En esta guía, se describe cómo cumplir con los problemas más comunes que enfrentan los desarrolladores cuando preparan su app para la producción.
Descripción general
Cuando estés listo para implementar tu solución más allá del entorno de desarrollo para los usuarios de tu app, es posible que debas realizar pasos adicionales para cumplir con las políticas de OAuth 2.0 de Google. En esta guía, se describe cómo cumplir con los problemas más comunes que enfrentan los desarrolladores cuando preparan su app para la producción. Esto te ayuda a llegar a la mayor cantidad posible de usuarios con errores limitados.
- Usa proyectos independientes para pruebas y producción.
- Mantén una lista de contactos relevantes para el proyecto.
- Representa tu identidad con precisión.
- Solicita solo los permisos que necesites.
- Envía a verificación las apps de producción que usen permisos no sensibles o no restringidos.
- Usa solo los dominios de tu propiedad.
- Aloja una página principal para las apps de producción.
- Usa URIs de redireccionamiento y orígenes de JavaScript seguros.
Usa proyectos independientes para pruebas y producción
Las políticas de OAuth de Google requieren proyectos independientes para pruebas y producción. Algunas políticas y requisitos solo se aplican a las apps de producción. Es posible que debas crear y configurar un proyecto independiente que incluya clientes de OAuth que correspondan a la versión de producción de tu app disponible para todas las Cuentas de Google.
Los clientes de OAuth de Google que se usan en producción ayudan a proporcionar un entorno de almacenamiento y recopilación de datos más estable, predecible y seguro que los clientes de OAuth similares que prueban o depuran la misma aplicación. Tu proyecto de producción puede enviarse para su verificación y, por lo tanto, estar sujeto a requisitos adicionales para permisos de API específicos, que podrían incluir evaluaciones de seguridad de terceros.
- Ve a la Consola de API de Google. Haz clic en Crear proyecto, ingresa un nombre y haz clic en Crear.
- Revisa los clientes de OAuth de este proyecto que podrían estar asociados con tu nivel de pruebas. Si corresponde, crea clientes de OAuth similares para los clientes de producción dentro de tu proyecto de producción.
- Habilita las APIs que usan tus clientes.
- Revisa la configuración de la pantalla de consentimiento de OAuth para el proyecto nuevo en la página Desarrollo de marca de la consola de Cloud.
Los clientes de OAuth de Google que se usan en producción no deben contener entornos de prueba, URIs de redireccionamiento ni orígenes de JavaScript disponibles solo para ti o tu equipo de desarrollo. Estos son algunos ejemplos:
- Los servidores de prueba de desarrolladores individuales
- Versiones de prueba o previas al lanzamiento de tu app
Mantén una lista de contactos relevantes para el proyecto
Es posible que Google y las APIs individuales que habilites deban comunicarse contigo sobre los cambios en sus servicios o las nuevas configuraciones requeridas de tu proyecto y sus clientes. Revisa las listas de IAM de tu proyecto para asegurarte de que las personas pertinentes de tu equipo tengan acceso para editar o ver la configuración del proyecto. Es posible que estas cuentas también reciban correos electrónicos sobre los cambios necesarios en tu proyecto.
Una función contiene un conjunto de permisos que te permite realizar acciones específicas en los recursos del proyecto. Los editores del proyecto tienen permisos para acciones que modifican el estado, como la capacidad de realizar cambios en la pantalla de consentimiento de OAuth del proyecto. Los propietarios del proyecto que tienen todos los permisos de editor pueden agregar o quitar cuentas asociadas con el proyecto, o bien borrarlo. Los propietarios del proyecto también pueden proporcionar contexto sobre por qué se pueden establecer los datos de facturación. Los propietarios del proyecto pueden configurar los datos de facturación para un proyecto que usa APIs pagadas.
Los propietarios y editores del proyecto deben mantenerse actualizados. Puedes agregar varias cuentas pertinentes a tu proyecto para garantizar el acceso continuo al proyecto y el mantenimiento relacionado. Enviamos correos electrónicos a esas cuentas cuando hay notificaciones sobre tu proyecto o actualizaciones de nuestros servicios. Los administradores de la organización de Google Cloud deben asegurarse de que haya un contacto accesible asociado con cada proyecto de su organización. Si no tenemos información de contacto actualizada para tu proyecto, es posible que te pierdas mensajes importantes que requieran tu acción.
Representa tu identidad con precisión
Proporciona un nombre de app válido y, de manera opcional, un logotipo para mostrar a los usuarios. Esta información de marca debe representar con precisión la identidad de tu aplicación. La información de marca de la app se configura desde la página Desarrollo de marca de OAuth Branding page.
En el caso de las apps de producción, la información de marca definida en la pantalla de consentimiento de OAuth debe verificarse antes de que se muestre a los usuarios. Es posible que los usuarios tengan más probabilidades de otorgar acceso a tu app después de que se complete la verificación de la marca. La información básica de la aplicación, que incluye el nombre, la página principal, las Condiciones del Servicio y la política de privacidad de la app, se muestra a los usuarios en la pantalla de otorgamiento, cuando revisan sus otorgamientos existentes o a los administradores de Google Workspace que revisan el uso de la app por parte de su organización.
Google puede revocar o suspender el acceso a los servicios de la API de Google y a otros productos y servicios de Google para las apps que tergiversan su identidad o intentan engañar a los usuarios.
Solicita solo los permisos que necesites
Durante el desarrollo de tu aplicación, es posible que hayas usado un permiso de ejemplo proporcionado por la API para crear una prueba de concepto dentro de tu aplicación y obtener más información sobre las funciones y la funcionalidad de la API. Estos permisos de ejemplo suelen solicitar más información de la que necesita la implementación final de tu app, ya que proporcionan una cobertura integral de todas las acciones posibles para una API en particular. Por ejemplo, el permiso de ejemplo podría solicitar permisos de lectura, escritura y eliminación, mientras que tu aplicación solo requiere permisos de lectura. Solicita permisos pertinentes que se limiten a la información crítica necesaria para implementar tu aplicación.
Revisa la documentación de referencia de los extremos de la API que llama tu app y anota los permisos que requieren para acceder a los datos pertinentes que necesita tu app. Revisa las guías de autorización que ofrece la API y describe sus permisos con más detalle para incluir el uso más común. Elige el acceso a los datos más mínimo que necesite tu aplicación para potenciar las funciones relacionadas.
Para obtener más información sobre este requisito, lee la sección Solicita solo los permisos que necesites de las Políticas de OAuth 2.0, junto con la sección Solicita permisos pertinentes de la Política de datos del usuario de los servicios de la API de Google.
Envía a verificación las apps de producción que usen permisos no sensibles o no restringidos
Acceder con Google no solicita permisos sensibles ni restringidos mientras autentica a un usuario. Si tu aplicación utiliza Acceder con Google solo para la autenticación, debes enviarla para la verificación de la marca. Puedes enviarla para la verificación en la consola de Google Cloud desde la página Desarrollo de marca. Esta verificación es necesaria para mostrar los elementos de marca de la app, incluidos el nombre, el logotipo, la política de privacidad, las Condiciones del Servicio y los permisos, en la pantalla de consentimiento.
Te recomendamos que tu app cumpla con los lineamientos oficiales de desarrollo de marca para colocar el botón Acceder.
Usa solo los dominios de tu propiedad
El proceso de verificación de la pantalla de consentimiento de OAuth de Google requiere la verificación de todos los dominios asociados con la página principal, la política de privacidad, las Condiciones del Servicio, los URIs de redireccionamiento autorizados o los orígenes de JavaScript autorizados de tu proyecto. Revisa la lista de dominios que usa tu app, resumida en la sección Dominios autorizados del editor de la pantalla de consentimiento de OAuth, e identifica los dominios que no son de tu propiedad y que, por lo tanto, no podrías verificar. Para verificar la propiedad de los dominios autorizados de tu proyecto, usa la Google Search Console. Usa una Cuenta de Google asociada con tu proyecto de la Consola de API como propietario o editor.
Si tu proyecto usa un proveedor de servicios con un dominio común y compartido, te recomendamos que habilites las configuraciones que permitan el uso de tu propio dominio. Algunos proveedores ofrecen asignar sus servicios a un subdominio de un dominio que ya tienes.
Aloja una página principal para las apps de producción
Todas las apps de producción que usan OAuth 2.0 deben tener una página principal de acceso público. Los usuarios potenciales de tu app pueden visitar la página principal para obtener más información sobre las funciones y la funcionalidad que ofrece la app. Los usuarios existentes pueden revisar su lista de otorgamientos existentes y visitar la página principal de tu app como recordatorio de su uso continuo de tu oferta.
La página principal de tu aplicación debe incluir una descripción de la funcionalidad de la app, así como vínculos a una política de privacidad y Condiciones del Servicio opcionales. La página principal debe existir en un dominio verificado de tu propiedad.
Usa URIs de redireccionamiento y orígenes de JavaScript seguros
Los clientes de OAuth 2.0 para apps web deben proteger sus datos con URIs de redireccionamiento HTTPS y orígenes de JavaScript, no con HTTP simple. Google puede rechazar las solicitudes de OAuth que no se originen en un contexto seguro o que no se resuelvan en él.
Considera qué aplicaciones y secuencias de comandos de terceros podrían tener acceso a tokens y otras credenciales de usuario que regresan a tu página. Limita el acceso a los datos sensibles con ubicaciones de URI de redireccionamiento que se limiten a verificar y almacenar datos de tokens.
Próximos pasos
Después de asegurarte de que tu app cumpla con las políticas de OAuth 2.0 en esta página, consulta Envío para la verificación de la marca para obtener detalles sobre el proceso de verificación.