Hướng dẫn này trình bày cách tuân thủ các vấn đề thường gặp nhất về nhà phát triển khi bạn chuẩn bị ứng dụng cho giai đoạn phát hành công khai.
Tổng quan
Khi đã sẵn sàng triển khai giải pháp đã thực hiện cho người dùng ứng dụng của bạn ngoài môi trường phát triển, bạn có thể cần thực hiện thêm các bước để tuân thủ Chính sách về OAuth 2.0 của Google. Trong hướng dẫn này, chúng tôi trình bày cách tuân thủ các vấn đề thường gặp nhất về nhà phát triển khi bạn chuẩn bị ứng dụng cho kênh phát hành công khai. Điều này giúp bạn tiếp cận nhiều khán giả nhất có thể mà ít gặp lỗi.
- Sử dụng các dự án riêng biệt cho hoạt động kiểm thử và sản xuất
- Duy trì danh sách người liên hệ phù hợp cho dự án
- Giới thiệu danh tính chính xác của bạn
- Chỉ yêu cầu những phạm vi bạn cần
- Gửi các ứng dụng phát hành công khai sử dụng các phạm vi không nhạy cảm hoặc không bị hạn chế để xác minh
- Chỉ sử dụng những miền mà bạn sở hữu
- Lưu trữ trang chủ cho các ứng dụng phát hành công khai
- Sử dụng URI chuyển hướng và nguồn gốc JavaScript an toàn
Sử dụng các dự án riêng biệt cho giai đoạn kiểm thử và phát hành chính thức
Các chính sách OAuth của Google yêu cầu các dự án riêng biệt cho việc thử nghiệm và phát hành công khai. Một số chính sách và yêu cầu chỉ áp dụng cho ứng dụng phát hành công khai. Bạn có thể cần tạo và định cấu hình một dự án riêng biệt bao gồm các ứng dụng khách OAuth tương ứng với phiên bản phát hành công khai của ứng dụng mà mọi Tài khoản Google đều có thể truy cập.
Các ứng dụng OAuth của Google được dùng trong quá trình phát hành giúp mang đến một môi trường thu thập và lưu trữ dữ liệu ổn định, dễ dự đoán và an toàn hơn so với các ứng dụng OAuth tương tự dùng để kiểm thử hoặc gỡ lỗi cùng một ứng dụng. Dự án phát hành công khai của bạn có thể gửi yêu cầu xác minh và do đó phải tuân thủ các yêu cầu bổ sung đối với phạm vi API cụ thể, trong đó có thể bao gồm cả các quy trình đánh giá bảo mật của bên thứ ba.
- Chuyển đến Google API Console. Nhấp vào Tạo dự án, nhập tên rồi nhấp vào Tạo.
- Kiểm tra các ứng dụng OAuth trong dự án này có thể được liên kết với cấp kiểm thử của bạn. Nếu có thể, hãy tạo các ứng dụng OAuth tương tự cho ứng dụng sản xuất trong dự án sản xuất của bạn.
- Bật mọi API mà khách hàng của bạn đang sử dụng.
- Xem lại cấu hình Màn hình xin phép bằng OAuth cho dự án mới trên trang Thương hiệu của Cloud Console.
Các ứng dụng Google OAuth được dùng trong quá trình sản xuất không được chứa môi trường kiểm thử, URI chuyển hướng hoặc nguồn gốc JavaScript mà chỉ bạn hoặc nhóm phát triển của bạn có quyền truy cập. Dưới đây là một số ví dụ:
- Máy chủ kiểm thử của từng nhà phát triển
- Phiên bản thử nghiệm hoặc phiên bản phát hành trước của ứng dụng
Duy trì danh sách người liên hệ phù hợp cho dự án
Google và các API riêng lẻ mà bạn bật có thể cần liên hệ với bạn về những thay đổi đối với các dịch vụ của Google hoặc những cấu hình mới mà dự án và các ứng dụng của bạn cần có. Xem danh sách IAM của dự án để đảm bảo những người có liên quan trong nhóm của bạn có quyền chỉnh sửa hoặc xem cấu hình dự án. Những tài khoản này cũng có thể nhận được email về những thay đổi bắt buộc đối với dự án của bạn.
Vai trò chứa một tập hợp các quyền cho phép bạn thực hiện các thao tác cụ thể trên tài nguyên dự án. Người chỉnh sửa dự án có quyền thực hiện các thao tác sửa đổi trạng thái, chẳng hạn như khả năng thay đổi màn hình xin phép OAuth cho dự án. Chủ sở hữu dự án có tất cả các quyền chỉnh sửa có thể thêm hoặc xoá các tài khoản được liên kết với dự án hoặc xoá dự án. Chủ sở hữu dự án cũng có thể cung cấp bối cảnh về lý do thông tin thanh toán có thể được thiết lập. Chủ sở hữu dự án có thể thiết lập thông tin thanh toán cho một dự án sử dụng các API có tính phí.
Chủ sở hữu và người chỉnh sửa dự án phải luôn được cập nhật. Bạn có thể thêm nhiều tài khoản có liên quan vào dự án để đảm bảo bạn có thể tiếp tục truy cập vào dự án và hoạt động bảo trì liên quan. Chúng tôi gửi email đến những tài khoản đó khi có thông báo về dự án của bạn hoặc thông tin cập nhật về các dịch vụ của chúng tôi. Quản trị viên tổ chức Google Cloud phải đảm bảo rằng mỗi dự án trong tổ chức của họ đều có thông tin liên hệ có thể liên lạc được. Nếu chúng tôi không có thông tin liên hệ mới nhất cho dự án của bạn, thì bạn có thể bỏ lỡ những thông báo quan trọng yêu cầu bạn hành động.
Giới thiệu danh tính chính xác của bạn
Cung cấp tên ứng dụng hợp lệ và biểu trưng (không bắt buộc) để cho người dùng thấy. Thông tin về thương hiệu này phải thể hiện chính xác danh tính của ứng dụng. Thông tin thương hiệu của ứng dụng được định cấu hình trên trang Thương hiệu của OAuth.
Đối với các ứng dụng phát hành công khai, thông tin thương hiệu được xác định trong màn hình xin phép OAuth của bạn phải được xác minh trước khi hiển thị cho người dùng. Người dùng có thể sẽ cấp quyền truy cập cho ứng dụng của bạn sau khi ứng dụng hoàn tất quy trình xác minh thương hiệu. Thông tin cơ bản về ứng dụng (bao gồm tên ứng dụng, trang chủ, điều khoản dịch vụ và chính sách quyền riêng tư) sẽ xuất hiện cho người dùng trên màn hình cấp quyền, khi họ xem xét các quyền hiện có hoặc cho quản trị viên Google Workspace xem xét việc sử dụng ứng dụng của tổ chức.
Google có thể thu hồi hoặc tạm ngưng quyền truy cập vào Dịch vụ API của Google cũng như các sản phẩm và dịch vụ khác của Google đối với những ứng dụng trình bày sai danh tính hoặc cố gắng lừa dối người dùng.
Chỉ yêu cầu những phạm vi bạn cần
Trong quá trình phát triển ứng dụng, có thể bạn đã sử dụng một phạm vi ví dụ do API cung cấp để tạo một bản chứng minh khái niệm trong ứng dụng nhằm tìm hiểu thêm về các tính năng và chức năng của API. Những phạm vi ví dụ này thường yêu cầu nhiều thông tin hơn mức cần thiết cho quá trình triển khai cuối cùng của ứng dụng, vì chúng cung cấp phạm vi bao phủ toàn diện cho mọi hành động có thể có đối với một API cụ thể. Ví dụ: phạm vi mẫu có thể yêu cầu quyền đọc, ghi và xoá trong khi ứng dụng của bạn chỉ yêu cầu quyền đọc. Yêu cầu các quyền liên quan chỉ giới hạn ở những thông tin quan trọng cần thiết để triển khai ứng dụng của bạn.
Xem tài liệu tham khảo về các điểm cuối API mà ứng dụng của bạn gọi và lưu ý những phạm vi mà các điểm cuối đó yêu cầu để truy cập vào dữ liệu liên quan mà ứng dụng của bạn cần. Xem xét mọi hướng dẫn uỷ quyền mà API cung cấp và mô tả phạm vi của các hướng dẫn đó một cách chi tiết hơn để bao gồm cả cách sử dụng phổ biến nhất. Chọn quyền truy cập dữ liệu tối thiểu mà ứng dụng của bạn cần để hỗ trợ các tính năng liên quan.
Để biết thêm thông tin về yêu cầu này, hãy đọc phần Chỉ yêu cầu những phạm vi bạn cần trong Chính sách OAuth 2.0, cùng với phần Yêu cầu các quyền liên quan trong Chính sách dữ liệu người dùng của Dịch vụ Google API.
Gửi các ứng dụng phát hành công khai sử dụng các phạm vi không nhạy cảm hoặc không bị hạn chế để xác minh
Tính năng Đăng nhập bằng Google không yêu cầu các phạm vi nhạy cảm và bị hạn chế trong khi xác thực người dùng. Nếu ứng dụng của bạn chỉ sử dụng tính năng Đăng nhập bằng Google để xác thực, thì bạn phải gửi ứng dụng để xác minh thương hiệu. Bạn có thể gửi yêu cầu xác minh trong Google Cloud Console trên Trang thương hiệu. Bạn cần xác minh để hiển thị các thành phần thương hiệu cho ứng dụng (bao gồm cả Tên, Biểu trưng, Chính sách quyền riêng tư, Điều khoản dịch vụ và phạm vi) trên Màn hình đồng ý.
Bạn nên tuân thủ nguyên tắc sử dụng thương hiệu chính thức khi đặt nút Đăng nhập.
Chỉ sử dụng những miền mà bạn sở hữu
Quy trình xác minh màn hình xin phép OAuth của Google yêu cầu xác minh tất cả các miền được liên kết với trang chủ, chính sách quyền riêng tư, điều khoản dịch vụ, URI chuyển hướng được uỷ quyền hoặc nguồn gốc JavaScript được uỷ quyền của dự án. Xem danh sách các miền mà ứng dụng của bạn đang sử dụng, được tóm tắt trong phần Miền được uỷ quyền của trình chỉnh sửa màn hình xin phép OAuth, đồng thời xác định mọi miền mà bạn không sở hữu và do đó không thể xác minh. Để xác minh quyền sở hữu các miền được uỷ quyền của dự án, hãy sử dụng Google Search Console. Sử dụng Tài khoản Google được liên kết với dự án API Console của bạn với tư cách là Chủ sở hữu hoặc Người chỉnh sửa.
Nếu dự án của bạn sử dụng một nhà cung cấp dịch vụ có miền chung, dùng chung, bạn nên bật các cấu hình cho phép sử dụng miền của riêng bạn. Một số nhà cung cấp đề nghị liên kết các dịch vụ của họ với một miền con của miền mà bạn đã sở hữu.
Lưu trữ trang chủ cho ứng dụng phát hành công khai
Mọi ứng dụng phát hành công khai sử dụng OAuth 2.0 đều phải có một trang chủ có thể truy cập công khai. Người dùng tiềm năng của ứng dụng có thể truy cập vào trang chủ để tìm hiểu thêm về các tính năng và chức năng mà ứng dụng cung cấp. Người dùng hiện tại có thể xem danh sách các quyền đã cấp và truy cập vào trang chủ của ứng dụng để nhắc họ tiếp tục sử dụng sản phẩm của bạn.
Trang chủ của ứng dụng phải có nội dung mô tả về chức năng của ứng dụng, cũng như đường liên kết đến chính sách quyền riêng tư và điều khoản dịch vụ (không bắt buộc). Trang chủ phải nằm trên một miền đã xác minh thuộc quyền sở hữu của bạn.
Sử dụng URI chuyển hướng và nguồn gốc JavaScript an toàn
Ứng dụng OAuth 2.0 cho ứng dụng web phải bảo mật dữ liệu bằng cách sử dụng URI chuyển hướng HTTPS và nguồn gốc JavaScript, chứ không phải HTTP thuần tuý. Google có thể từ chối các yêu cầu OAuth không bắt nguồn từ hoặc không phân giải được thành một bối cảnh an toàn.
Hãy cân nhắc những ứng dụng và tập lệnh bên thứ ba nào có thể có quyền truy cập vào mã thông báo và thông tin đăng nhập khác của người dùng được trả về trang của bạn. Hạn chế quyền truy cập vào dữ liệu nhạy cảm bằng các vị trí URI chuyển hướng chỉ dùng để xác minh và lưu trữ dữ liệu mã thông báo.
Các bước tiếp theo
Sau khi đảm bảo rằng ứng dụng của bạn tuân thủ các chính sách OAuth 2.0 trên trang này, hãy xem phần Gửi yêu cầu xác minh thương hiệu để biết thông tin chi tiết về quy trình xác minh.