يمكن أن يبدأ إلغاء الربط من النظام الأساسي الذي تستخدمه أو Google، وأن عرض حالة رابط متسقة على كل منهما يقدم أفضل تجربة للمستخدم. ويُعدّ دعم دعم نقطة نهاية رمز مميز أو ميزة "الحماية العابرة للحساب" اختياريًا لربط حسابك على Google.
يمكن أن يتم إلغاء ربط الحسابات من خلال أي مما يلي:
- طلب المستخدم من
- تطبيق Google أو إعدادات حساب Google
- النظام الأساسي الخاص بك
- تعذّر تجديد رمز مميز منتهي الصلاحية لإعادة التحميل
- الأحداث الأخرى التي بدأتها أنت أو Google على سبيل المثال، تعليق الحساب عن طريق خدمات إساءة الاستخدام واكتشاف التهديدات.
طلبَ المستخدم إلغاء الربط بحساب Google
يؤدي إلغاء ربط الحساب الذي تم بدؤه من خلال حساب المستخدم على Google أو تطبيقه إلى حذف أي رموز مميّزة لإذن الوصول والتحديث سابقًا، وإزالة موافقة المستخدم، والاتصال اختياريًا بنقطة نهاية الرمز المميز إذا اخترت تنفيذ أحدها.
طلبَ المستخدم إلغاء الربط بالنظام الأساسي الذي تستخدمه
يجب توفير آلية للمستخدمين لإلغاء الربط بها، مثل عنوان URL في حسابهم. إذا كنت لا توفّر طريقة للمستخدمين لإلغاء الربط، يمكنك تضمين رابط إلى حساب Google حتى يتمكّن المستخدمون من إدارة الحساب المرتبط.
يمكنك اختيار تنفيذ المخاطر والتعاون ومشاركة الحوادث (RISC) وإبلاغ Google بالتغييرات التي تطرأ على حالة ربط حسابات المستخدمين. ويسمح هذا الإجراء بتحسين تجربة المستخدم حيث تعرض كل من المنصّة وGoogle حالة ربط حالية ومتسقة بدون الحاجة إلى الاعتماد على طلب إعادة تحميل أو رمز الدخول لتعديل حالة الربط.
انتهاء صلاحية الرمز المميز
لتقديم تجربة سلسة للمستخدم وتجنُّب انقطاع الخدمة، تحاول Google تجديد الرموز المميزة لإعادة التحميل عند اقتراب نهاية عمرها الافتراضي. في بعض السيناريوهات، قد يُطلب من المستخدم الحصول على موافقة لإعادة ربط الحسابات في حال عدم توفّر رمز مميّز صالح لإعادة التحميل.
إنّ تصميم المنصّة لإتاحة استخدام عدة رموز مميّزة غير منتهية الصلاحية وإعادة التحميل يمكن أن يساعد في الحدّ من حالات العرقلة في تبادلات خوادم العملاء بين البيئة المجمّعة وتجنُّب انقطاع الخدمة والحدّ من التوقيت المعقّد وسيناريوهات معالجة الأخطاء. وفي الوقت نفسه، قد يتم استخدام كل من الرموز المميزة السابقة والتي انتهت صلاحيتها حديثًا لفترة زمنية قصيرة أثناء عملية تبادل الرموز المميزة بين العميل والخادم وقبل مزامنة المجموعة. على سبيل المثال، طلب Google لخدمتك الذي يستخدم رمز الدخول السابق غير المنتهية الصلاحية يحدث مباشرةً بعد إصدار رمز دخول جديد مباشرةً، ولكن قبل إجراء المزامنة ومزامنة المجموعة في Google. يُنصح باتخاذ إجراءات أمان بديلة لإعادة تحميل تدوير الرمز المميّز.
الأحداث الأخرى
يمكن إلغاء ربط الحسابات لأسباب أخرى متعددة، مثل عدم النشاط والتعليق والسلوك الضار وما إلى ذلك. في مثل هذه السيناريوهات، يمكن لنظامك الأساسي وGoogle إدارة حسابات المستخدمين على أفضل نحو وإعادة الربط عن طريق إرسال إشعار بشأن التغييرات التي تطرأ على حالة الحساب والروابط الأخرى.
نفِّذ نقطة نهاية إبطال الرمز المميّز حتى تتمكّن Google من الاتصال بها، وأبلِغ Google بفعاليات إبطال الرمز المميّز باستخدام RISC لضمان الحفاظ على حالة الاتّساق في حساب المستخدم من النظام الأساسي وGoogle.
نقطة نهاية إبطال الرمز المميز
إذا كنت تدعم نقطة نهاية إبطال رمز OAuth 2.0 المميز ، يمكن للنظام الأساسي الخاص بك تلقي إشعارات من Google. يتيح لك هذا إعلام المستخدمين بتغييرات حالة الارتباط وإلغاء صلاحية رمز مميز وتنظيف بيانات اعتماد الأمان ومنح التفويض.
الطلب يحتوي على النموذج التالي:
POST /revoke HTTP/1.1 Host: oauth2.example.com Content-Type: application/x-www-form-urlencoded client_id=GOOGLE_CLIENT_ID&client_secret=GOOGLE_CLIENT_SECRET&token=TOKEN&token_type_hint=refresh_token
يجب أن تكون نقطة نهاية إبطال الرمز المميز قادرة على معالجة المعلمات التالية:
معلمات نقطة نهاية الإبطال | |
---|---|
client_id | سلسلة تحدد أصل الطلب على أنه Google. يجب تسجيل هذه السلسلة في نظامك كمعرّف فريد لـ Google. |
client_secret | سلسلة سرية قمت بتسجيلها مع Google لخدمتك. |
token | الرمز المراد إلغاؤه. |
token_type_hint | (اختياري) نوع كائن رمزي إلغاء، إما access_token أو refresh_token . إذا لم يكن access_token ، يتم access_token افتراضيًا على access_token . |
قم بإرجاع رد عند حذف الرمز المميز أو عدم صلاحيته. انظر ما يلي للحصول على مثال:
HTTP/1.1 200 Success Content-Type: application/json;charset=UTF-8
إذا تعذر حذف الرمز المميز لأي سبب من الأسباب ، فقم بإرجاع رمز الاستجابة 503 ، كما هو موضح في المثال التالي:
HTTP/1.1 503 Service Unavailable Content-Type: application/json;charset=UTF-8 Retry-After: HTTP-date / delay-seconds
يعيد Google Retry-After
الطلب لاحقًا أو بناءً على طلب Retry-After
.
الحماية من جميع الحسابات (RISC)
إذا كنت تدعم Cross-Account Protection ، فيمكن للنظام الأساسي الخاص بك إخطار Google عند إبطال رموز الوصول أو التحديث. يسمح هذا لـ Google بإبلاغ المستخدمين بتغييرات حالة الارتباط وإلغاء الرمز المميز وتنظيف بيانات اعتماد الأمان ومنح التفويض.
تعتمد الحماية عبر الحساب على معيار RISC الذي تم تطويره في مؤسسة OpenID.
يتم استخدام رمز حدث الأمان لإخطار Google بإبطال الرمز المميز.
عند فك التشفير ، يبدو حدث إبطال الرمز المميز مثل المثال التالي:
{
"iss":"http://risc.example.com",
"iat":1521068887,
"aud":"google_account_linking",
"jti":"101942095",
"toe": "1508184602",
"events": {
"https://schemas.openid.net/secevent/oauth/event-type/token-revoked":{
"subject_type": "oauth_token",
"token_type": "refresh_token",
"token_identifier_alg": "hash_SHA512_double",
"token": "double SHA-512 hash value of token"
}
}
}
يجب أن تتوافق رموز حدث الأمان التي تستخدمها لإعلام Google بأحداث إبطال الرمز المميز مع المتطلبات الواردة في الجدول التالي:
أحداث إبطال الرمز | |||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|
iss | مطالبة المُصدر: هذا هو عنوان URL الذي تستضيفه ، ويتم مشاركته مع Google أثناء التسجيل. | ||||||||||
aud | مطالبة الجمهور: هذا يعرّف Google على أنها مستلم JWT. يجب تعيينه على google_account_linking . | ||||||||||
jti | مطالبة معرف JWT: هذا معرف فريد تقوم بإنشائه لكل رمز مميز لحدث الأمان. | ||||||||||
iat | تم إصداره عند المطالبة: هذه قيمة NumericDate تمثل الوقت الذي تم فيه إنشاء رمز حدث الأمان هذا. | ||||||||||
toe | وقت المطالبة بالحدث: هذه قيمة اختيارية NumericDate تمثل الوقت الذي تم فيه إبطال الرمز المميز. | ||||||||||
exp | المطالبة بوقت انتهاء الصلاحية: لا تقم بتضمين هذا الحقل ، حيث إن الحدث الذي أدى إلى هذا الإشعار قد تم بالفعل. | ||||||||||
events |
|
لمزيد من المعلومات حول أنواع الحقول وتنسيقاتها ، راجع JSON Web Token (JWT) .