إنشاء بيانات اعتماد للوصول

تُستخدَم بيانات الاعتماد للحصول على رمز مميّز للوصول من خوادم التفويض التابعة لـ Google، ما يتيح لتطبيقك طلب بيانات من واجهات برمجة التطبيقات في Google Workspace. يوضّح هذا المستند كيفية اختيار بيانات الاعتماد التي يحتاجها تطبيقك وإعدادها.

اختيار بيانات الاعتماد المناسبة لك

تعتمد بيانات الاعتماد المطلوبة على نوع البيانات والنظام الأساسي ومنهجية الوصول التي يستخدمها تطبيقك. تتوفّر ثلاثة أنواع من بيانات الاعتماد:

حالة الاستخدام طريقة المصادقة لمحة عن طريقة المصادقة هذه
الوصول إلى البيانات المتاحة للجميع بدون الكشف عن الهوية في تطبيقك مفاتيح واجهة برمجة التطبيقات تأكَّد من أنّ واجهة برمجة التطبيقات التي تريد استخدامها تتوافق مع مفاتيح واجهة برمجة التطبيقات قبل استخدام طريقة المصادقة هذه.
الوصول إلى بيانات المستخدمين، مثل عنوان بريدهم الإلكتروني أو أعمارهم معرّف عميل OAuth يتطلّب أن يطلب تطبيقك موافقة المستخدم ويحصل عليها.
الوصول إلى البيانات التي يملكها تطبيقك أو مستندات مشترَكة محدّدة (مثل "جداول بيانات Google") أو الوصول إلى موارد Google Workspace نيابةً عن المستخدمين من خلال التفويض على مستوى النطاق حساب الخدمة عندما يصادق تطبيق على حساب خدمة، يمكنه الوصول إلى جميع الموارد التي يملك حساب الخدمة الإذن بالوصول إليها.

للاطّلاع على تعريفات المصطلحات الواردة في هذه الصفحة، يُرجى الرجوع إلى نظرة عامة حول المصادقة والتفويض.

بيانات اعتماد مفتاح واجهة برمجة التطبيقات

مفتاح واجهة برمجة التطبيقات هو سلسلة طويلة تحتوي على أحرف كبيرة وصغيرة وأرقام وشرطات سفلية وواصلات، مثل AIzaSyDaGmWKa4JsXZ-HjGw7ISLn_3namBGewQe. يُستخدم أسلوب المصادقة هذا للوصول بشكل مجهول إلى البيانات المتاحة للجميع، مثل ملفات Google Workspace التي تتم مشاركتها باستخدام إعداد المشاركة "أي مستخدم على الإنترنت لديه هذا الرابط". لمزيد من التفاصيل، يُرجى الاطّلاع على إدارة مفاتيح واجهة برمجة التطبيقات.

لإنشاء مفتاح واجهة برمجة تطبيقات، اتّبِع الخطوات التالية:

  1. في "وحدة تحكّم Google Cloud"، انتقِل إلى "القائمة" > واجهات برمجة التطبيقات والخدمات > بيانات الاعتماد.

    الانتقال إلى "بيانات الاعتماد"

  2. انقر على إنشاء بيانات اعتماد > مفتاح واجهة برمجة التطبيقات.
  3. يظهر مفتاح واجهة برمجة التطبيقات الجديد.
    • انقر على "نسخ" لنسخ مفتاح واجهة برمجة التطبيقات واستخدامه في رمز تطبيقك. يمكن العثور على مفتاح واجهة برمجة التطبيقات أيضًا في قسم "مفاتيح واجهة برمجة التطبيقات" ضمن بيانات اعتماد مشروعك.
    • لمنع الاستخدام غير المصرّح به، ننصحك بفرض قيود على الأماكن التي يمكن فيها استخدام مفتاح واجهة برمجة التطبيقات وعلى واجهات برمجة التطبيقات التي يمكن استخدام المفتاح معها. لمزيد من التفاصيل، يُرجى الاطّلاع على إضافة قيود على واجهة برمجة التطبيقات.

بيانات اعتماد معرّف عميل OAuth

لمصادقة المستخدمين النهائيين والوصول إلى بيانات المستخدمين في تطبيقك، عليك إنشاء معرّف عميل واحد أو أكثر من معرّفات عملاء OAuth 2.0. يُستخدم معرّف العميل لتعريف تطبيق واحد على خوادم OAuth من Google. إذا كان تطبيقك يعمل على منصات متعددة، عليك إنشاء معرّف عميل منفصل لكل منصة.

اختَر نوع التطبيق للحصول على تعليمات محدّدة حول كيفية إنشاء معرّف عميل OAuth:

تطبيق الويب

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > تطبيق الويب.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. أضِف معرّفات الموارد المنتظمة (URI) المعتمَدة ذات الصلة بتطبيقك:
    • التطبيقات من جهة العميل (JavaScript): ضمن مصادر JavaScript المسموح بها، انقر على إضافة معرّف الموارد المنتظم (URI). بعد ذلك، أدخِل معرّف URI لاستخدامه في طلبات المتصفّح. يحدّد هذا الحقل النطاقات التي يمكن لتطبيقك إرسال طلبات واجهة برمجة التطبيقات منها إلى خادم OAuth 2.0.
    • التطبيقات من جهة الخادم (Java وPython وغير ذلك): ضمن معرّفات الموارد المنتظمة (URI) المعتمَدة لإعادة التوجيه، انقر على إضافة معرّف URI. بعد ذلك، أدخِل معرّف موارد منتظم (URI) لنقطة نهاية يمكن لخادم OAuth 2.0 إرسال الردود إليها.
  6. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضمن معرّفات عميل OAuth 2.0.

    يُرجى العِلم أنّه لا يتم استخدام أسرار العملاء لتطبيقات الويب.

Android

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > Android.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. في حقل اسم الحزمة، أدخِل اسم الحزمة من ملف AndroidManifest.xml.
  6. في الحقل الملف المرجعي لشهادة SHA-1، أدخِل الملف المرجعي لشهادة SHA-1 الذي تم إنشاؤه.
  7. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضِمن "معرّفات عملاء OAuth 2.0".

iOS

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > iOS.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. في حقل معرّف الحزمة، أدخِل معرّف الحزمة كما هو مدرَج في ملف Info.plist الخاص بالتطبيق.
  6. اختياري: إذا كان تطبيقك يظهر في Apple App Store، أدخِل رقم تعريف App Store.
  7. اختياري: في حقل معرّف الفريق، أدخِل السلسلة الفريدة المكوّنة من 10 أحرف والتي تنشئها Apple وتعيّنها لفريقك.
  8. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضِمن "معرّفات عملاء OAuth 2.0".

إضافة Chrome

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > إضافة Chrome.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. في حقل معرّف السلعة، أدخِل سلسلة المعرّف الفريد المكوّنة من 32 حرفًا لتطبيقك. يمكنك العثور على قيمة رقم التعريف هذه في عنوان URL لتطبيقك في "سوق Chrome الإلكتروني" وفي لوحة بيانات المطوّر في "سوق Chrome الإلكتروني".
  6. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضِمن "معرّفات عملاء OAuth 2.0".

تطبيق متوافق مع الكمبيوتر المكتبي

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > تطبيق على الكمبيوتر.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضِمن "معرّفات عملاء OAuth 2.0".

أجهزة التلفزيون والأجهزة التي تتطلّب إدخال بيانات محدودة

  1. في Google Cloud Console، انتقِل إلى "القائمة" > منصة Google Auth > العملاء.

    الانتقال إلى "العملاء"

  2. انقر على إنشاء عميل.
  3. انقر على نوع التطبيق > أجهزة التلفزيون والأجهزة ذات الإدخال المحدود.
  4. في حقل الاسم، اكتب اسمًا لبيانات الاعتماد. لا يظهر هذا الاسم إلا في Google Cloud Console.
  5. انقر على إنشاء.

    تظهر بيانات الاعتماد التي تم إنشاؤها حديثًا ضِمن "معرّفات عملاء OAuth 2.0".

بيانات اعتماد حساب الخدمة

حساب الخدمة هو نوع خاص من الحسابات تستخدمه التطبيقات، وليس الأشخاص. يمكنك استخدام حساب خدمة للوصول إلى البيانات أو تنفيذ إجراءات من خلال حساب الروبوت، أو للوصول إلى البيانات نيابةً عن مستخدمي Google Workspace أو Cloud Identity. لمزيد من المعلومات، يُرجى الاطّلاع على نظرة عامة على حسابات الخدمة.

يُرجى العِلم أنّ أدوار إدارة الهوية وإمكانية الوصول (IAM) التي تم ضبطها في Google Cloud Console لا تمنح إذن الوصول إلى مواد عرض Google Workspace (مثل "جداول بيانات Google" أو Gmail). لمنح حساب خدمة إذن الوصول إلى موارد Google Workspace، يمكنك استخدام ما يلي:

إذا كان تطبيقك يحتاج إلى... مكان ضبطها...
الوصول إلى ملفات معيّنة (مثل جدول بيانات Google) مشاركة مستند مباشرةً لملف أو مجلد مع عنوان البريد الإلكتروني لحساب الخدمة
تنفيذ مهام إدارة النطاق (مثل إنشاء مستخدمي Google Workspace) إسناد أدوار إدارية مباشرةً إلى حساب الخدمة
الوصول إلى بيانات المستخدمين في جميع أنحاء النطاق (مثل قراءة رسائل Gmail أو أحداث "تقويم Google" لأي مستخدم) منح حساب الخدمة إذنًا باستخدام التفويض على مستوى النطاق

إنشاء حساب خدمة

يمكنك إنشاء حساب خدمة باستخدام Google Cloud Console أو أداة سطر الأوامر gcloud.

Google Cloud Console

  1. في Google Cloud Console، انتقِل إلى "القائمة" > المشرف وإدارة الهوية وإمكانية الوصول > حسابات الخدمة.

    الانتقال إلى "حسابات الخدمة"

    تظهر الخطوات المتبقية في Google Cloud Console.

  2. اختَر مشروعًا على Google Cloud.
  3. انقر على إنشاء حساب خدمة.
  4. أدخِل اسم حساب خدمة ليتم عرضه في Google Cloud Console.
  5. إذا كنت لا تريد ضبط عناصر التحكّم في الوصول الآن، انقر على تم لإنهاء عملية إنشاء حساب الخدمة. لضبط عناصر التحكّم في الوصول الآن، انقر على إنشاء ومتابعة وانتقِل إلى الخطوة التالية.
  6. اختياري: يمكنك تعيين أدوار لحساب الخدمة من أجل منح إذن الوصول إلى موارد مشروعك على Google Cloud بالإضافة إلى موارد Google Workspace. لمزيد من التفاصيل، يُرجى الاطّلاع على إدارة الوصول إلى المشاريع والمجلدات والمؤسسات.
  7. انقر على متابعة.
  8. اختياري: أدخِل المستخدمين أو المجموعات التي يمكنها إدارة حساب الخدمة هذا وتنفيذ إجراءات فيه. لمزيد من التفاصيل، يُرجى الاطّلاع على انتحال هوية حساب الخدمة.
  9. انقر على تم للانتهاء من إنشاء حساب الخدمة.

    دوِّن عنوان البريد الإلكتروني لحساب الخدمة.

gcloud CLI

  1. أنشئ حساب الخدمة:
    gcloud iam service-accounts create SERVICE_ACCOUNT_NAME \
      --display-name="SERVICE_ACCOUNT_NAME"
  2. اختياري: يمكنك تعيين أدوار لحساب الخدمة من أجل منح إذن الوصول إلى موارد مشروعك على Google Cloud بالإضافة إلى موارد Google Workspace. لمزيد من التفاصيل، يُرجى الاطّلاع على إدارة الوصول إلى المشاريع والمجلدات والمؤسسات.

الوصول إلى ملفات Google Workspace مباشرةً باستخدام حساب خدمة

إذا كان تطبيقك يحتاج فقط إلى قراءة ملفات معيّنة أو كتابتها (مثل جدول بيانات Google أو مجلّد Google Drive)، لن تحتاج إلى تعيين أدوار إدارية أو إعداد تفويض على مستوى النطاق. بدلاً من ذلك، يمكنك مشاركة ملفات فردية مباشرةً مع عنوان البريد الإلكتروني لحساب الخدمة باستخدام واجهة المستخدم العادية. يمكنك التعامل مع عنوان البريد الإلكتروني لحساب الخدمة كحساب مستخدم في إعدادات مشاركة المستند بدون الحاجة إلى امتيازات المشرف.

لمنح إذن الوصول، اتّبِع الخطوات التالية:

  1. انسخ عنوان البريد الإلكتروني لحساب الخدمة. على سبيل المثال، my-service-account@my-project.iam.gserviceaccount.com.
  2. افتح مستند "جداول بيانات Google" أو مجلد Drive الذي تريد الوصول إليه.
  3. انقر على مشاركة.
  4. أضِف عنوان البريد الإلكتروني لحساب الخدمة وامنحه مستوى الوصول المناسب (مثل "محرِّر" أو "مشاهد").
  5. ألغِ تحديد إعلام المستخدمين (بما أنّ حسابات الخدمة لا تتضمّن صناديق وارد، لن تتلقّى دعوة بالبريد الإلكتروني، ولكن سيتم منح الإذن).
  6. انقر على مشاركة.

إنشاء مفتاح حساب خدمة

يجب الحصول على بيانات اعتماد في شكل زوج مفاتيح عامة/خاصة. تستخدم الرموز المميزة هذه في الرمز البرمجي الخاص بك لتفويض إجراءات حساب الخدمة داخل تطبيقك.

لإنشاء مفتاح حساب خدمة، اتّبِع الخطوات التالية:

  1. في Google Cloud Console، انتقِل إلى "القائمة" > المشرف وإدارة الهوية وإمكانية الوصول > حسابات الخدمة.

    الانتقال إلى "حسابات الخدمة"

    تظهر الخطوات المتبقية في Google Cloud Console.

  2. اختَر مشروعًا على Google Cloud.
  3. انقر على عنوان البريد الإلكتروني لحساب الخدمة الذي تريد إنشاء مفتاح له.
  4. انقر على علامة التبويب المفاتيح.
  5. انقر على القائمة المنسدلة إضافة مفتاح، ثم اختَر إنشاء مفتاح جديد.
  6. اختَر JSON كـ نوع المفتاح وانقر على إنشاء.

    يتم إنشاء زوج المفتاح العام/الخاص وتنزيله على جهازك كملف مفتاح لحساب الخدمة. احفظ ملف JSON الذي تم تنزيله باسم credentials.json في دليل العمل. هذا الملف هو النسخة الوحيدة من هذا المفتاح. بعد تنزيل ملف المفتاح، لا يمكنك تنزيله مرة أخرى. للحصول على معلومات حول كيفية تخزين المفتاح بشكل آمن، يُرجى الاطّلاع على أفضل الممارسات لإدارة مفاتيح حساب الخدمة.

إسناد دور مشرف Google Workspace إلى حساب خدمة

يمكنك تخصيص أي دور محدّد مسبقًا أو مخصَّص في Google Workspace لحساب خدمة، باستثناء دور "المشرف المتميّز".

  1. في "وحدة تحكّم المشرف في Google"، انتقِل إلى "القائمة" > الحساب > أدوار المشرف.

    الانتقال إلى "أدوار المشرف"

    عليك تسجيل الدخول بصفتك مشرفًا متميزًا لهذه المَهمة.

    تظهر الخطوات المتبقية في "وحدة تحكّم المشرف في Google".

  2. أشِر إلى الدور الذي تريد تخصيصه، وانقر على القائمة المنسدلة Actions واختَر تعيين مشرف.

  3. انقر على تخصيص حسابات الخدمة.

  4. أدخِل عنوان البريد الإلكتروني لحساب الخدمة.

  5. انقر على إضافة > منح الدور.

اختياري: إعداد التفويض على مستوى النطاق لحساب خدمة

استخدِم التفويض على مستوى النطاق عندما يحتاج تطبيقك إلى الوصول إلى بيانات Google Workspace نيابةً عن عدة مستخدمين فرديين في مؤسستك (مثل إرسال رسائل إلكترونية باستخدام Gmail API) بدون الحاجة إلى موافقة المستخدم الفردي. لاستدعاء واجهات برمجة التطبيقات نيابةً عن المستخدمين في مؤسسة Google Workspace، عليك منح حساب الخدمة تفويضًا على مستوى النطاق في "وحدة تحكّم المشرف في Google" باستخدام حساب مشرف متميّز. لمزيد من المعلومات، يُرجى الاطّلاع على تفويض السلطة على مستوى النطاق إلى حساب الخدمة.

لإعداد تفويض على مستوى النطاق لحساب خدمة، اتّبِع الخطوات التالية:

  1. في Google Cloud Console، انتقِل إلى "القائمة" > المشرف وإدارة الهوية وإمكانية الوصول > حسابات الخدمة.

    الانتقال إلى "حسابات الخدمة"

  2. اختَر مشروعًا على Google Cloud.
  3. انقر على عنوان البريد الإلكتروني لحساب الخدمة الذي تريد إعداد التفويض على مستوى النطاق له.
  4. انقر على إظهار الإعدادات المتقدمة.
  5. ضمن "التفويض على مستوى النطاق"، ابحث عن "معرّف العميل" لحساب الخدمة.
  6. انقر على "نسخ" لنسخ قيمة معرّف العميل إلى الحافظة.
  7. إذا كان لديك إذن وصول مشرف متميّز إلى حساب Google Workspace المعنيّ، انقر على عرض "وحدة تحكّم المشرف في Google Workspace"، وسجِّل الدخول باستخدام حساب المستخدم المشرف المتميّز، ثم واصِل اتّباع هذه الخطوات.

    إذا لم يكن لديك إذن وصول مشرف متميّز إلى حساب Google Workspace المعنيّ، يُرجى التواصل مع مشرف متميّز للحصول على هذا الإذن. أرسِل إليهم معرّف العميل لحساب الخدمة وقائمة بنطاقات OAuth المطلوبة لتطبيقك حتى يتمكّنوا من إكمال الخطوات التالية في "وحدة تحكّم المشرف في Google".

    1. في "وحدة تحكّم المشرف في Google"، انتقِل إلى "القائمة" > الأمان > التحكّم في البيانات والوصول > عناصر تحكُّم واجهة برمجة التطبيقات.

      الانتقال إلى عناصر تحكّم واجهة برمجة التطبيقات

    2. انقر على إدارة التفويض على مستوى النطاق.
    3. انقر على إضافة نطاق جديد.
    4. في حقل معرّف العميل، الصِق معرّف العميل الذي نسخته سابقًا.
    5. في حقل نطاقات OAuth، أدخِل قائمة بالنطاقات المطلوبة لتطبيقك مفصولة بفواصل. هذه هي مجموعة النطاقات نفسها التي حدّدتها عند ضبط شاشة طلب الموافقة المتعلّقة ببروتوكول OAuth.
    6. انقر على تفويض.

      قد يستغرق تطبيق التغييرات مدة تصل إلى 24 ساعة، ولكن يتم عادةً تطبيقها بسرعة أكبر. لمزيد من المعلومات، يُرجى الاطّلاع على مقالة التحكّم في الوصول إلى واجهة برمجة التطبيقات من خلال التفويض على مستوى النطاق.

الخطوة التالية

أنت الآن جاهز للتطوير على Google Workspace. راجِع قائمة منتجات المطوّرين في Google Workspace وكيفية الحصول على المساعدة.