In diesem Leitfaden wird beschrieben, wie Sie die häufigsten Probleme für Entwickler beheben, die bei der Vorbereitung Ihrer App für die Produktion auftreten.
Übersicht
Wenn Sie Ihre implementierte Lösung über Ihre Entwicklungsumgebung hinaus für die Nutzer Ihrer App bereitstellen möchten, müssen Sie möglicherweise zusätzliche Schritte ausführen, um die OAuth 2.0-Richtlinien von Google einzuhalten. In diesem Leitfaden wird beschrieben, wie Sie die häufigsten Probleme für Entwickler beheben, die bei der Vorbereitung Ihrer App für die Produktion auftreten. So können Sie mit möglichst wenigen Fehlern ein möglichst großes Publikum erreichen.
- Separate Projekte für Tests und Produktion verwenden
- Liste der relevanten Kontakte für das Projekt führen
- Identität korrekt darstellen
- Nur erforderliche Bereiche anfordern
- Produktions-Apps, die nicht sensible oder nicht eingeschränkte Bereiche verwenden, zur Überprüfung einreichen
- Nur eigene Domains verwenden
- Startseite für Produktions-Apps hosten
- Sichere Weiterleitungs-URIs und JavaScript-Quellen verwenden
Separate Projekte für Tests und Produktion verwenden
Gemäß den OAuth-Richtlinien von Google sind separate Projekte für Tests und Produktion erforderlich. Einige Richtlinien und Anforderungen gelten nur für Produktions-Apps. Möglicherweise müssen Sie ein separates Projekt erstellen und konfigurieren, das OAuth-Clients enthält, die der Produktionsversion Ihrer App entsprechen und für alle Google-Konten verfügbar sind.
Google OAuth-Clients, die in der Produktion verwendet werden, bieten eine stabilere, vorhersehbarere und sicherere Umgebung für die Datenerhebung und ‑speicherung als ähnliche OAuth-Clients, mit denen dieselbe Anwendung getestet oder debuggt wird. Ihr Produktionsprojekt kann zur Überprüfung eingereicht werden und unterliegt daher möglicherweise zusätzlichen Anforderungen für bestimmte API-Bereiche, einschließlich Sicherheitsüberprüfungen durch Dritte.
- Gehen Sie zur Google API Console. Klicken Sie auf Projekt erstellen, geben Sie einen Namen ein und klicken Sie auf Erstellen.
- Prüfen Sie die OAuth-Clients in diesem Projekt, die möglicherweise mit Ihrer Testebene verknüpft sind. Erstellen Sie gegebenenfalls ähnliche OAuth-Clients für die Produktions-Clients in Ihrem Produktionsprojekt.
- Aktivieren Sie alle APIs, die von Ihren Clients verwendet werden.
- Prüfen Sie die Konfiguration des OAuth-Zustimmungsbildschirms für das neue Projekt auf der Seite „Branding“ in der Cloud Console.
Google OAuth-Clients, die in der Produktion verwendet werden, dürfen keine Testumgebungen, Weiterleitungs-URIs oder JavaScript-Quellen enthalten, die nur Ihnen oder Ihrem Entwicklungsteam zur Verfügung stehen. Hier einige Beispiele:
- Die Testserver einzelner Entwickler
- Test- oder Vorabversionen Ihrer App
Liste der relevanten Kontakte für das Projekt führen
Google und die einzelnen APIs, die Sie aktivieren, müssen Sie möglicherweise über Änderungen an den Diensten oder neue Konfigurationen informieren, die für Ihr Projekt und seine Clients erforderlich sind. Prüfen Sie die IAM-Einträge Ihres Projekts, um sicherzustellen, dass relevante Personen in Ihrem Team Zugriff auf die Konfiguration Ihres Projekts haben, um sie zu bearbeiten oder anzusehen. Diese Konten erhalten möglicherweise auch E-Mails über erforderliche Änderungen an Ihrem Projekt.
Eine Rolle enthält eine Reihe von Berechtigungen, mit denen Sie bestimmte Aktionen für Projektressourcen ausführen können. Projektbearbeiter haben Berechtigungen für Aktionen, die den Status ändern, z. B. die Möglichkeit, Änderungen am OAuth-Zustimmungsbildschirm Ihres Projekts vorzunehmen. Projektinhaber mit allen Bearbeiterberechtigungen können Konten hinzufügen oder entfernen, die mit dem Projekt verknüpft sind, oder das Projekt löschen. Projektinhaber können auch den Kontext für die Festlegung von Abrechnungsinformationen angeben. Projektinhaber können Abrechnungsinformationen für ein Projekt einrichten, in dem kostenpflichtige APIs verwendet werden.
Projektinhaber und ‑bearbeiter müssen auf dem neuesten Stand gehalten werden. Sie können Ihrem Projekt mehrere relevante Konten hinzufügen, um den fortlaufenden Zugriff auf das Projekt und die zugehörige Wartung zu gewährleisten. Wir senden E-Mails an diese Konten, wenn es Benachrichtigungen zu Ihrem Projekt oder Updates unserer Dienste gibt. Administratoren von Google Cloud-Organisationen müssen dafür sorgen, dass jedem Projekt in ihrer Organisation ein erreichbarer Kontakt zugeordnet ist. Wenn wir keine aktuellen Kontaktinformationen für Ihr Projekt haben, verpassen Sie möglicherweise wichtige Nachrichten, die Ihre Reaktion erfordern.
Identität korrekt darstellen
Geben Sie einen gültigen App-Namen und optional ein Logo an, das Nutzern angezeigt werden soll. Diese Markeninformationen müssen die Identität Ihrer Anwendung korrekt darstellen. Informationen zum App-Branding werden auf der Seite „OAuth Branding“ konfiguriert.
Bei Produktions-Apps müssen die auf dem OAuth-Zustimmungsbildschirm definierten Markeninformationen überprüft werden, bevor sie Nutzern angezeigt werden. Nutzer gewähren Ihrer App möglicherweise eher Zugriff, nachdem die Markenüberprüfung abgeschlossen ist. Grundlegende Anwendungsinformationen, einschließlich des Namens der App, der Startseite, der Nutzungsbedingungen und der Datenschutzerklärung, werden Nutzern auf dem Bildschirm für die Zugriffsgewährung angezeigt, wenn sie ihre bestehenden Zugriffsgewährungen prüfen, oder Google Workspace-Administratoren, die die App-Nutzung in ihrer Organisation prüfen.
Google kann den Zugriff auf Google API-Dienste und andere Google-Produkte und ‑Dienste für Apps widerrufen oder sperren, die ihre Identität falsch darstellen oder versuchen, Nutzer zu täuschen.
Nur erforderliche Bereiche anfordern
Während der Entwicklung Ihrer Anwendung haben Sie möglicherweise einen von der API bereitgestellten Beispielbereich verwendet, um einen Proof of Concept in Ihrer Anwendung zu erstellen und mehr über die Funktionen der API zu erfahren. Diese Beispielbereiche fordern oft mehr Informationen an, als für die endgültige Implementierung Ihrer App erforderlich sind, da sie alle möglichen Aktionen für eine bestimmte API abdecken. Beispielsweise kann der Beispielbereich Lese-, Schreib- und Löschberechtigungen anfordern, während Ihre Anwendung nur Leseberechtigungen benötigt. Fordern Sie relevante Berechtigungen an, die auf die kritischen Informationen beschränkt sind, die für die Implementierung Ihrer Anwendung erforderlich sind.
Prüfen Sie die Referenzdokumentation für die API-Endpunkte, die von Ihrer App aufgerufen werden, und notieren Sie sich die Bereiche, die für den Zugriff auf die relevanten Daten erforderlich sind, die Ihre App benötigt. Prüfen Sie alle Autorisierungsleitfäden, die die API bietet, und beschreiben Sie die Bereiche detaillierter, um die häufigste Verwendung einzubeziehen. Wählen Sie den minimalen Datenzugriff aus, den Ihre Anwendung benötigt, um die zugehörigen Funktionen zu nutzen.
Weitere Informationen zu dieser Anforderung finden Sie im Abschnitt Nur erforderliche Bereiche anfordern der OAuth 2.0-Richtlinien sowie im Abschnitt Relevante Berechtigungen anfordern der Google API-Dienste-Richtlinie zu Nutzerdaten.
Produktions-Apps, die nicht sensible oder nicht eingeschränkte Bereiche verwenden, zur Überprüfung einreichen
Über Google anmelden fordert bei der Authentifizierung eines Nutzers keine sensiblen und eingeschränkten Zugriffsbereiche an. Wenn Ihre Anwendung die Anmeldung mit Google nur zur Authentifizierung verwendet, müssen Sie Ihre Anwendung zur Markenüberprüfung einreichen. Sie können die Überprüfung in der Google Cloud Console auf der Seite „Branding“ einreichen. Diese Überprüfung ist erforderlich, um Branding-Elemente für die App, einschließlich Name, Logo, Datenschutzerklärung, Nutzungsbedingungen und Bereiche, auf dem Zustimmungsbildschirm anzuzeigen.
Wir empfehlen dringend, dass Ihre App die offiziellen Branding-Richtlinien für die Platzierung der Schaltfläche „Anmelden“ einhält.
Nur eigene Domains verwenden
Für die Überprüfung des OAuth-Zustimmungsbildschirms von Google müssen alle Domains überprüft werden, die mit der Startseite, der Datenschutzerklärung, den Nutzungsbedingungen, den autorisierten Weiterleitungs-URIs oder den autorisierten JavaScript-Quellen Ihres Projekts verknüpft sind. Prüfen Sie die Liste der Domains, die von Ihrer App verwendet werden. Sie finden sie im Abschnitt Autorisierte Domains des Editors für den OAuth-Zustimmungsbildschirm. Ermitteln Sie alle Domains, deren Inhaber Sie nicht sind und die Sie daher nicht bestätigen können. Verwenden Sie die Google Search Console, um die Inhaberschaft der autorisierten Domains Ihres Projekts zu bestätigen. Verwenden Sie ein Google-Konto, das mit Ihrem API Console-Projekt als Inhaber oder Bearbeiter verknüpft ist.
Wenn Ihr Projekt einen Dienstanbieter mit einer gemeinsamen, freigegebenen Domain verwendet, empfehlen wir Ihnen, Konfigurationen zu aktivieren, die die Verwendung Ihrer eigenen Domain ermöglichen. Einige Anbieter bieten an, ihre Dienste einer Subdomain einer Domain zuzuordnen, deren Inhaber Sie bereits sind.
Startseite für Produktions-Apps hosten
Jede Produktions-App, die OAuth 2.0 verwendet, muss eine öffentlich zugängliche Startseite haben. Potenzielle Nutzer Ihrer App können die Startseite besuchen, um mehr über die Funktionen der App zu erfahren. Vorhandene Nutzer können ihre Liste der bestehenden Zugriffsgewährungen prüfen und die Startseite Ihrer App besuchen, um sich an die fortlaufende Nutzung Ihres Angebots zu erinnern.
Die Startseite Ihrer Anwendung muss eine Beschreibung der Funktionen der App sowie Links zu einer Datenschutzerklärung und optionalen Nutzungsbedingungen enthalten. Die Startseite muss sich auf einer bestätigten Domain befinden, deren Inhaber Sie sind.
Sichere Weiterleitungs-URIs und JavaScript-Quellen verwenden
OAuth 2.0-Clients für Web-Apps müssen ihre Daten mit HTTPS-Weiterleitungs-URIs und JavaScript-Quellen sichern, nicht mit einfachem HTTP. Google kann OAuth-Anfragen ablehnen, die nicht aus einem sicheren Kontext stammen oder zu einem sicheren Kontext führen.
Überlegen Sie, welche Drittanbieteranwendungen und ‑skripts Zugriff auf Tokens und andere Nutzeranmeldedaten haben, die an Ihre Seite zurückgegeben werden. Beschränken Sie den Zugriff auf sensible Daten mit Weiterleitungs-URI-Standorten, die auf die Überprüfung und Speicherung von Tokendaten beschränkt sind.
Nächste Schritte
Nachdem Sie sichergestellt haben, dass Ihre App die OAuth 2.0-Richtlinien auf dieser Seite einhält, finden Sie unter Zur Markenüberprüfung einreichen weitere Informationen zum Überprüfungsprozess.