लिकेशन के लिए खास सेटिंग होते हैं. ये सेटिंग, एक उपयोगकर्ता से दूसरे उपयोगकर्ता के लिए अलग-अलग नहीं होती हैं. OAuth ऐप्लिकेशन के क्रेडेंशियल को बहुत सावधानी से मैनेज करें. ऐसा इसलिए, क्योंकि इनकी मदद से कोई भी व्यक्ति, आपके ऐप्लिकेशन की पहचान का इस्तेमाल करके, उपयोगकर्ता की जानकारी को ऐक्सेस कर सकता है. OAuth ऐप्लिकेशन के क्रेडेंशियल को किसी सुरक्षित जगह पर सेव करें और उन्हें सुरक्षित रखें. ठीक वैसे ही जैसे आप पासवर्ड को सुरक्षित रखते हैं. अगर मुमकिन हो, तो ऐप्लिकेशन के क्रेडेंशियल सेव करने के लिए, सीक्रेट मैनेजर का इस्तेमाल करें. जैसे, Google Cloud Secret Manager. क्लाइंट क्रेडेंशियल को कभी भी सार्वजनिक तौर पर उपलब्ध कोड रिपॉज़िटरी में सबमिट न करें. हमारा सुझाव है कि इन्हें किसी भी कोड रिपॉज़िटरी में सबमिट न करें.

उपयोगकर्ता के क्रेडेंशियल सुरक्षित तरीके से मैनेज करना

उपयोगकर्ता के क्रेडेंशियल, OAuth टोकन होते हैं. ये टोकन, उपयोगकर्ता की अनुमति को दिखाते हैं. उपयोगकर्ता, इन टोकन को आपको सौंपते हैं. ऐसा इसलिए, ताकि आप उनकी ओर से कार्रवाई कर सकें और डेटा को ऐक्सेस कर सकें. इसके लिए, वे सीधे तौर पर आपके ऐप्लिकेशन की पुष्टि करते हैं या अपने Google Ads खाते को आपके सेवा खाते के साथ शेयर करते हैं. टोकन को कभी भी सादे टेक्स्ट में ट्रांसमिट न करें. साथ ही, डेटा में सेंध लगने की स्थिति में सुरक्षा की एक और परत देने के लिए, हमेशा एन्क्रिप्ट किए गए टोकन को सेव करें. जब आपको किसी उपयोगकर्ता के खाते को ऐक्सेस करने की ज़रूरत न हो, तो टोकन या सेवा खाते की अनुमतियां रद्द करें. टोकन रद्द करने के बाद, उन्हें अपने ऐप्लिकेशन या सिस्टम से हमेशा के लिए मिटा दें.

रीफ़्रेश टोकन को रद्द करने और उसकी समयसीमा खत्म होने की प्रोसेस मैनेज करना

अगर उपयोगकर्ता की पुष्टि करने के लिए किसी फ़्लो का इस्तेमाल किया जा रहा है, तो ध्यान रखें कि रीफ़्रेश टोकन को किसी भी समय अमान्य किया जा सकता है. उदाहरण के लिए, अगर डिवाइस के एक से ज़्यादा उपयोगकर्ताओं की पुष्टि करने के लिए किसी फ़्लो का इस्तेमाल किया जा रहा है, तो उपयोगकर्ता आपके ऐप्लिकेशन के ऐक्सेस को रद्द कर सकता है. हालांकि, एक उपयोगकर्ता की पुष्टि करने के लिए किसी फ़्लो का इस्तेमाल करने वाले ऐप्लिकेशन पर इस तरह का असर पड़ने की संभावना कम होती है. फिर भी, उपयोगकर्ताओं को सुरक्षित रखने के लिए डिज़ाइन की गई मैन्युअल या ऑटोमेटेड प्रोसेस, रीफ़्रेश टोकन को पूरी तरह मिटा सकती है या रीफ़्रेश टोकन की समयसीमा खत्म हो सकती है. अगर आपके ऐप्लिकेशन को उपयोगकर्ताओं को बेहतर अनुभव देने के लिए, टोकन रद्द करने की सूचना की ज़रूरत है, तो आपको हमारी Cross-Account Protection सेवा के साथ इंटिग्रेट करना होगा.

अपने एपीआई अनुरोधों में, उपयोगकर्ता के क्रेडेंशियल का फिर से इस्तेमाल करना

OAuth ऐक्सेस टोकन की समयसीमा कम होती है. ये एक घंटे में खत्म हो जाते हैं. अगर हमारी क्लाइंट लाइब्रेरी का इस्तेमाल किया जाता है, तो थ्रेड-सेफ़ तरीके से, ऐक्सेस टोकन की समयसीमा खत्म होने और रीफ़्रेश होने की प्रोसेस को मैनेज किया जाता है. आपको बस सही OAuth क्रेडेंशियल के साथ, Google Ads API सेशन ऑब्जेक्ट बनाना होगा. इसके बाद, इसे इसकी समयसीमा खत्म होने तक फिर से इस्तेमाल किया जा सकता है.

अगर ऐक्सेस टोकन को रीफ़्रेश करने और मैनेज करने के लिए अपनी रणनीति बनाई जाती है, तो आपको ऐक्सेस टोकन की समयसीमा पर नज़र रखनी चाहिए. साथ ही, इसे ज़्यादा से ज़्यादा बार इस्तेमाल करना चाहिए. अगर आपको यह नहीं पता कि ऐक्सेस टोकन को पिछली बार कब रीफ़्रेश किया गया था, तो उसे रीफ़्रेश करने की कोशिश करें. ऐसा मानकर चलें कि उसकी समयसीमा पहले ही खत्म हो चुकी है. अगर ऐक्सेस टोकन की समयसीमा खत्म होने में ज़्यादा समय बाकी है, तो सर्वर वही ऐक्सेस टोकन दिखाता है. साथ ही, यह भी दिखाता है कि टोकन की समयसीमा खत्म होने में कितने मिलीसेकंड बाकी हैं. हमारा सुझाव है कि अगर ऐक्सेस टोकन की समयसीमा खत्म होने में पांच मिनट से कम समय बाकी है, तो उसे तुरंत रीफ़्रेश करें.