身份验证和授权是分别用于验证身份和访问资源的机制。本文档简要介绍了 Google Meet REST API 请求的身份验证和授权机制。
本指南介绍了如何使用用户的 Google 凭据通过 OAuth 2.0 访问 Meet REST API。通过用户凭据进行身份验证和授权后,Meet 应用可以访问用户数据并代表经过身份验证的用户执行操作。通过代表用户进行身份验证,应用将拥有与该用户相同的权限,并且可以执行操作,就像这些操作是由该用户执行的一样。
重要术语
以下是与身份验证和授权相关的术语列表:
- 身份验证
确保 正文(可以是用户
或代表用户执行操作的应用)的真实身份与宣称的一致。编写 Google Workspace 应用时,您应该了解以下类型的身份验证:用户身份验证和应用身份验证。对于 Meet REST API,您只能使用用户身份验证进行身份验证。
- 授权
正文访问 __
数据或执行操作的权限或“授权”。授权通过您在应用中编写的代码完成。此代码会告知用户应用希望代表他们执行操作,如果用户允许,则使用应用的唯一凭据从 Google 获取访问令牌,以访问数据或执行操作。
Meet REST API 范围
授权范围是指您请求用户授权应用访问会议内容的权限。当有人安装您的应用时,系统会要求用户验证这些范围。通常,您应该选择尽可能狭窄的范围,并避免请求应用不需要的范围。用户更容易授予对有限且描述清晰的范围的访问权限。
Meet REST API 支持以下 OAuth 2.0 范围:
| 范围代码 | 说明 | 用法 |
|---|---|---|
https://www.googleapis.com/auth/meetings.space.settings |
修改和查看所有 Google Meet 通话的设置。 | 非敏感 |
https://www.googleapis.com/auth/meetings.space.created |
允许应用创建、修改和读取有关应用创建的会议室的元数据。 | 敏感 |
https://www.googleapis.com/auth/meetings.space.readonly |
允许应用读取有关用户有权访问的任何会议室的元数据。 | 敏感 |
https://www.googleapis.com/auth/drive.readonly |
允许应用从 Google Drive API 下载录音并转写文件。 | 受限 |
以下与 Meet 相关的 OAuth 2.0 范围位于 Google Drive API 范围列表中:
| 范围代码 | 说明 | 用法 |
|---|---|---|
https://www.googleapis.com/auth/drive.meet.readonly |
查看由 Google Meet 创建或修改的云端硬盘文件。 | 受限 |
下表中的“用法”列根据以下定义指明了每个范围的敏感度:
非敏感:这些范围提供的授权访问范围最小,并且只需要进行基本应用验证。如需了解详情,请参阅 验证 要求。
敏感:这些范围允许访问用户授权应用访问的特定 Google 用户数据 。您需要完成 额外的应用验证。如需了解详情,请参阅敏感范围和受限范围 的要求。
受限:这些范围允许广泛访问 Google 用户数据,并且 需要您完成受限范围验证流程。如需了解 详情,请参阅 Google API 服务用户数据 政策和针对特定 API 范围的其他要求。 如果您在服务器上存储(或传输)受限范围数据,则必须完成安全评估。
如果您的应用需要访问任何其他 Google API,您也可以添加这些范围。如需详细了解 Google API 范围,请参阅使用 OAuth 2.0 访问 Google API。
如需定义向用户和应用审核者显示哪些信息,请参阅 配置 OAuth 权限请求页面并选择 范围。
如需详细了解特定的 OAuth 2.0 范围,请参阅适用于 Google API的 OAuth 2.0 范围。
使用全网域授权进行身份验证和授权
如果您是网域管理员,则可以授予 全网域授权,以授权应用的 Service Account 访问用户的数据,而无需每位用户都同意。配置全网域授权后,Service Account 可以模拟用户 账号。 虽然服务账号用于身份验证,但全网域授权会模拟用户,因此被视为用户身份验证 。任何需要用户身份验证的功能都可以使用全网域授权。
相关主题
如需大致了解 Google Workspace 中的身份验证和授权, 请参阅了解身份验证和 授权。
如需大致了解 Google Cloud 中的身份验证和授权,请参阅 Google 的身份验证方法。