所有访问 Google API 的应用都必须验证其是否准确地代表了 Google 的 API 服务用户数据 政策中规定的身份和意图。为了保护您以及 Google 和您的应用的共享用户,您的权限请求页面和应用可能需要经过 Google 的验证。
如果您的应用符合以下所有条件,则需要进行验证:
- 在 Google API 控制台中,您的应用配置的用户类型设置为外部 ,发布状态设置为已发布 。这意味着您的应用处于生产状态,可供拥有 Google 账号的任何用户使用。
- 您希望应用在 OAuth 权限请求页面上显示徽标或显示名称。
如果您验证了应用的品牌信息,则可以提高用户识别您的品牌并决定授予应用访问权限的可能性。经过验证的品牌信息还可以减少日后用户或 Google Workspace 管理员审核有权访问该账号的第三方应用和服务时撤消权限的情况。点击验证品牌 按钮后,自动品牌验证流程通常需要几分钟时间。在某些情况下,如果无法 自动确定结果,您的应用可能会接受人工审核流程,该流程 通常需要 2-3 个工作日。
如果应用的品牌信息未经验证,可能会导致用户对您请求其数据的信任度降低,这可能会导致日后用户授权次数减少,撤消权限的情况增多。
OAuth 权限请求页面
权限请求页面会告知用户谁在请求访问他们的数据,以及您的应用需要代表他们访问哪些类型的数据,如图 1 中方框 2 所示。
当您的应用完成品牌验证流程并获得批准后,授予权限的账号更有可能清楚了解应用的身份和用户数据政策。这种清楚的了解 可以提高账号持有人授权您的请求的可能性,并在他们查看 Google 账号页面上可能撤消的权限时保持访问权限。您在 Cloud Console 的 OAuth 品牌页面上 配置的内容会填充以下组件:
- 应用名称和徽标(如图 1 中方框 1 所示)
- 用户支持电子邮件地址,该地址会在选择应用名称后显示(如图 1 中方框 2 所示)
- 指向隐私权政策和服务条款的链接(如图 1 中方框 3 所示)
图 1.OAuth 权限请求页面的模拟图。
已获授权的网域
在品牌验证流程中,Google 要求验证与应用的 OAuth 权限请求页面和凭据关联的所有网域。我们要求您验证可在公共后缀上注册的网域组件,即“顶级专用网域”。例如,如果 OAuth 权限请求页面配置的应用首页为 https://sub.example.com/product,则会要求账号持有人验证 example.com 网域的所有权。
OAuth 权限请求页面编辑器的已获授权的网域 部分需要包含应用网域 部分的 URI 中使用的顶级专用网域。这些网域包括应用首页、隐私权政策和服务条款。已获授权的网域 部分还需要包含在“Web 应用”OAuth 客户端类型中授权的重定向 URI 或 JavaScript 来源。
使用 Google Search Console 验证已获授权的网域的所有权。拥有网域 所有者权限的 Google 账号必须与使用该已获授权的网域的 API 控制台项目相关联。如需详细了解 Google Search Console 中的网域验证,请参阅 验证网站所有权。
执行验证准备工作的步骤
所有使用 Google API 请求访问数据的应用都必须执行以下步骤来完成品牌验证:
- 确认您的应用不属于 验证要求例外情况部分中的任何用例。
- 确保您的应用符合关联 API 或产品的品牌要求。例如,请参阅 Google 登录范围的品牌推广指南。
- 在 Google Search Console 中验证项目已获授权的网域的所有权。使用与 API 控制台项目关联的 Google 账号作为所有者或编辑者。
- 确保 OAuth 权限请求页面上的所有品牌信息(例如应用名称、支持电子邮件地址、首页 URI、隐私权政策 URI 等)准确地代表了应用的身份。
应用首页要求
确保您的首页满足以下要求:
- 您的首页必须可公开访问,而不仅仅是可供网站的已登录用户访问。
- 您的首页与正在审核的应用的相关性必须明确。
- 指向 Google Play 商店上的应用详情或应用 Facebook 页面的链接不被视为有效的应用首页。
应用隐私权政策链接要求
确保应用的隐私权政策满足以下要求:
- 隐私权政策必须对用户可见,托管在与应用首页相同的网域中,并且在 Google API 控制台的 OAuth 权限请求页面上提供链接。请注意,首页必须包含应用功能的说明,以及指向隐私权政策和可选服务条款的链接。
- 隐私权政策必须披露您的应用 访问、使用、存储或分享 Google 用户数据的方式。 您对 Google 用户 数据的使用方式必须仅限于您已发布的隐私权政策中披露的做法。
如何提交应用以进行品牌验证
一个 Google Cloud 控制台项目 用于组织您的所有 Cloud 控制台资源。项目包含一组有权执行项目操作的关联 Google 账号、一组已启用的 API,以及这些 API 的结算、身份验证和监控设置。例如,一个项目可以包含一个或多个 OAuth 客户端,为这些客户端配置要使用的 API,并配置在用户授权访问您的应用之前向其显示的 OAuth 权限请求页面。
如果您的任何 OAuth 客户端尚未准备好投入生产,我们建议您从请求验证的项目中删除这些客户端。您可以在“客户端”页面中执行此操作。
如需提交以进行验证,请按以下步骤操作:
- 确保您的应用符合《Google API 服务条款》和《Google API 服务用户数据政策》。
- 在 Cloud Console 中,及时更新项目关联账号的所有者和编辑者角色,以及 OAuth 权限请求页面的用户支持电子邮件地址和开发者联系信息。这样可确保您的团队成员收到有关任何新要求的通知。
- 前往 Cloud Console 的 OAuth 品牌页面。
- 点击项目选择器 按钮。
- 在随即显示的选择来源 对话框中,选择您的项目。如果您找不到自己的项目,但知道项目 ID,则可以在浏览器中按以下格式构建网址:
将 [PROJECT_ID] 替换为您要使用的项目 ID。https://console.developers.google.com/auth/branding?project=[PROJECT_ID]
- 在品牌 页面中,提供应用的品牌信息,包括应用名称、徽标、开发者联系信息和相关链接。您所做的任何更改都会保存为品牌草稿 。
- 点击验证品牌 按钮,开始评估流程。自动审核通常会在几分钟内完成。
- 评估完成后,查看状态。如果成功,状态将变为准备就绪,可以发布 。如果自动验证失败,您可以查看检测到的问题,然后修复这些问题或申请人工审核。
- 点击发布品牌 按钮,使新品牌生效。
- 如果您的应用还需要针对敏感范围或受限范围进行验证,请前往 OAuth 验证中心,跟踪数据访问权限状态,并提供所需的任何其他信息,例如演示视频。请注意,您必须先将品牌状态设置为“已发布”,然后才能申请数据访问权限验证。
- 使用添加或移除范围 按钮声明应用请求的所有范围。非敏感范围 部分预先填充了 Google 登录所需的一组初始范围。添加的范围被归类为非敏感范围, sensitive, or restricted。
- 最多可以提供 3 个指向应用中相关功能的相关文档的链接。
- 在后续步骤中,提供系统要求的有关应用的任何其他信息。
发布品牌或提交数据访问权限请求后,Google 的信任与安全团队可能会通过电子邮件跟进,询问他们需要的任何其他信息或您必须完成的步骤。请查看开发者联系信息 部分中的电子邮件地址以及 OAuth 权限请求页面的支持电子邮件地址,了解是否有要求提供其他信息的请求。您还可以查看项目的“品牌”或“验证中心”页面,以确认项目的当前审核状态,包括审核流程是否因等待您的回复而暂停。
验证要求例外情况
如果您的应用将用于以下部分中所述的任何场景,则无需提交以进行审核。
个人使用
一种用例是,如果您是应用的唯一用户,或者您的应用仅供少数用户使用,而您认识所有这些用户。您和您的少数用户可能可以顺利通过“应用未经验证”屏幕,并授予您的个人账号访问应用的权限。
在开发、测试或预演层级中使用的项目
为了遵守 Google OAuth 2.0 政策,我们建议您为测试环境和生产环境使用不同的项目。我们建议您仅在希望应用可供拥有 Google 账号的任何用户使用时,才提交应用以进行验证。因此,如果您的应用处于开发、测试或预演阶段,则无需验证。
如果您的应用处于开发或测试阶段,您可以将发布状态保留为默认设置正在测试。此设置意味着您的应用仍在开发中,并且只能供添加到测试用户列表中的用户使用。您必须管理参与应用开发或测试的 Google 账号列表。
仅限服务拥有的数据
如果您的应用使用服务账号仅访问其自己的数据,并且不访问任何用户数据(与 Google 账号相关联),则无需提交以进行验证。
如需了解服务账号是什么,请参阅 Google Cloud 文档中的服务账号。如需了解如何使用服务账号,请参阅为“服务器到服务器”应用使用 OAuth 2.0。
仅限内部使用
这意味着该应用仅供 Google Workspace 或 Cloud Identity 组织中的人员使用。该项目必须归组织所有,并且其 OAuth 权限请求页面需要配置为内部 用户类型。在这种情况下,您的应用可能需要组织管理员的批准。如需了解详情,请参阅 Google Workspace 的其他注意事项。
- 详细了解公共应用和内部应用。
- 请参阅常见问题解答如何将应用标记为仅限内部使用?,了解如何将应用标记为内部应用。
全网域安装
如果您计划让应用仅面向 Google Workspace 或 Cloud Identity 组织的用户,并且始终使用 全网域安装,则您的应用无需进行品牌验证。不过,如果您的应用使用受限范围或敏感范围,则需要进行应用验证。这是因为全网域安装允许网域管理员向第三方和内部应用授予访问用户数据的权限。只有组织管理员账号才能将应用添加到允许列表中,以便在其网域内使用。
请参阅常见问题解答 我的应用的用户拥有来自其他 Google Workspace 网域的企业账号,了解如何将应用设置为全网域安装。