अपने क्रेडेंशियल सुरक्षित रखें

इस गाइड में, यह पक्का करने का तरीका बताया गया है कि आपका ऐप्लिकेशन और उपयोगकर्ता के क्रेडेंशियल सुरक्षित हों.

OAuth ऐप्लिकेशन की पुष्टि की प्रोसेस पूरी करना

Google Ads API के लिए OAuth 2.0 के दायरे को प्रतिबंधित दायरे के तौर पर क्लासिफ़ाई किया गया है. इसका मतलब है कि आपको अपने ऐप्लिकेशन को प्रोडक्शन में लाने से पहले, OAuth ऐप्लिकेशन की पुष्टि की प्रोसेस पूरी करनी होगी. ज़्यादा जानने के लिए, Google Identity का दस्तावेज़, पुष्टि नहीं किए गए ऐप्लिकेशन के बारे में सहायता केंद्र का लेख, और OAuth की सहमति वाली स्क्रीन सेट अप करने के बारे में दस्तावेज़ देखें.

ऐप्लिकेशन के क्रेडेंशियल सुरक्षित रखना

आपको अपने ऐप्लिकेशन के OAuth 2.0 क्लाइंट आईडी और क्लाइंट सीक्रेट को सुरक्षित रखना चाहिए. इन क्रेडेंशियल से, आपके उपयोगकर्ताओं और Google को आपके ऐप्लिकेशन की पहचान करने में मदद मिलती है. इसलिए, इन्हें सावधानी से मैनेज किया जाना चाहिए. आपको ऐप्लिकेशन के इन क्रेडेंशियल को पासवर्ड की तरह मानना चाहिए. इन्हें असुरक्षित तरीकों से शेयर न करें. जैसे, सार्वजनिक फ़ोरम पर पोस्ट करना, ईमेल अटैचमेंट में इन क्रेडेंशियल वाली कॉन्फ़िगरेशन फ़ाइलें भेजना, क्रेडेंशियल को हार्ड कोड करना या उन्हें कोड रिपॉज़िटरी में सबमिट करना. हमारा सुझाव है कि अगर मुमकिन हो, तो सीक्रेट मैनेजर का इस्तेमाल करें. जैसे, Google Cloud Secret manager या AWS Secret Manager.

अगर OAuth 2.0 के आपके क्लाइंट सीक्रेट से समझौता किया गया है, तो उन्हें रीसेट किया जा सकता है. एक डेवलपर टोकन को भी रीसेट किया जा सकता है.

डेवलपर टोकन सुरक्षित रखना

डेवलपर टोकन की मदद से, किसी खाते के लिए एपीआई कॉल किए जा सकते हैं. हालांकि, इस पर कोई पाबंदी नहीं है कि कॉल करने के लिए, किन खातों के साथ इसका इस्तेमाल किया जा सकता है. नतीजतन, किसी और व्यक्ति के पास, समझौते किए गए डेवलपर टोकन का इस्तेमाल करके ऐसे कॉल करने का विकल्प होता है जो आपके ऐप्लिकेशन से जुड़े होते हैं. इस स्थिति से बचने के लिए, ये ज़रूरी कार्रवाइयां करें:

  • अपने डेवलपर टोकन को पासवर्ड की तरह मानें. इसे असुरक्षित तरीकों से शेयर न करें. जैसे, सार्वजनिक फ़ोरम पर पोस्ट करना या ईमेल अटैचमेंट के तौर पर, डेवलपर टोकन वाली कॉन्फ़िगरेशन फ़ाइलें भेजना. हमारा सुझाव है कि अगर मुमकिन हो, तो a सीक्रेट मैनेजर का इस्तेमाल करें. जैसे, Google Cloud Secret Manager या AWS Secret Manager.

  • अगर आपके डेवलपर टोकन से समझौता किया गया है, तो आपको उसे रीसेट करना चाहिए.

    • उस Google Ads मैनेजर खाते में साइन इन करें जिसका इस्तेमाल आपने Google Ads API के लिए आवेदन करते समय किया था.
    • टूल और सेटिंग > एपीआई केंद्र पर जाएं.
    • डेवलपर टोकन के बगल में मौजूद, ड्रॉप-डाउन ऐरो पर क्लिक करें.
    • टोकन रीसेट करें लिंक पर क्लिक करें. आपका पुराना डेवलपर टोकन तुरंत काम करना बंद कर देगा.
    • नए डेवलपर टोकन का इस्तेमाल करने के लिए, अपने ऐप्लिकेशन के प्रोडक्शन कॉन्फ़िगरेशन को अपडेट करें.

सेवा खाते सुरक्षित रखना

अगर सेवा खातों का इस्तेमाल किया जाता है, तो उन्हें इस तरह सुरक्षित रखें:

  • अपने सेवा खाते की कुंजी और JSON फ़ाइल को पासवर्ड की तरह मानें. अगर मुमकिन हो, तो इन्हें सीक्रेट मैनेजर का इस्तेमाल करके सुरक्षित रखें. जैसे, Google Cloud Secret Manager या AWS Secret Manager.
  • अपने सेवा खातों को सुरक्षित रखने और उन्हें मैनेज करने के लिए, Google Cloud के अतिरिक्त सबसे सही तरीकों का पालन करें.

उपयोगकर्ता टोकन सुरक्षित रखना

अगर आपका ऐप्लिकेशन, एक से ज़्यादा उपयोगकर्ताओं को अनुमति देता है, तो आपको उपयोगकर्ताओं के रीफ़्रेश और ऐक्सेस टोकन को सुरक्षित रखने के लिए, अतिरिक्त कदम उठाने चाहिए. टोकन को सुरक्षित तरीके से at rest सेव करें और उन्हें कभी भी सामान्य टेक्स्ट में न भेजें. अपने प्लैटफ़ॉर्म के लिए, सुरक्षित स्टोरेज सिस्टम का इस्तेमाल करें.

रीफ़्रेश टोकन को निरस्त करने और उसकी समयसीमा खत्म होने की प्रोसेस मैनेज करना

अगर आपका ऐप्लिकेशन, अनुमति के हिस्से के तौर पर OAuth 2.0 के रीफ़्रेश टोकन का अनुरोध करता है, तो आपको उन्हें अमान्य करने या उनकी समयसीमा खत्म होने की प्रोसेस भी मैनेज करनी होगी. रीफ़्रेश टोकन को कई वजहों से अमान्य किया जा सकता है. ऐसे में, आपके ऐप्लिकेशन को सही तरीके से काम करना चाहिए. इसके लिए, उपयोगकर्ता के अगले लॉगिन सेशन के दौरान उसे फिर से अनुमति दें या उसके डेटा को साफ़ करें. ऑफ़लाइन जॉब (जैसे, क्रॉन जॉब) को, फ़ेल हुए अनुरोधों को जारी रखने के बजाय, उन खातों का पता लगाना और रिकॉर्ड करना चाहिए जिनके रीफ़्रेश टोकन की समयसीमा खत्म हो गई है. एपीआई सर्वर की स्थिरता बनाए रखने के लिए, Google उन ऐप्लिकेशन पर पाबंदी लगा सकता है जो लंबे समय तक ज़्यादा गड़बड़ियां जनरेट करते हैं.

एक से ज़्यादा दायरों के लिए सहमति मैनेज करना

अगर आपका ऐप्लिकेशन, OAuth 2.0 के एक से ज़्यादा दायरों के लिए अनुमति का अनुरोध करता है, तो हो सकता है कि उपयोगकर्ता, आपके अनुरोध किए गए सभी OAuth दायरों के लिए अनुमति न दे. आपके ऐप्लिकेशन को, दायरे की अनुमति न मिलने पर, उससे जुड़ी सुविधाओं को बंद करके काम करना चाहिए. उपयोगकर्ता को फिर से अनुमति का प्रॉम्प्ट सिर्फ़ तब भेजा जा सकता है, जब उसने साफ़ तौर पर यह बताया हो कि वह उस खास सुविधा का इस्तेमाल करना चाहता है जिसके लिए दायरे की ज़रूरत है. ऐसे मामलों में, सही OAuth दायरों का अनुरोध करने के लिए, धीरे-धीरे अनुमति देने की सुविधा का इस्तेमाल करें.

अगर आपके ऐप्लिकेशन की बुनियादी सुविधाओं के लिए, एक से ज़्यादा दायरों की ज़रूरत है, तो सहमति का प्रॉम्प्ट भेजने से पहले, उपयोगकर्ता को इस ज़रूरत के बारे में बताएं.