- Početna
- Vodiči
- Google ekosustav vodič
- Google API, service accounts i OAuth odabir
Oriphiel vodič
Google API, service accounts i OAuth odabir
Kako odabrati korisnički OAuth, service account ili domain-wide delegation prema vrsti podataka i odgovornosti integracije.
Odgovor ukratko
Identitet integracije mora odgovarati stvarnom vlasniku akcije; service account nije automatski korisnik Workspacea i ne smije dobiti široku delegaciju bez kontrole.
Ključne odluke
- Radi li integracija u ime korisnika ili sustava
- Koji API scopeovi su potrebni
- Treba li domain-wide delegation
- Gdje se sigurno čuvaju ključevi
Provedba korak po korak
Cilj ove lekcije je Kako odabrati korisnički OAuth, service account ili domain-wide delegation prema vrsti podataka i odgovornosti integracije. Korake treba provoditi redom i svaki potvrditi prije širenja opsega.
Preporučeni redoslijed
- Definirati actor i podatkovni opseg
- Otvoriti kontrolirani Cloud projekt
- Postaviti najmanje scopeove
- Koristiti secret manager i rotirati vjerodajnice
Praktičan primjer
Backend koji čita samo jedan Sheet koristi ograničen service account kojem je taj dokument eksplicitno podijeljen, bez domain-wide delegationa.
Kontrolna lista prije nastavka
Ova provjera odvaja završenu implementaciju od postavke koja samo izgleda dovršeno.
Provjerite
- Token se može opozvati
- Ključ nije u repozitoriju
- Scopeovi su dokumentirani
- Audit log pokazuje identitet akcije
Najčešće pogreške i rizici
Rizike treba provjeriti prije povećanja prometa, automatizacije ili ovlasti sustava.
Na što treba paziti
- Service account key se šalje emailom
- Delegacija pokriva cijelu domenu bez potrebe
- OAuth refresh token nema lifecycle
- Jedan Cloud projekt koristi sve aplikacije
Mjerenje rezultata
Učinak se procjenjuje kroz mali skup metrika koje su povezane s ciljem lekcije i stvarnim poslovnim ishodom.
Metrike koje imaju smisla
- Aktivni ključevi
- Starost vjerodajnica
- API errors
- Neiskorišteni scopeovi
Česta pitanja
Koji je prvi korak za temu „Google API, service accounts i OAuth odabir”?
Definirati actor i podatkovni opseg Prije nastavka potvrdite odluku: Radi li integracija u ime korisnika ili sustava
Kako provjeriti da je provedba uspješna?
Token se može opozvati Nakon toga pratite metriku: Aktivni ključevi.
Koju pogrešku treba prvo spriječiti?
Service account key se šalje emailom Problem ispravite prije automatizacije ili povećanja budžeta.
Službeni i stručni izvori
Sučelja, pravila i preporuke mogu se mijenjati. Prije produkcijske izmjene provjerite aktualnu dokumentaciju.
Primijenite lekciju na stvarni projekt
Pošaljite postojeću konfiguraciju, cilj i problem koji želite riješiti. Dobit ćete prijedlog sljedećeg tehničkog ili operativnog koraka.