OAuth 2.0 politikalarına uyma

Bu kılavuzda, uygulamanızı üretime hazırlarken karşılaşılan en yaygın geliştirici sorunlarına nasıl çözüm bulacağınız açıklanmaktadır.

Genel Bakış

Uyguladığınız çözümü geliştirme ortamınızın ötesinde uygulamanızın kullanıcılarına dağıtmaya hazır olduğunuzda Google'ın OAuth 2.0 Politikaları'na uymak için ek adımlar atmanız gerekebilir. Bu kılavuzda, uygulamanızı üretime hazırlarken karşılaşılan en yaygın geliştirici sorunlarına nasıl çözüm bulacağınız açıklanmaktadır. Bu sayede, sınırlı sayıda hatayla mümkün olan en geniş kitleye ulaşabilirsiniz.


Test ve üretim için ayrı projeler kullanın

Google'ın OAuth politikaları test ve üretim için ayrı projeler gerektirir. Bazı politikalar ve şartlar yalnızca üretim uygulamaları için geçerlidir. Tüm Google Hesapları'nın kullanımına sunulan uygulamanızın üretim sürümüne karşılık gelen OAuth istemcilerini içeren ayrı bir proje oluşturup yapılandırmanız gerekebilir.

Üretimde kullanılan Google OAuth istemcileri, aynı uygulamayı test eden veya hatalarını ayıklayan benzer OAuth istemcilerine kıyasla daha kararlı, öngörülebilir ve güvenli bir veri toplama ve depolama ortamı sağlar. Üretim projeniz doğrulama için gönderilebilir ve bu nedenle belirli API kapsamları için ek şartlara tabi olabilir. Bu şartlar arasında üçüncü taraf güvenlik değerlendirmeleri yer alabilir.

  1. Google API Konsolu'na gidin. Proje oluştur'u tıklayın, bir ad girin ve Oluştur'u tıklayın.
  2. Bu projede, test katmanınızla ilişkilendirilmiş olabilecek OAuth istemcilerini inceleyin. Geçerliyse üretim projenizdeki üretim istemcileri için benzer OAuth istemcileri oluşturun.
  3. İstemcileriniz tarafından kullanılan API'leri etkinleştirin.
  4. Cloud Console'un Markalama sayfasında yeni proje için OAuth kullanıcı rızası ekranı yapılandırmanızı inceleyin.

Üretimde kullanılan Google OAuth istemcileri, yalnızca sizin veya geliştirme ekibinizin erişebileceği test ortamları, yönlendirme URI'leri ya da JavaScript kaynakları içermemelidir. Aşağıda bazı örnekler verilmiştir:

  • Bağımsız geliştiricilerin test sunucuları
  • Uygulamanızın test veya yayın öncesi sürümleri

Proje için ilgili kişilerin listesini tutma

Google ve etkinleştirdiğiniz API'ler, hizmetlerinde yapılan değişiklikler veya projeniz ve istemcileri için gerekli olan yeni yapılandırmalar hakkında sizinle iletişime geçebilir. Ekibinizdeki ilgili kişilerin proje yapılandırmanızı düzenleme veya görüntüleme erişimine sahip olduğundan emin olmak için projenizin IAM listelerini inceleyin. Bu hesaplar, projenizde yapılması gereken değişikliklerle ilgili e-postalar da alabilir.

Rol, proje kaynaklarında belirli işlemleri gerçekleştirmenize olanak tanıyan bir dizi izin içerir. Proje düzenleyicileri, durumda değişikliğe neden olan işlemler (ör. projenizin OAuth kullanıcı rızası ekranında değişiklik yapma) için izinlere sahiptir. Tüm düzenleyici izinlerine sahip proje sahipleri, projeyle ilişkili hesapları ekleyebilir veya kaldırabilir ya da projeyi silebilir. Proje sahipleri, faturalandırma bilgilerinin neden ayarlanmış olabileceğiyle ilgili bağlam da sağlayabilir. Proje sahipleri, ücretli API'lerin kullanıldığı bir proje için fatura bilgilerini ayarlayabilir.

Proje sahipleri ve düzenleyicileri güncel tutulmalıdır. Projeye ve ilgili bakıma erişimin devamlılığını sağlamak için projenize birden fazla ilgili hesap ekleyebilirsiniz. Projenizle ilgili bildirimler veya hizmetlerimizde güncellemeler olduğunda bu hesaplara e-posta göndeririz. Google Cloud kuruluş yöneticileri, kuruluşlarındaki her projeyle ulaşılabilir bir kişinin ilişkilendirilmesini sağlamalıdır. Projeniz için güncel iletişim bilgilerimiz yoksa işlem yapmanızı gerektiren önemli mesajları kaçırabilirsiniz.


Kimliğinizi doğru bir şekilde yansıtma

Geçerli bir uygulama adı ve isteğe bağlı olarak kullanıcılara gösterilecek bir logo sağlayın. Bu marka bilgileri, uygulamanızın kimliğini doğru şekilde yansıtmalıdır. Uygulama markalama bilgileri, OAuth Markalama sayfasından yapılandırılır.

Üretim uygulamalarında, OAuth kullanıcı rızası ekranınızda tanımlanan marka bilgilerinin kullanıcılara gösterilmeden önce doğrulanması gerekir. Kullanıcılar, marka doğrulaması tamamlandıktan sonra uygulamanıza erişim izni verme olasılığı daha yüksek olabilir. Uygulamanın adı, ana sayfası, hizmet şartları ve gizlilik politikası gibi temel uygulama bilgileri, izin ekranında kullanıcılara, mevcut izinlerini incelediklerinde veya kuruluşlarının uygulama kullanımını inceleyen Google Workspace yöneticilerine gösterilir.

Google, kimliklerini yanlış tanıtan veya kullanıcıları aldatmaya çalışan uygulamalar için Google API Hizmetleri'ne ve diğer Google ürün ve hizmetlerine erişimi iptal edebilir veya askıya alabilir.


Yalnızca ihtiyacınız olan kapsamları isteyin

Uygulamanızın geliştirilmesi sırasında, API'nin özelliklerini ve işlevlerini daha iyi anlamak için uygulamanızda bir konsept kanıtı oluşturmak üzere API tarafından sağlanan bir örnek kapsam kullanmış olabilirsiniz. Bu örnek kapsamlar, belirli bir API'deki olası tüm işlemlerin kapsamlı bir şekilde ele alınmasını sağladıkları için genellikle uygulamanızın nihai olarak kullanacağı kapsamdan daha fazla bilgi ister. Örneğin, örnek kapsam okuma, yazma ve silme izinleri isterken uygulamanız yalnızca okuma izni gerektiriyor olabilir. Uygulamanızın işlevlerini yerine getirmesi için gerekli olan kritik bilgilerle sınırlı ilgili izinleri isteyin.

Uygulamanızın çağırdığı API uç noktalarıyla ilgili referans belgeleri inceleyin ve uygulamanızın ihtiyaç duyduğu ilgili verilere erişmek için gereken kapsamları not edin. API'nin sunduğu yetkilendirme kılavuzlarını inceleyin ve en yaygın kullanımı içerecek şekilde kapsamlarını daha ayrıntılı olarak açıklayın. Uygulamanızın ilgili özellikleri desteklemek için ihtiyaç duyduğu en az veri erişimini seçin.

Bu şart hakkında daha fazla bilgi için OAuth 2.0 Politikaları'nın Yalnızca ihtiyacınız olan kapsamları isteyin bölümü ile Google API Hizmetleri Kullanıcı Verileri Politikası'nın İlgili izinleri isteyin bölümünü inceleyin.


Hassas olmayan veya kısıtlanmamış kapsamlar kullanan üretim uygulamalarını doğrulamaya gönderme

Google ile oturum açma, kullanıcıyı kimliklendirirken hassas ve kısıtlı kapsamlar istemez. Uygulamanızda yalnızca kimlik doğrulama için Google ile Oturum Açma kullanılıyorsa uygulamanızı marka doğrulaması için göndermeniz gerekir. Google Cloud Console'daki Markalama Sayfası'ndan doğrulama için gönderebilirsiniz. Bu doğrulama, kullanıcı rızası ekranında uygulamanın marka öğelerini (ad, logo, gizlilik politikası, hizmet şartları ve kapsamlar dahil) göstermek için gereklidir.

Uygulamanızın, oturum açma düğmesinin yerleştirilmesiyle ilgili resmi markalama kurallarına uymasını önemle tavsiye ederiz.


Yalnızca sahibi olduğunuz alanları kullanın

Google'ın OAuth kullanıcı rızası ekranı doğrulama süreci, projenizin ana sayfası, gizlilik politikası, hizmet şartları, yetkilendirilmiş yönlendirme URI'leri veya yetkilendirilmiş JavaScript kaynaklarıyla ilişkili tüm alanların doğrulanmasını gerektirir. OAuth kullanıcı rızası ekranı düzenleyicisinin Yetkilendirilmiş alanlar bölümünde özetlenen, uygulamanız tarafından kullanılan alanların listesini inceleyin ve sahip olmadığınız, bu nedenle doğrulayamayacağınız alanları belirleyin. Projenizin yetkili alan adlarının sahipliğini doğrulamak için Google Search Console'u kullanın. API Console projenizle ilişkili bir Google Hesabı'nı Sahip veya Düzenleyici olarak kullanın.

Projenizde ortak ve paylaşılan bir alan adı olan bir servis sağlayıcı kullanılıyorsa kendi alan adınızın kullanılmasına izin verecek yapılandırmaları etkinleştirmenizi öneririz. Bazı sağlayıcılar, hizmetlerini halihazırda sahip olduğunuz bir alanın alt alanıyla eşlemeyi teklif eder.


Üretim uygulamaları için ana sayfa barındırma

OAuth 2.0 kullanan her üretim uygulamasının herkese açık bir ana sayfası olmalıdır. Uygulamanızın potansiyel kullanıcıları, uygulamanın sunduğu özellikler ve işlevler hakkında daha fazla bilgi edinmek için ana sayfayı ziyaret edebilir. Mevcut kullanıcılar, mevcut izinler listelerini inceleyebilir ve teklifinizi kullanmaya devam ettiklerini hatırlatmak için uygulamanızın ana sayfasını ziyaret edebilir.

Uygulamanızın ana sayfasında, uygulamanın işlevinin açıklaması, gizlilik politikası ve isteğe bağlı hizmet şartları bağlantıları yer almalıdır. Ana sayfa, sahipliğinizdeki doğrulanmış bir alan adında bulunmalıdır.


Güvenli yönlendirme URI'leri ve JavaScript kaynakları kullanma

Web uygulamaları için OAuth 2.0 istemcileri, verilerini düz HTTP yerine HTTPS yönlendirme URI'leri ve JavaScript kaynakları kullanarak güvenli hale getirmelidir. Google, güvenli bir bağlamdan kaynaklanmayan veya güvenli bir bağlama çözümlenmeyen OAuth isteklerini reddedebilir.

Sayfanıza dönen jetonlara ve diğer kullanıcı kimlik bilgilerine hangi üçüncü taraf uygulamalarının ve komut dosyalarının erişebileceğini göz önünde bulundurun. Yalnızca jeton verilerini doğrulama ve depolama ile sınırlı olan yönlendirme URI konumlarıyla hassas verilere erişimi sınırlayın.


Sonraki adımlar

Uygulamanızın bu sayfadaki OAuth 2.0 politikalarına uyduğundan emin olduktan sonra doğrulama süreciyle ilgili ayrıntılar için Marka doğrulaması için gönderme başlıklı makaleyi inceleyin.