Si tu app solicita permiso para usar las APIs de Google para acceder a los datos de los usuarios de Google, es posible que debas completar un proceso de verificación antes de que la app esté disponible públicamente por primera vez.
Que este requisito se aplique a tu app depende principalmente de dos factores:
- El tipo de datos del usuario a los que accedes (información del perfil público, entradas del calendario, archivos en Drive, ciertos datos de salud y estado físico, etcétera)
- El grado de acceso que necesitas (solo lectura, lectura y escritura, etcétera)
Cuando usas OAuth 2.0 para obtener permiso de una Cuenta de Google para acceder a sus datos, usas cadenas llamadas permisos para especificar el tipo de datos a los que deseas acceder en su nombre. Si tu app solicita permisos categorizados como sensibles o restringidos, es probable que debas completar el proceso de verificación, a menos que el uso de tu app cumpla con una excepción.
Entre los ejemplos de permisos sensibles, se incluyen la lectura de eventos almacenados en el Calendario de Google, el almacenamiento de un contacto nuevo en Contactos de Google o la eliminación de un video de YouTube. Para obtener más información sobre los permisos disponibles y sus clasificaciones, consulta la documentación de referencia de los extremos de la API a los que llama tu app y cualquier guía de autorización relacionada publicada para la API.
Debes solicitar los permisos que requieran la menor cantidad de acceso a los datos del usuario necesarios para proporcionar esa funcionalidad. Por ejemplo, una app que solo lee datos no debe solicitar acceso para leer, escribir y borrar contenido cuando hay un permiso más limitado disponible para la API y sus extremos relacionados. Los datos que recibes de una API de Google solo se deben usar de conformidad con las políticas de la API y de la manera en que se los representas a tus usuarios en las acciones de tu app y en tu política de privacidad.
Asegúrate de tener en cuenta el tiempo necesario para completar la verificación en tu plan de lanzamiento de la app o de cualquier función nueva que requiera un permiso nuevo. Por lo general, el proceso de verificación de permisos sensibles tarda entre 3 y 5 días hábiles en completarse. Ten en cuenta que tu app podría ser apta para completar la verificación de marca como un subconjunto de tu solicitud de verificación de permisos sensibles.
Información sobre los permisos sensibles
Los permisos sensibles requieren la revisión de Google antes de que cualquier Cuenta de Google pueda otorgar acceso. Los administradores de la organización de Google Workspace pueden restringir el acceso a los permisos sensibles para evitar el acceso por parte de los IDs de cliente de OAuth que la organización no marque explícitamente como confiables.
Información sobre el uso de permisos
- Revisa los permisos que usa tu app o que deseas usar. Para encontrar el uso de permisos existente, examina el código fuente de tu app en busca de los permisos enviados con las solicitudes de autorización.
- Determina que cada permiso solicitado sea necesario para las acciones previstas de la función de tu app y que use el menor privilegio necesario para proporcionar la función. Por lo general, una API de Google tiene documentación de referencia en la página de Google Developers del producto para sus extremos que incluye el permiso necesario para llamar al extremo o a propiedades específicas dentro de él. Para obtener más información sobre los permisos de acceso necesarios para los extremos de la API a los que llama tu app, lee la documentación de referencia de esos extremos.
- Los datos que recibes de una API de Google solo se deben usar de conformidad con las políticas de la API y de la manera en que se los representas a tus usuarios en las acciones de tu app y en tu política de privacidad.
- Consulta la documentación de la API para obtener más información sobre cada permiso, incluido su posible estado sensible o restringido
- Declara todos los permisos que usa tu app en la página Acceso a los datos de la consola de Cloud. Los permisos que especifiques se agrupan en categorías sensibles o restringidas para destacar cualquier verificación adicional que sea necesaria.
- Encuentra el mejor permiso que coincida con los datos que usa tu integración, comprende su uso, vuelve a confirmar que todo siga funcionando en un entorno de prueba y, luego, prepárate para enviarlo para su verificación.
Pasos para prepararse para la verificación
Todas las apps que usan las APIs de Google para solicitar acceso a los datos deben seguir los siguientes pasos para completar la verificación de marca:
- Confirma que tu app no se encuentre en ninguno de los casos de uso de la sección Excepciones a los requisitos de verificación.
- Asegúrate de que tu app cumpla con los requisitos de desarrollo de la marca de las APIs o el producto asociados. Por ejemplo, consulta los lineamientos de desarrollo de la marca para los permisos de Acceso con Google.
- Verifica la propiedad de los dominios autorizados de tu proyecto en Google Search Console. Usa una Cuenta de Google asociada con tu proyecto de la Consola de API como propietario o editor.
- Asegúrate de que toda la información de desarrollo de la marca en la pantalla de consentimiento de OAuth, como el nombre de la app, el correo electrónico de asistencia, el URI de la página principal, el URI de la política de privacidad, etcétera, represente con precisión la identidad de la app.
Requisitos de la página principal de la aplicación
Asegúrate de que tu página principal cumpla con los siguientes requisitos:
- Tu página principal debe ser de acceso público y no solo para los usuarios que accedieron a tu sitio.
- La relevancia de tu página principal para la app que está en proceso de revisión debe ser clara.
- Los vínculos a la ficha de tu app en Google Play Store o a su página de Facebook no se consideran páginas principales de la aplicación válidas.
Requisitos del vínculo a la política de privacidad de la aplicación
Asegúrate de que la política de privacidad de tu app cumpla con los siguientes requisitos:
- La política de privacidad debe estar visible para los usuarios, alojada en el mismo dominio que la página principal de tu aplicación y vinculada a la pantalla de consentimiento de OAuth de la Consola de API de Google. Ten en cuenta que la página principal debe incluir una descripción de la funcionalidad de la app, así como vínculos a la política de privacidad y a las Condiciones del Servicio opcionales.
- La política de privacidad debe divulgar la manera en que tu aplicación accede a los datos del usuario de Google, los usa, los almacena o los comparte. Debes limitar el uso de los datos del usuario de Google a las prácticas que divulga tu política de privacidad publicada.
Cómo enviar tu app para la verificación de marca
Un proyecto de consola de Google Cloud organiza todos tus recursos de consola de Cloud. Un proyecto consiste en un conjunto de Cuentas de Google asociadas que tienen permiso para realizar operaciones del proyecto, un conjunto de APIs habilitadas y la configuración de facturación, autenticación y supervisión para esas APIs. Por ejemplo, un proyecto puede contener uno o más clientes de OAuth, configurar APIs para que las usen esos clientes y configurar una pantalla de consentimiento de OAuth que se muestre a los usuarios antes de que autoricen el acceso a tu app.
Si alguno de tus clientes de OAuth no está listo para la producción, te sugerimos que lo borres del proyecto que solicita la verificación. Puedes hacerlo en la página Clientes.
Para enviar la app para su verificación, sigue estos pasos:
- Asegúrate de que tu app cumpla con las Condiciones del Servicio de las APIs de Google y la Política de Datos del Usuario de los Servicios de las APIs de Google.
- Mantén actualizados los roles de propietario y editor de las cuentas asociadas de tu proyecto, así como el correo electrónico de asistencia al usuario y la información de contacto del desarrollador de la pantalla de consentimiento de OAuth, en la consola de Cloud. Esto garantiza que se notifique a los miembros correctos de tu equipo sobre cualquier requisito nuevo.
- Ve a la página Desarrollo de la marca de OAuth de la consola de Cloud.
- Haz clic en el botón Selector de proyectos.
- En el diálogo Seleccionar de que aparece, selecciona tu proyecto. Si no encuentras tu proyecto, pero conoces su ID, puedes crear una URL en tu navegador con el siguiente formato:
Reemplaza [PROJECT_ID] por el ID del proyecto que deseas usar.https://console.developers.google.com/auth/branding?project=[PROJECT_ID]
- En la página Desarrollo de la marca , proporciona la información de desarrollo de la marca de tu app, incluido el nombre de la app, el logotipo, la información de contacto del desarrollador y los vínculos pertinentes. Todos los cambios que realices se guardarán como Desarrollo de la marca en borrador.
- Haz clic en el botón Verificar desarrollo de la marca para iniciar el proceso de evaluación. Por lo general, la revisión automática se completa en unos minutos.
- Una vez que se complete la evaluación, revisa el estado. Si se ejecuta de forma correcta, el estado cambia a Listo para publicar. Si falla la verificación automática, puedes ver los problemas detectados y corregirlos o solicitar una revisión manual.
- Haz clic en el botón Publicar desarrollo de la marca para publicar el nuevo desarrollo de la marca.
- Si tu app también requiere verificación para permisos sensibles o restringidos, navega al Centro de verificación de OAuth para hacer un seguimiento de tu Estado de acceso a los datos y proporcionar cualquier información adicional solicitada, como un video de demostración. Ten en cuenta que debes tener un estado de desarrollo de la marca publicado antes de poder solicitar la verificación para el acceso a los datos.
- Usa el botón Agregar o quitar permisos para declarar todos los permisos solicitados por tu app. Un conjunto inicial de permisos necesarios para el Acceso con Google se completa previamente en la sección Permisos no sensibles. Los permisos agregados se clasifican como no sensibles, sensitive, or restricted .
- Proporciona hasta tres vínculos a cualquier documentación pertinente para las funciones relacionadas de tu app.
- Proporciona cualquier información adicional que se solicite sobre tu app en los pasos posteriores.
1. Prepare a detailed justification for each requested sensitive scope, as well
as an explanation for why a narrower scope isn't sufficient. For example: "My
app will use
https://www.googleapis.com/auth/calendarto show a user's Google calendar data on the scheduling screen of my app. This lets users manage their schedules through my app and sync the changes with their Google calendar." 2. Prepare a video that fully demonstrates how a user initiates and grants access to the requested scopes and shows, in detail, the usage of the granted sensitive and restricted scopes in the app. Upload the video to YouTube Studio and set its Visibility as Unlisted. You need to provide a link to the demonstration video in the YouTube link field. 1. Show the OAuth grant process that users will experience, in English. This includes the consent flow and, if you use Google Sign-In, the sign-in flow. 2. Show that the OAuth consent screen correctly displays the App Name. 3. Show that the browser address bar of the OAuth consent screen correctly includes your app's OAuth client ID. 4. To show how the data will be used, demonstrate the functionality that's enabled by each sensitive scope that you request.
Después de publicar tu desarrollo de la marca o enviar una solicitud de acceso a los datos, es posible que el equipo de Confianza y Seguridad de Google te envíe un correo electrónico con cualquier información adicional que necesite o los pasos que debes completar. Revisa tus direcciones de correo electrónico en la sección Información de contacto del desarrollador y el correo electrónico de asistencia de tu pantalla de consentimiento de OAuth para ver las solicitudes de información adicional. También puedes ver las páginas Desarrollo de la marca o Centro de verificación de tu proyecto para confirmar el estado de revisión actual del proyecto, incluido si el proceso de revisión se detiene mientras esperamos tu respuesta.
Excepciones a los requisitos de verificación
Si tu app se usará en cualquiera de las situaciones que se describen en las siguientes secciones, no es necesario que la envíes para su revisión.
Uso personal
Un caso de uso es si eres el único usuario de tu app o si solo la usan unos pocos usuarios, todos los cuales conoces personalmente. Es posible que tú y tu cantidad limitada de usuarios se sientan cómodos con avanzar por la pantalla de app no verificada y otorgar a tus cuentas personales acceso a tu app.
Proyectos usados en niveles de desarrollo, prueba o etapa de pruebas
Para cumplir con las Políticas de OAuth 2.0 de Google, te recomendamos que tengas diferentes proyectos para los entornos de prueba y producción. Te recomendamos que solo envíes tu app para su verificación si deseas que esté disponible para cualquier usuario con una Cuenta de Google. Por lo tanto, si tu app está en las fases de desarrollo, prueba o etapa de pruebas, no se requiere la verificación.
Si tu app está en las fases de desarrollo o prueba, puedes dejar el estado de publicación en la configuración predeterminada de Prueba. Esta configuración significa que tu app aún está en desarrollo y solo está disponible para los usuarios que agregues a la lista de usuarios de prueba. Debes administrar la lista de Cuentas de Google que participan en el desarrollo o la prueba de tu app.
Solo datos de propiedad del servicio
Si tu app usa una cuenta de servicio para acceder solo a sus propios datos y no accede a ningún dato del usuario (vinculado a una Cuenta de Google), no es necesario que la envíes para su verificación.
Para comprender qué son las cuentas de servicio, consulta Cuentas de servicio en la documentación de Google Cloud. Para obtener instrucciones sobre cómo usar una cuenta de servicio, consulta Usa OAuth 2.0 para aplicaciones de servidor a servidor.
Solo para uso interno
Esto significa que la app solo la usan personas de tu organización de Google Workspace o Cloud Identity organization. La organización debe ser propietaria del proyecto, y su pantalla de consentimiento de OAuth debe configurarse para un Interno tipo de usuario. En este caso, es posible que tu app necesite la aprobación de un administrador de la organización. Para obtener más información, consulta Consideraciones adicionales para Google Workspace.
- Obtén más información sobre las aplicaciones internas y públicas .
- Obtén información para marcar tu app como interna en la sección de preguntas frecuentes ¿Cómo puedo marcar mi app como solo para uso interno?
Instalación en todo el dominio
Si planeas que tu app solo esté dirigida a los usuarios de una organización de Google Workspace o Cloud Identity y siempre uses la instalación en todo el dominio, tu app no requerirá la verificación de marca. Sin embargo, si tu app utiliza permisos sensibles o restringidos, se requiere la verificación de app. Esto se debe a que una instalación en todo el dominio permite que un administrador del dominio otorgue a las aplicaciones internas y de terceros acceso a los datos de tus usuarios. Los administradores de la organización son las únicas cuentas que pueden agregar la app a una lista de entidades permitidas para su uso dentro de sus dominios.
Obtén información para convertir tu app en una instalación en todo el dominio en la sección de preguntas frecuentes Mi aplicación tiene usuarios con cuentas empresariales de otro dominio de Google Workspace.