Tuân thủ các chính sách về OAuth 2.0

Hướng dẫn này trình bày cách tuân thủ các vấn đề thường gặp nhất về nhà phát triển khi bạn chuẩn bị ứng dụng cho giai đoạn phát hành công khai.

Tổng quan

Khi đã sẵn sàng triển khai giải pháp đã thực hiện cho người dùng ứng dụng của bạn ngoài môi trường phát triển, bạn có thể cần thực hiện thêm các bước để tuân thủ Chính sách về OAuth 2.0 của Google. Trong hướng dẫn này, chúng tôi trình bày cách tuân thủ các vấn đề thường gặp nhất về nhà phát triển khi bạn chuẩn bị ứng dụng cho kênh phát hành công khai. Điều này giúp bạn tiếp cận nhiều khán giả nhất có thể mà ít gặp lỗi.


Sử dụng các dự án riêng biệt cho giai đoạn kiểm thử và phát hành chính thức

Các chính sách OAuth của Google yêu cầu các dự án riêng biệt cho việc thử nghiệm và phát hành công khai. Một số chính sách và yêu cầu chỉ áp dụng cho ứng dụng phát hành công khai. Bạn có thể cần tạo và định cấu hình một dự án riêng biệt bao gồm các ứng dụng khách OAuth tương ứng với phiên bản phát hành công khai của ứng dụng mà mọi Tài khoản Google đều có thể truy cập.

Các ứng dụng OAuth của Google được dùng trong quá trình phát hành giúp mang đến một môi trường thu thập và lưu trữ dữ liệu ổn định, dễ dự đoán và an toàn hơn so với các ứng dụng OAuth tương tự dùng để kiểm thử hoặc gỡ lỗi cùng một ứng dụng. Dự án phát hành công khai của bạn có thể gửi yêu cầu xác minh và do đó phải tuân thủ các yêu cầu bổ sung đối với phạm vi API cụ thể, trong đó có thể bao gồm cả các quy trình đánh giá bảo mật của bên thứ ba.

  1. Chuyển đến Google API Console. Nhấp vào Tạo dự án, nhập tên rồi nhấp vào Tạo.
  2. Kiểm tra các ứng dụng OAuth trong dự án này có thể được liên kết với cấp kiểm thử của bạn. Nếu có thể, hãy tạo các ứng dụng OAuth tương tự cho ứng dụng sản xuất trong dự án sản xuất của bạn.
  3. Bật mọi API mà khách hàng của bạn đang sử dụng.
  4. Xem lại cấu hình Màn hình xin phép bằng OAuth cho dự án mới trên trang Thương hiệu của Cloud Console.

Các ứng dụng Google OAuth được dùng trong quá trình sản xuất không được chứa môi trường kiểm thử, URI chuyển hướng hoặc nguồn gốc JavaScript mà chỉ bạn hoặc nhóm phát triển của bạn có quyền truy cập. Dưới đây là một số ví dụ:

  • Máy chủ kiểm thử của từng nhà phát triển
  • Phiên bản thử nghiệm hoặc phiên bản phát hành trước của ứng dụng

Duy trì danh sách người liên hệ phù hợp cho dự án

Google và các API riêng lẻ mà bạn bật có thể cần liên hệ với bạn về những thay đổi đối với các dịch vụ của Google hoặc những cấu hình mới mà dự án và các ứng dụng của bạn cần có. Xem danh sách IAM của dự án để đảm bảo những người có liên quan trong nhóm của bạn có quyền chỉnh sửa hoặc xem cấu hình dự án. Những tài khoản này cũng có thể nhận được email về những thay đổi bắt buộc đối với dự án của bạn.

Vai trò chứa một tập hợp các quyền cho phép bạn thực hiện các thao tác cụ thể trên tài nguyên dự án. Người chỉnh sửa dự án có quyền thực hiện các thao tác sửa đổi trạng thái, chẳng hạn như khả năng thay đổi màn hình xin phép OAuth cho dự án. Chủ sở hữu dự án có tất cả các quyền chỉnh sửa có thể thêm hoặc xoá các tài khoản được liên kết với dự án hoặc xoá dự án. Chủ sở hữu dự án cũng có thể cung cấp bối cảnh về lý do thông tin thanh toán có thể được thiết lập. Chủ sở hữu dự án có thể thiết lập thông tin thanh toán cho một dự án sử dụng các API có tính phí.