Envoyer pour validation de la marque

Toutes les applications qui accèdent aux API Google doivent vérifier qu'elles représentent fidèlement leur identité et leur intention, conformément au Règlement sur les données utilisateur des Services d'API de Google. Pour vous protéger, ainsi que les utilisateurs partagés de Google et de votre application, votre écran d'autorisation et votre application peuvent nécessiter une validation par Google.

Votre application doit être validée si elle répond à tous les critères suivants :

  • Dans la console Google API, la configuration de votre application est définie sur le type d'utilisateur Externe et l'état de publication Publié. Cela signifie que votre application est en production et disponible pour tous les utilisateurs disposant d'un compte Google.
  • Vous souhaitez que votre application affiche un logo ou un nom à afficher sur l'écran de consentement OAuth.

Si vous validez les informations sur la marque de votre application, vous augmentez les chances qu'un utilisateur reconnaisse votre marque et décide d'accorder l'accès à votre application. Les informations sur la marque validées peuvent également réduire le nombre de révocations ultérieures lorsqu'un utilisateur ou un administrateur Google Workspace examine les applications et services tiers ayant accès au compte. Le processus automatisé de validation de la marque prend généralement quelques minutes après que vous avez cliqué sur le bouton Valider la marque. Dans certains cas où un résultat ne peut pas être déterminé automatiquement, votre application peut faire l'objet d'un processus d'examen manuel qui prend généralement deux à trois jours ouvrés.

Si les informations sur la marque de votre application ne sont pas validées, cela peut entraîner une baisse de la confiance des utilisateurs dans votre demande d'accès à leurs données, ce qui peut entraîner moins d'autorisations utilisateur et plus de révocations ultérieurement.


L'écran de consentement indique aux utilisateurs qui demande l'accès à leurs données et à quel type de données votre application doit accéder en leur nom, comme indiqué dans l'encadré 2 de la figure 1.

Lorsque votre application passe par le processus de validation de la marque et est approuvée, l'identité de votre application et les règles concernant les données utilisateur sont plus susceptibles d'être clairement comprises par le compte qui accorde l'autorisation. Cette compréhension claire peut augmenter la probabilité qu'un titulaire de compte autorise vos demandes et maintienne l'accès lorsqu'il examine les révocations possibles sur la page de son compte Google. Le contenu que vous configurez sur la page Marque OAuth de la console Cloud remplit les composants suivants :

  1. Nom et logo de votre application (comme indiqué dans l'encadré 1 de la figure 1)
  2. Adresse e-mail de l'assistance utilisateur, qui s'affiche après la sélection du nom de votre application (encadré 2 de la figure 1)
  3. Liens vers vos règles de confidentialité et vos conditions d'utilisation (encadré 3 de la figure 1)

Maquette de l'écran de consentement OAuth. Figure 1. Maquette de l'écran de consentement OAuth.


Domaines autorisés

Dans le cadre du processus de validation de la marque, Google exige la validation de tous les domaines associés à l'écran de consentement et aux identifiants OAuth d'une application. Nous vous demandons de valider le composant de domaine disponible pour l'enregistrement sur un suffixe public : le "domaine privé de premier niveau." Par exemple, un écran d'autorisation OAuth configuré avec une page d'accueil d'application de https://sub.example.com/product demande au titulaire du compte de valider la propriété du domaine example.com.

La section Domaines autorisés de l'éditeur d'écran de consentement OAuth doit contenir les domaines privés de premier niveau utilisés dans les URI de la section Domaine de l'application. Ces domaines incluent la page d'accueil de l'application, les règles de confidentialité et les conditions d'utilisation. La section Domaines autorisés doit également inclure les URI de redirection ou les origines JavaScript autorisées dans vos types de clients OAuth "Application Web".

Validez la propriété de vos domaines autorisés à l'aide de la Google Search Console. Un compte Google disposant des autorisations de propriétaire pour un domaine doit être associé au projet de la console API qui utilise ce domaine autorisé. Pour en savoir plus sur la validation de domaine dans la Google Search Console, consultez Valider la propriété de votre site.


Étapes de préparation à la validation

Toutes les applications qui utilisent les API Google pour demander l'accès aux données doivent suivre les étapes suivantes pour effectuer la validation de la marque :

  1. Vérifiez que votre application ne correspond à aucun des cas d'utilisation de la section Exceptions aux exigences de validation.
  2. Assurez-vous que votre application respecte les exigences de branding des API ou du produit associés. Par exemple, consultez les consignes de branding pour les champs d'application Google Sign-In.
  3. Validez la propriété des domaines autorisés de votre projet dans la Google Search Console. Utilisez un compte Google associé à votre projet de console API en tant que propriétaire ou éditeur.
  4. Assurez-vous que toutes les informations de marque sur l'écran de consentement OAuth, telles que le nom de l'application, l'adresse e-mail de l'assistance, l'URI de la page d'accueil, l'URI des règles de confidentialité, etc., représentent fidèlement l'identité de l'application.

Exigences concernant la page d'accueil de l'application

Assurez-vous que votre page d'accueil répond aux exigences suivantes :

  • Votre page d'accueil doit être accessible au public, et pas seulement aux utilisateurs connectés à votre site.
  • La pertinence de votre page d'accueil par rapport à l'application en cours d'examen doit être claire.
  • Les liens vers la fiche de votre application sur le Google Play Store ou sa page Facebook ne sont pas considérés comme des pages d'accueil d'application valides.

Exigences concernant le lien vers les règles de confidentialité de l'application

Assurez-vous que les règles de confidentialité de votre application répondent aux exigences suivantes :

  • Les règles de confidentialité doivent être visibles par les utilisateurs, hébergées dans le même domaine que la page d'accueil de votre application et liées à l'écran de consentement OAuth de la console Google API. Notez que la page d'accueil doit inclure une description des fonctionnalités de l'application, ainsi que des liens vers les règles de confidentialité et les conditions d'utilisation facultatives.
  • Les règles de confidentialité doivent indiquer comment votre application accède aux données utilisateur Google, les utilise, les stocke ou les partage. Vous devez limiter votre utilisation des données utilisateur Google aux pratiques décrites dans vos règles de confidentialité publiées.

Envoyer votre application pour la validation de la marque

Un projet de console Google Cloud organise toutes vos ressources de console Cloud. Un projet comprend un ensemble de comptes Google associés qui sont autorisés à effectuer des opérations sur le projet, un ensemble d'API activées, ainsi que des paramètres de facturation, d'authentification et de surveillance pour ces API. Par exemple, un projet peut contenir un ou plusieurs clients OAuth, configurer des API pour qu'elles soient utilisées par ces clients et configurer un écran de consentement OAuth qui s'affiche pour les utilisateurs avant qu'ils n'autorisent l'accès à votre application.

Si l'un de vos clients OAuth n'est pas prêt pour la production, nous vous suggérons de le supprimer du projet qui demande la validation. Vous pouvez le faire sur la page "Clients".

Pour envoyer votre application pour validation, procédez comme suit :

  1. Assurez-vous que votre application respecte les Conditions d'utilisation des API Google et le Règlement sur les données utilisateur dans les services d'API Google.
  2. Maintenez à jour les rôles de propriétaire et d'éditeur des comptes associés à votre projet, ainsi que l'adresse e-mail de l'assistance utilisateur et les coordonnées du développeur de votre écran d'autorisation OAuth dans votre console Cloud. Ainsi, les membres appropriés de votre équipe seront informés de toute nouvelle exigence.
  3. Accédez à la page Marque OAuth de la console Cloud.
  4. Cliquez sur le bouton Sélecteur de projet.
  5. Dans la boîte de dialogue Sélectionner dans qui s'affiche, sélectionnez votre projet. Si vous ne trouvez pas votre projet, mais que vous connaissez son ID, vous pouvez créer une URL dans votre navigateur au format suivant :
    https://console.developers.google.com/auth/branding?project=[PROJECT_ID]
    Remplacez [PROJECT_ID] par l'ID du projet que vous souhaitez utiliser.
  6. Sur la page Marque, fournissez les informations sur la marque de votre application, y compris son nom, son logo, les coordonnées du développeur et les liens pertinents. Toutes les modifications que vous apportez sont enregistrées en tant que Marque en brouillon.
  7. Cliquez sur le bouton Valider la marque pour lancer le processus d'évaluation. L'examen automatisé prend généralement quelques minutes.
  8. Une fois l'évaluation terminée, examinez l'état. En cas de réussite, l'état passe à Prêt à être publié. Si la validation automatisée échoue, vous pouvez voir les problèmes détectés et les résoudre ou demander un examen manuel.
  9. Cliquez sur le bouton Publier la marque pour rendre la nouvelle marque visible.
  10. Si votre application nécessite également une validation pour des champs d'application sensibles ou restreints, accédez au centre de validation OAuth pour suivre l'état de l'accès aux données et fournir toute information supplémentaire demandée, comme une vidéo de démonstration. Notez que vous devez avoir un état de marque publié avant de pouvoir demander la validation de l'accès aux données.
  11. Utilisez le bouton Ajouter ou supprimer des champs d'application pour déclarer tous les champs d'application demandés par votre application. Un ensemble initial de champs d'application nécessaires à Google Sign-In est prérempli dans la section Champs d'application non sensibles. Les champs d'application ajoutés sont classés comme non sensibles, sensitive, or restricted.
  12. Fournissez jusqu'à trois liens vers toute documentation pertinente pour les fonctionnalités associées de votre application.
  13. Fournissez toute information supplémentaire demandée sur votre application lors des étapes suivantes.

Une fois que vous avez publié votre marque ou envoyé une demande d'accès aux données, l'équipe Trust & Safety de Google peut vous contacter par e-mail pour vous demander des informations supplémentaires ou vous indiquer les étapes à suivre. Consultez vos adresses e-mail dans la section Coordonnées du développeur et l'adresse e-mail de l'assistance de votre écran de consentement OAuth pour les demandes d'informations supplémentaires. Vous pouvez également consulter les pages "Marque" ou "Centre de validation" de votre projet pour confirmer l'état actuel de l'examen de votre projet, y compris si le processus d'examen est mis en pause en attendant votre réponse.

Exceptions aux exigences de validation

Si votre application est utilisée dans l'un des scénarios décrits dans les sections suivantes, vous n'avez pas besoin de l'envoyer pour examen.

Usage personnel

Un cas d'utilisation est celui où vous êtes le seul utilisateur de votre application ou si votre application n'est utilisée que par quelques utilisateurs que vous connaissez personnellement. Vous et votre nombre limité d'utilisateurs pouvez accepter de passer par l'écran d'application non validée et d'accorder à vos comptes personnels l'accès à votre application.

Projets utilisés dans les niveaux de développement, de test ou de mise en production

Pour respecter les règles Google OAuth 2.0, nous vous recommandons d'avoir différents projets pour les environnements de test et de production. Nous vous recommandons de n'envoyer votre application pour validation que si vous souhaitez la rendre disponible pour tous les utilisateurs disposant d'un compte Google. Par conséquent, si votre application est en phase de développement, de test ou de mise en production, la validation n'est pas requise.

Si votre application est en phase de développement ou de test, vous pouvez laisser l'état de publication sur le paramètre par défaut Test. Ce paramètre signifie que votre application est toujours en cours de développement et n'est disponible que pour les utilisateurs que vous ajoutez à la liste des utilisateurs de test. Vous devez gérer la liste des comptes Google impliqués dans le développement ou le test de votre application.

Message d'avertissement indiquant que Google n'a pas validé une application en cours de test.
Figure 2. Écran d'avertissement pour les testeurs

Données appartenant uniquement au service

Si votre application utilise un compte de service pour accéder uniquement à ses propres données et qu'elle n'accède à aucune donnée utilisateur (liée à un compte Google), vous n'avez pas besoin de l'envoyer pour validation.

Pour comprendre ce que sont les comptes de service, consultez la section Comptes de service dans la documentation de Google Cloud. Pour savoir comment utiliser un compte de service, consultez Utiliser OAuth 2.0 pour les applications de serveur à serveur.

Ils sont réservés à un usage interne

Cela signifie que l'application n'est utilisée que par les personnes de votre organisation Google Workspace ou Cloud Identity organization. Le projet doit appartenir à l'organisation, et son écran de consentement OAuth doit être configuré pour un type d'utilisateur Interne. Dans ce cas, votre application peut nécessiter l'approbation d'un administrateur de l'organisation. Pour en savoir plus, consultez Considérations supplémentaires pour Google Workspace.

Installation au niveau du domaine

Si vous prévoyez que votre application ne cible que les utilisateurs d'une organisation Google Workspace ou Cloud Identity et qu'elle utilise toujours l'installation au niveau du domaine, votre application n'aura pas besoin de validation de la marque. Toutefois, si votre application utilise des champs d'application restreints ou sensibles, la validation de l'application est requise. En effet, une installation au niveau du domaine permet à un administrateur de domaine d'autoriser des applications tierces et internes à accéder aux données de vos utilisateurs. Seuls les comptes d'administrateur de l'organisation peuvent ajouter l'application à une liste d'autorisation pour l'utiliser dans leurs domaines.

Découvrez comment faire de votre application une installation au niveau du domaine dans la FAQ Mon application a des utilisateurs disposant de comptes d'entreprise provenant d'un autre domaine Google Workspace.