本指南將說明如何解決準備應用程式以供正式發布時,開發人員最常遇到的問題,確保應用程式符合規定。
總覽
準備好將實作的解決方案從開發環境部署至應用程式使用者時,您可能需要採取額外步驟,確保符合 Google 的 OAuth 2.0 政策。本指南將說明如何解決開發人員在準備應用程式以供正式發布時,最常遇到的問題,確保應用程式符合規定。這有助於您觸及最多觀眾,同時減少錯誤。
- 測試和正式環境使用不同的專案
- 維護專案的相關聯絡人清單
- 如實說明身分
- 只要求需要的範圍
- 提交使用非機密或非受限範圍的正式版應用程式以供驗證
- 僅使用自有網域
- 代管正式版應用程式的首頁
- 使用安全的重新導向 URI 和 JavaScript 來源
測試和正式版使用不同的專案
Google 的 OAuth 政策規定測試和正式版必須使用不同的專案。部分政策和規定僅適用於正式版應用程式。您可能需要建立及設定個別專案,其中包含與應用程式正式版對應的 OAuth 用戶端,供所有 Google 帳戶使用。
與測試或偵錯相同應用程式的類似 OAuth 用戶端相比,實際運作中使用的 Google OAuth 用戶端可提供更穩定、可預測且安全的資料收集和儲存環境。實際運作專案可以提交驗證,因此須遵守特定 API 範圍的額外規定,可能包括第三方安全評估。
- 前往 Google API 控制台。按一下「建立專案」,輸入名稱,然後按一下「建立」。
- 查看這個專案中可能與測試層級相關聯的 OAuth 用戶端。如適用,請在正式版專案中為正式版用戶端建立類似的 OAuth 用戶端。
- 啟用用戶端使用的所有 API。
- 在 Cloud 控制台的「品牌」頁面中,檢查新專案的 OAuth 同意畫面設定。
實際運作中使用的 Google OAuth 用戶端不得包含測試環境、重新導向 URI,或僅供您或開發團隊使用的 JavaScript 來源。例如:
- 個別開發人員的測試伺服器
- 應用程式的測試版或預先發布版
維護專案的相關聯絡人清單
Google 和您啟用的個別 API 可能需要與您聯絡,說明服務異動或專案及其用戶端的新設定。請檢查專案的 IAM 清單,確保團隊中相關人員有權編輯或查看專案設定。這些帳戶也可能會收到電子郵件,瞭解專案的必要變更。
角色包含一組權限,可讓您對專案資源執行特定動作。專案編輯者有權執行修改狀態的動作,例如變更專案的 OAuth 同意畫面。專案擁有者如果具備所有編輯者權限,可以新增或移除與專案相關聯的帳戶,也可以刪除專案。專案擁有者也可以說明設定帳單資訊的原因。專案擁有者可以為使用付費 API 的專案設定帳單資訊。
專案擁有者和編輯者必須隨時掌握最新資訊。您可以為專案新增多個相關帳戶,確保能持續存取專案及進行相關維護。當專案有通知或服務更新時,我們會傳送電子郵件到這些帳戶。Google Cloud 機構管理員必須確保機構中的每個專案都與可聯絡的聯絡人相關聯。如果我們沒有您專案的最新聯絡資訊,您可能會錯過需要採取行動的重要訊息。
如實說明身分
提供有效應用程式名稱,並視需要提供要向使用者顯示的標誌。這項品牌資訊必須如實呈現應用程式的身分。應用程式品牌資訊是在 OAuth 品牌頁面中設定。
對於正式版應用程式,OAuth 同意畫面中定義的品牌資訊必須經過驗證,才會向使用者顯示。應用程式完成品牌驗證後,使用者可能更願意授予存取權。使用者在授權畫面、查看現有授權時,或 Google Workspace 管理員查看機構的應用程式使用情況時,都會看到基本應用程式資訊,包括應用程式名稱、首頁、服務條款和隱私權政策。
如果應用程式不實陳述身分或試圖欺騙使用者,Google 可能會撤銷或暫停應用程式存取 Google API 服務和其他 Google 產品/服務的權限。
只要求您需要的範圍
在開發應用程式期間,您可能已使用 API 提供的範例範圍,在應用程式中建立概念驗證,進一步瞭解 API 的功能。這些範例範圍通常會要求比應用程式最終實作項目更多的資訊,因為它們全面涵蓋特定 API 的所有可能動作。舉例來說,範例範圍可能會要求讀取、寫入和刪除權限,但您的應用程式只需要讀取權限。要求相關權限,且僅限於實作應用程式所需的關鍵資訊。
請參閱應用程式呼叫的 API 端點參考說明文件,並記下這些端點存取應用程式所需相關資料時,需要哪些範圍。請參閱 API 提供的任何授權指南,並更詳細地說明其範圍,包括最常見的用途。請選擇應用程式執行相關功能所需的最低資料存取權。
如要進一步瞭解這項規定,請參閱 OAuth 2.0 政策的「只要求必要的範圍」一節,以及 Google API 服務使用者資料政策的「要求相關權限」一節。
提交使用非機密或非受限範圍的正式版應用程式以供驗證
使用 Google 帳戶登入功能不會在驗證使用者身分時,要求存取機密和受限制的範圍。如果您的應用程式僅使用「使用 Google 帳戶登入」功能進行驗證,則必須將應用程式送交品牌驗證。您可以在 Google Cloud 控制台的「品牌」頁面提交驗證申請。您必須完成這項驗證,才能在同意畫面顯示應用程式的品牌元素,包括名稱、標誌、隱私權政策、服務條款和範圍。
強烈建議應用程式遵循官方品牌宣傳指南,放置「登入」按鈕。
僅使用自有網域
在 Google 的 OAuth 同意畫面驗證程序中,您必須驗證與專案首頁、隱私權政策、服務條款、授權重新導向 URI 或授權 JavaScript 來源相關的所有網域。在 OAuth 同意畫面編輯器的「授權網域」部分,查看應用程式使用的網域清單,找出您不擁有且無法驗證的網域。如要驗證專案授權網域的擁有權,請使用 Google Search Console。使用與 API 控制台專案相關聯的 Google 帳戶,並具備「擁有者」或「編輯者」身分。
如果專案使用的服務供應商提供共用網域,建議您啟用相關設定,以便使用自己的網域。部分供應商會提供服務,將服務對應至您已擁有的網域子網域。
託管正式版應用程式的首頁
使用 OAuth 2.0 的正式版應用程式都必須有可公開存取的主頁面。應用程式的潛在使用者可能會造訪首頁,進一步瞭解應用程式提供的功能。現有使用者可能會查看現有授權清單,並造訪應用程式首頁,提醒自己繼續使用您的產品。
應用程式首頁必須包含應用程式功能的說明,以及隱私權政策和服務條款 (選填) 的連結。首頁必須位於您擁有的已驗證網域。
使用安全的重新導向 URI 和 JavaScript 來源
網路應用程式的 OAuth 2.0 用戶端必須使用 HTTPS 重新導向 URI 和 JavaScript 來源保護資料,而非使用純 HTTP。如果 OAuth 要求並非源自或解析為安全環境,Google 可能會拒絕這類要求。
請考慮哪些第三方應用程式和指令碼可能會存取權杖和其他使用者憑證,並傳回您的網頁。限制存取機密資料,並將重新導向 URI 位置限制為僅用於驗證及儲存權杖資料。
後續步驟
確認應用程式符合本頁的 OAuth 2.0 政策後,請參閱「提交品牌驗證」,瞭解驗證程序詳情。