खास जानकारी
OAuth-आधारित, Google से साइन इन करने की सुविधा को बेहतर तरीके से लिंक करने से, Google से साइन इन करने की सुविधा के साथ-साथ, OAuth लिंक करने की सुविधा भी मिलती है. इससे, Google के उपयोगकर्ताओं को खाते लिंक करने का बेहतर अनुभव मिलता है. साथ ही, खाते बनाने की सुविधा भी मिलती है. इस सुविधा की मदद से, उपयोगकर्ता अपने Google खाते का इस्तेमाल करके, आपकी सेवा पर नया खाता बना सकता है.
OAuth और Google से साइन इन करने की सुविधा की मदद से, खाते लिंक करने के लिए, यह सामान्य तरीका अपनाएं:
- सबसे पहले, उपयोगकर्ता से उसकी Google प्रोफ़ाइल को ऐक्सेस करने की अनुमति मांगें.
- उसकी प्रोफ़ाइल में मौजूद जानकारी का इस्तेमाल करके, यह देखें कि उपयोगकर्ता का खाता मौजूद है या नहीं.
- मौजूदा उपयोगकर्ताओं के लिए, खाते लिंक करें.
- अगर आपको अपने ऑथेंटिकेशन सिस्टम में, Google के उपयोगकर्ता का खाता नहीं मिलता है, तो Google से मिले आईडी टोकन की पुष्टि करें. अगर आपकी सेवा, खाते बनाने की सुविधा देती है, तो आईडी टोकन में मौजूद प्रोफ़ाइल की जानकारी के आधार पर, उपयोगकर्ता का खाता बनाया जा सकता है.
पहली इमेज. बेहतर तरीके से लिंक करने की सुविधा की मदद से, उपयोगकर्ता के फ़ोन पर खाते लिंक करना
बेहतर तरीके से लिंक करने की सुविधा: OAuth + Google से साइन इन करने की सुविधा का फ़्लो
यहां दिए गए क्रम के डायग्राम में, बेहतर तरीके से लिंक करने की सुविधा के लिए, उपयोगकर्ता, Google, और आपके टोकन एक्सचेंज एंडपॉइंट के बीच होने वाली बातचीत के बारे में बताया गया है.
भूमिकाएं और ज़िम्मेदारियां
यहां दी गई टेबल में, बेहतर तरीके से लिंक करने की सुविधा के फ़्लो में शामिल लोगों की भूमिकाओं और ज़िम्मेदारियों के बारे में बताया गया है.
| व्यक्ति / कॉम्पोनेंट | जीएएल की भूमिका | ज़िम्मेदारियां |
|---|---|---|
| Google ऐप्लिकेशन / सर्वर | OAuth क्लाइंट | Google से साइन इन करने की सुविधा के लिए, उपयोगकर्ता की अनुमति लेता है. साथ ही, पहचान से जुड़े दावे (जेडब्लयूटी) आपके सर्वर को पास करता है और नतीजतन मिलने वाले टोकन को सुरक्षित तरीके से सेव करता है. |
| आपका टोकन एक्सचेंज एंडपॉइंट | आइडेंटिटी प्रोवाइडर / ऑथराइज़ेशन सर्वर | पहचान से जुड़े दावों की पुष्टि करता है, मौजूदा खातों की जांच करता है, खाते लिंक करने के लिए ज़रूरी इंटेंट (check,
get) और वैकल्पिक create इंटेंट को मैनेज करता है. साथ ही, अनुरोध किए गए इंटेंट के आधार पर टोकन जारी करता है. |
| आपकी सेवा का एपीआई | रिसोर्स सर्वर | वैलिड ऐक्सेस टोकन मिलने पर, उपयोगकर्ता के डेटा का ऐक्सेस देता है. |
बेहतर तरीके से लिंक करने की सुविधा के लिए ज़रूरी शर्तें
- OAuth लिंक करने की सुविधा का बुनियादी फ़्लो लागू करें. आपकी सेवा, OAuth 2.0 के मुताबिक ऑथराइज़ेशन और टोकन एक्सचेंज एंडपॉइंट के साथ काम करनी चाहिए.
- आपके टोकन एक्सचेंज एंडपॉइंट में,
JSON वेब टोकन (जेडब्लयूटी)
के दावे शामिल होने चाहिए. साथ ही, इसमें
checkऔरgetइंटेंट लागू होने चाहिए. इसके अलावा, इसमेंcreateइंटेंट भी लागू किया जा सकता है.
बेहतर तरीके से लिंक करने की सुविधा के लिए, फ़ैसले लेने का आधार
यहां दिए गए लॉजिक से यह तय होता है कि बेहतर तरीके से लिंक करने की सुविधा के फ़्लो के दौरान, इंटेंट को कैसे कॉल किया जाता है:
- क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है)
- हां : क्या उपयोगकर्ता, आपके प्लैटफ़ॉर्म पर साइन इन करने के लिए, अपने Google खाते से जुड़े ईमेल पते का इस्तेमाल करता है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है)
- हां : क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (
checkइंटेंट की पुष्टि करने के लिए कॉल किया जाता है)- हां :
getइंटेंट को कॉल किया जाता है. अगर get इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है. - क्या नया खाता बनाना है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है. यह सुविधा सिर्फ़ तब उपलब्ध होती है, जब आपकी सेवा, खाते बनाने की सुविधा देती हो)
- हां :
createइंटेंट को कॉल किया जाता है. अगर create इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है. - नहीं : OAuth लिंक करने की सुविधा का फ़्लो ट्रिगर हो जाता है. उपयोगकर्ता को उसके ब्राउज़र पर रीडायरेक्ट कर दिया जाता है. साथ ही, उसे किसी दूसरे ईमेल पते से लिंक करने का विकल्प दिया जाता है.
- हां :
- हां :
- नहीं : OAuth लिंक करने की सुविधा का फ़्लो ट्रिगर हो जाता है. उपयोगकर्ता को उसके ब्राउज़र पर रीडायरेक्ट कर दिया जाता है. साथ ही, उसे किसी दूसरे ईमेल पते से लिंक करने का विकल्प दिया जाता है.
- हां : क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (
- नहीं : क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (
checkइंटेंट की पुष्टि करने के लिए कॉल किया जाता है)- हां :
getइंटेंट को कॉल किया जाता है. अगर get इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है. - नहीं : अगर आपकी सेवा, खाते बनाने की सुविधा देती है, तो the
createintent को कॉल किया जाता है. अगर create intent, सही तरीके से काम करता है, तो खाता लिंक हो जाता है. अगर खाते बनाने की सुविधा उपलब्ध नहीं है, तो आपके एंडपॉइंट को HTTP 401 linking_error दिखाना चाहिए. इससे, OAuth लिंक करने की सुविधा का फ़ॉलबैक फ़्लो ट्रिगर हो जाता है.
- हां :
- हां : क्या उपयोगकर्ता, आपके प्लैटफ़ॉर्म पर साइन इन करने के लिए, अपने Google खाते से जुड़े ईमेल पते का इस्तेमाल करता है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है)
लागू करने की रेसिपी
बेहतर तरीके से लिंक करने की सुविधा के लिए, आपके टोकन एक्सचेंज एंडपॉइंट में, check और get इंटेंट लागू होने चाहिए. इसके अलावा, इसमें create इंटेंट भी लागू किया जा सकता है.
अलग-अलग इंटेंट को मैनेज करने के लिए, यह तरीका अपनाएं:
检查现有用户账号(检查 intent)
Google 会调用您的令牌交换端点,以验证 Google 用户是否存在于您的系统中。如需了解参数详情,请参阅简化的关联 intent。
实现方案
如需处理所需的 check intent,请执行以下操作:
验证请求:
- 验证
client_id、client_secret和grant_type(必须为urn:ietf:params:oauth:grant-type:jwt-bearer)。 - 使用 JWT
验证 中的条件验证
assertion(JWT)。
- 验证
查找用户:
- 检查 JWT 中的 Google 账号 ID (
sub) 或电子邮件地址是否与数据库中的用户匹配。
- 检查 JWT 中的 Google 账号 ID (
回应:
- 如果找到:返回 HTTP
200 OK,并附带{"account_found": "true"}。 - 如果未找到:返回 HTTP
404 Not Found,并附带{"account_found": "false"}。
- 如果找到:返回 HTTP
处理自动关联(获取 intent)
如果账号存在,Google 会使用 intent=get 调用您的端点以检索令牌。如需了解参数详情,请参阅简化的关联
intent。
实现方案
如需处理所需的 get intent,请执行以下操作:
验证请求:
- 验证
client_id、client_secret和grant_type。 - 验证
assertion(JWT)。
- 验证
查找用户:
- 使用
sub或email声明验证用户是否存在。
- 使用
回应:
- 如果成功:在 JSON 响应 (HTTP
200 OK) 中生成并返回access_token、refresh_token和expires_in。 - 如果关联失败:返回 HTTP
401 Unauthorized,其中包含{"error": "linking_error"}和可选的login_hint,以便回退 到标准 OAuth 关联。
- 如果成功:在 JSON 响应 (HTTP
使用“使用 Google 账号登录”功能处理账号创建事宜(创建 intent)
如果您的服务支持账号创建,并且不存在任何账号,Google 会使用 intent=create 调用您的端点,以创建新用户。如需了解参数详情,
请参阅 简化的关联流程
intent。
实现方案
如需处理可选的 create intent,请执行以下操作:
验证请求:
- 验证
client_id、client_secret和grant_type。 - 验证
assertion(JWT)。
- 验证
验证用户不存在:
- 检查您的数据库中是否已存在
sub或email。 - 如果用户存在,请返回 HTTP
401 Unauthorized,并使用{"error": "linking_error", "login_hint": "USER_EMAIL"}强制 回退到 OAuth 关联流程。
- 检查您的数据库中是否已存在
创建账号:
- 使用 JWT 中的
sub、email、name和picture声明创建新的用户记录。
- 使用 JWT 中的
回应:
- 在 JSON 响应中生成并返回令牌 (HTTP
200 OK)。
- 在 JSON 响应中生成并返回令牌 (HTTP
अपना Google API क्लाइंट आईडी पाना
खाते लिंक करने की सुविधा के लिए रजिस्टर करने की प्रोसेस के दौरान, आपको अपना Google API क्लाइंट आईडी देना होगा. OAuth लिंक करने की सुविधा के लिए, चरण पूरे करते समय बनाए गए प्रोजेक्ट का इस्तेमाल करके, अपना API क्लाइंट आईडी पाने के लिए: इसके लिए, यह तरीका अपनाएं:
- क्लाइंट पेज पर जाएं.
Google API (एपीआई) का कोई प्रोजेक्ट बनाएं या चुनें.
अगर आपके प्रोजेक्ट में, वेब ऐप्लिकेशन टाइप के लिए कोई क्लाइंट आईडी नहीं है, तो क्लाइंट बनाएं पर क्लिक करके एक क्लाइंट आईडी बनाएं. अनुमति वाले JavaScript ऑरिजिन बॉक्स में, अपनी साइट का डोमेन ज़रूर शामिल करें. स्थानीय तौर पर टेस्ट या डेवलपमेंट करते समय, आपको
http://localhostऔरhttp://localhost:<port_number>दोनों को अनुमति वाले JavaScript ऑरिजिन फ़ील्ड में जोड़ना होगा.
लागू करने की पुष्टि करना
OAuth 2.0 Playground टूल का इस्तेमाल करके, लागू करने की पुष्टि की जा सकती है.
टूल में, यह तरीका अपनाएं:
- OAuth 2.0 कॉन्फ़िगरेशन विंडो खोलने के लिए, कॉन्फ़िगरेशन पर क्लिक करें.
- OAuth फ़्लो फ़ील्ड में, क्लाइंट-साइड चुनें.
- OAuth एंडपॉइंट फ़ील्ड में, कस्टम चुनें.
- अपने OAuth 2.0 एंडपॉइंट और Google को असाइन किया गया क्लाइंट आईडी, उससे जुड़े फ़ील्ड में डालें.
- पहला चरण सेक्शन में, कोई भी Google स्कोप न चुनें. इसके बजाय, इस फ़ील्ड को खाली छोड़ दें या अपने सर्वर के लिए मान्य स्कोप टाइप करें. अगर OAuth स्कोप का इस्तेमाल नहीं किया जाता है, तो कोई भी स्ट्रिंग टाइप करें. जब आपका काम पूरा हो जाए, तो एपीआई को अनुमति दें पर क्लिक करें.
- दूसरे चरण और तीसरे चरण सेक्शन में, OAuth 2.0 फ़्लो देखें. साथ ही, यह पुष्टि करें कि हर चरण उम्मीद के मुताबिक काम कर रहा है.
Google खाता लिंक करने की सुविधा का डेमो टूल का इस्तेमाल करके, लागू की गई सुविधा की पुष्टि की जा सकती है.
टूल में, यह तरीका अपनाएं:
- Google से साइन इन करें बटन पर क्लिक करें.
- वह खाता चुनें जिसे आपको लिंक करना है.
- सेवा आईडी डालें.
- विकल्प के तौर पर, एक या उससे ज़्यादा ऐसे स्कोप डालें जिनके लिए आपको ऐक्सेस का अनुरोध करना है.
- डेमो शुरू करें पर क्लिक करें.
- जब कहा जाए, तब पुष्टि करें कि आपके पास खाते को लिंक करने के अनुरोध को स्वीकार या अस्वीकार करने का विकल्प है.
- पुष्टि करें कि आपको अपने प्लैटफ़ॉर्म पर रीडायरेक्ट किया गया हो.