OAuth और 'Google से साइन इन करें' सुविधा का इस्तेमाल करके, आसानी से खाता लिंक करना

खास जानकारी

OAuth-आधारित, Google से साइन इन करने की सुविधा को बेहतर तरीके से लिंक करने से, Google से साइन इन करने की सुविधा के साथ-साथ, OAuth लिंक करने की सुविधा भी मिलती है. इससे, Google के उपयोगकर्ताओं को खाते लिंक करने का बेहतर अनुभव मिलता है. साथ ही, खाते बनाने की सुविधा भी मिलती है. इस सुविधा की मदद से, उपयोगकर्ता अपने Google खाते का इस्तेमाल करके, आपकी सेवा पर नया खाता बना सकता है.

OAuth और Google से साइन इन करने की सुविधा की मदद से, खाते लिंक करने के लिए, यह सामान्य तरीका अपनाएं:

  1. सबसे पहले, उपयोगकर्ता से उसकी Google प्रोफ़ाइल को ऐक्सेस करने की अनुमति मांगें.
  2. उसकी प्रोफ़ाइल में मौजूद जानकारी का इस्तेमाल करके, यह देखें कि उपयोगकर्ता का खाता मौजूद है या नहीं.
  3. मौजूदा उपयोगकर्ताओं के लिए, खाते लिंक करें.
  4. अगर आपको अपने ऑथेंटिकेशन सिस्टम में, Google के उपयोगकर्ता का खाता नहीं मिलता है, तो Google से मिले आईडी टोकन की पुष्टि करें. अगर आपकी सेवा, खाते बनाने की सुविधा देती है, तो आईडी टोकन में मौजूद प्रोफ़ाइल की जानकारी के आधार पर, उपयोगकर्ता का खाता बनाया जा सकता है.
इस इमेज में, उपयोगकर्ता के लिए Google खाते को लिंक करने का तरीका दिखाया गया है. इसके लिए, लिंक करने की आसान प्रोसेस का इस्तेमाल किया गया है. पहले स्क्रीनशॉट में दिखाया गया है कि कोई उपयोगकर्ता, लिंक करने के लिए आपका ऐप्लिकेशन कैसे चुन सकता है. दूसरे स्क्रीनशॉट से, उपयोगकर्ता यह पुष्टि कर सकता है कि आपकी सेवा पर उसका कोई मौजूदा खाता है या नहीं. तीसरे स्क्रीनशॉट में, उपयोगकर्ता को वह Google खाता चुनने का विकल्प मिलता है जिसे उसे लिंक करना है. चौथे स्क्रीनशॉट में, Google खाते को आपके ऐप्लिकेशन से लिंक करने की पुष्टि दिखाई गई है. पांचवें स्क्रीनशॉट में, Google ऐप्लिकेशन में उपयोगकर्ता का लिंक किया गया खाता दिखाया गया है.
बेहतर तरीके से लिंक करने की सुविधा की मदद से, उपयोगकर्ता के फ़ोन पर खाते लिंक करना

पहली इमेज. बेहतर तरीके से लिंक करने की सुविधा की मदद से, उपयोगकर्ता के फ़ोन पर खाते लिंक करना

बेहतर तरीके से लिंक करने की सुविधा: OAuth + Google से साइन इन करने की सुविधा का फ़्लो

यहां दिए गए क्रम के डायग्राम में, बेहतर तरीके से लिंक करने की सुविधा के लिए, उपयोगकर्ता, Google, और आपके टोकन एक्सचेंज एंडपॉइंट के बीच होने वाली बातचीत के बारे में बताया गया है.

User Google App / Server Your Token Exchange Endpoint Your API 1. User initiates linking 2. Request Sign in with Google 3. Sign in with Google 4. check intent (JWT Assertion) 5. account_found: true/false If account found: 6. get intent If no account: 6. create intent 7. access_token, refresh_token 8. Store user tokens 9. Access user resources
Figure 2. बेहतर तरीके से लिंक करने की सुविधा के फ़्लो में होने वाले इवेंट का क्रम.

भूमिकाएं और ज़िम्मेदारियां

यहां दी गई टेबल में, बेहतर तरीके से लिंक करने की सुविधा के फ़्लो में शामिल लोगों की भूमिकाओं और ज़िम्मेदारियों के बारे में बताया गया है.

व्यक्ति / कॉम्पोनेंट जीएएल की भूमिका ज़िम्मेदारियां
Google ऐप्लिकेशन / सर्वर OAuth क्लाइंट Google से साइन इन करने की सुविधा के लिए, उपयोगकर्ता की अनुमति लेता है. साथ ही, पहचान से जुड़े दावे (जेडब्लयूटी) आपके सर्वर को पास करता है और नतीजतन मिलने वाले टोकन को सुरक्षित तरीके से सेव करता है.
आपका टोकन एक्सचेंज एंडपॉइंट आइडेंटिटी प्रोवाइडर / ऑथराइज़ेशन सर्वर पहचान से जुड़े दावों की पुष्टि करता है, मौजूदा खातों की जांच करता है, खाते लिंक करने के लिए ज़रूरी इंटेंट (check, get) और वैकल्पिक create इंटेंट को मैनेज करता है. साथ ही, अनुरोध किए गए इंटेंट के आधार पर टोकन जारी करता है.
आपकी सेवा का एपीआई रिसोर्स सर्वर वैलिड ऐक्सेस टोकन मिलने पर, उपयोगकर्ता के डेटा का ऐक्सेस देता है.

बेहतर तरीके से लिंक करने की सुविधा के लिए ज़रूरी शर्तें

  • OAuth लिंक करने की सुविधा का बुनियादी फ़्लो लागू करें. आपकी सेवा, OAuth 2.0 के मुताबिक ऑथराइज़ेशन और टोकन एक्सचेंज एंडपॉइंट के साथ काम करनी चाहिए.
  • आपके टोकन एक्सचेंज एंडपॉइंट में, JSON वेब टोकन (जेडब्लयूटी) के दावे शामिल होने चाहिए. साथ ही, इसमें check और get इंटेंट लागू होने चाहिए. इसके अलावा, इसमें create इंटेंट भी लागू किया जा सकता है.

बेहतर तरीके से लिंक करने की सुविधा के लिए, फ़ैसले लेने का आधार

यहां दिए गए लॉजिक से यह तय होता है कि बेहतर तरीके से लिंक करने की सुविधा के फ़्लो के दौरान, इंटेंट को कैसे कॉल किया जाता है:

  1. क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है)
    1. हां : क्या उपयोगकर्ता, आपके प्लैटफ़ॉर्म पर साइन इन करने के लिए, अपने Google खाते से जुड़े ईमेल पते का इस्तेमाल करता है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है)
      1. हां : क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (check इंटेंट की पुष्टि करने के लिए कॉल किया जाता है)
        1. हां : get इंटेंट को कॉल किया जाता है. अगर get इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है.
        2. क्या नया खाता बनाना है? (उपयोगकर्ता, हां या नहीं चुनकर फ़ैसला लेता है. यह सुविधा सिर्फ़ तब उपलब्ध होती है, जब आपकी सेवा, खाते बनाने की सुविधा देती हो)
          1. हां : create इंटेंट को कॉल किया जाता है. अगर create इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है.
          2. नहीं : OAuth लिंक करने की सुविधा का फ़्लो ट्रिगर हो जाता है. उपयोगकर्ता को उसके ब्राउज़र पर रीडायरेक्ट कर दिया जाता है. साथ ही, उसे किसी दूसरे ईमेल पते से लिंक करने का विकल्प दिया जाता है.
      2. नहीं : OAuth लिंक करने की सुविधा का फ़्लो ट्रिगर हो जाता है. उपयोगकर्ता को उसके ब्राउज़र पर रीडायरेक्ट कर दिया जाता है. साथ ही, उसे किसी दूसरे ईमेल पते से लिंक करने का विकल्प दिया जाता है.
    2. नहीं : क्या उपयोगकर्ता का खाता, आपके ऑथेंटिकेशन सिस्टम में मौजूद है? (check इंटेंट की पुष्टि करने के लिए कॉल किया जाता है)
      1. हां : get इंटेंट को कॉल किया जाता है. अगर get इंटेंट, सही तरीके से काम करता है, तो खाता लिंक हो जाता है.
      2. नहीं : अगर आपकी सेवा, खाते बनाने की सुविधा देती है, तो the create intent को कॉल किया जाता है. अगर create intent, सही तरीके से काम करता है, तो खाता लिंक हो जाता है. अगर खाते बनाने की सुविधा उपलब्ध नहीं है, तो आपके एंडपॉइंट को HTTP 401 linking_error दिखाना चाहिए. इससे, OAuth लिंक करने की सुविधा का फ़ॉलबैक फ़्लो ट्रिगर हो जाता है.

लागू करने की रेसिपी

बेहतर तरीके से लिंक करने की सुविधा के लिए, आपके टोकन एक्सचेंज एंडपॉइंट में, check और get इंटेंट लागू होने चाहिए. इसके अलावा, इसमें create इंटेंट भी लागू किया जा सकता है.

अलग-अलग इंटेंट को मैनेज करने के लिए, यह तरीका अपनाएं:

检查现有用户账号(检查 intent)

Google 会调用您的令牌交换端点,以验证 Google 用户是否存在于您的系统中。如需了解参数详情,请参阅简化的关联 intent

实现方案

如需处理所需的 check intent,请执行以下操作:

  1. 验证请求

    • 验证 client_idclient_secretgrant_type(必须为 urn:ietf:params:oauth:grant-type:jwt-bearer)。
    • 使用 JWT 验证 中的条件验证 assertion (JWT)。
  2. 查找用户

    • 检查 JWT 中的 Google 账号 ID (sub) 或电子邮件地址是否与数据库中的用户匹配。
  3. 回应

    • 如果找到:返回 HTTP 200 OK,并附带 {"account_found": "true"}
    • 如果未找到:返回 HTTP 404 Not Found,并附带 {"account_found": "false"}

处理自动关联(获取 intent)

如果账号存在,Google 会使用 intent=get 调用您的端点以检索令牌。如需了解参数详情,请参阅简化的关联 intent

实现方案

如需处理所需的 get intent,请执行以下操作:

  1. 验证请求

    • 验证 client_idclient_secretgrant_type
    • 验证 assertion (JWT)。
  2. 查找用户

    • 使用 subemail 声明验证用户是否存在。
  3. 回应

    • 如果成功:在 JSON 响应 (HTTP 200 OK) 中生成并返回 access_tokenrefresh_tokenexpires_in
    • 如果关联失败:返回 HTTP 401 Unauthorized,其中包含 {"error": "linking_error"} 和可选的 login_hint,以便回退 到标准 OAuth 关联。

使用“使用 Google 账号登录”功能处理账号创建事宜(创建 intent)

如果您的服务支持账号创建,并且不存在任何账号,Google 会使用 intent=create 调用您的端点,以创建新用户。如需了解参数详情, 请参阅 简化的关联流程 intent

实现方案

如需处理可选的 create intent,请执行以下操作:

  1. 验证请求

    • 验证 client_idclient_secretgrant_type
    • 验证 assertion (JWT)。
  2. 验证用户不存在

    • 检查您的数据库中是否已存在 subemail
    • 如果用户存在,请返回 HTTP 401 Unauthorized,并使用 {"error": "linking_error", "login_hint": "USER_EMAIL"}强制 回退到 OAuth 关联流程。
  3. 创建账号

    • 使用 JWT 中的 subemailnamepicture 声明创建新的用户记录。
  4. 回应

    • 在 JSON 响应中生成并返回令牌 (HTTP 200 OK)。

अपना Google API क्लाइंट आईडी पाना

खाते लिंक करने की सुविधा के लिए रजिस्टर करने की प्रोसेस के दौरान, आपको अपना Google API क्लाइंट आईडी देना होगा. OAuth लिंक करने की सुविधा के लिए, चरण पूरे करते समय बनाए गए प्रोजेक्ट का इस्तेमाल करके, अपना API क्लाइंट आईडी पाने के लिए: इसके लिए, यह तरीका अपनाएं:

  1. क्लाइंट पेज पर जाएं.
  2. Google API (एपीआई) का कोई प्रोजेक्ट बनाएं या चुनें.

    अगर आपके प्रोजेक्ट में, वेब ऐप्लिकेशन टाइप के लिए कोई क्लाइंट आईडी नहीं है, तो क्लाइंट बनाएं पर क्लिक करके एक क्लाइंट आईडी बनाएं. अनुमति वाले JavaScript ऑरिजिन बॉक्स में, अपनी साइट का डोमेन ज़रूर शामिल करें. स्थानीय तौर पर टेस्ट या डेवलपमेंट करते समय, आपको http://localhost और http://localhost:<port_number> दोनों को अनुमति वाले JavaScript ऑरिजिन फ़ील्ड में जोड़ना होगा.

लागू करने की पुष्टि करना

OAuth 2.0 Playground टूल का इस्तेमाल करके, लागू करने की पुष्टि की जा सकती है.

टूल में, यह तरीका अपनाएं:

  1. OAuth 2.0 कॉन्फ़िगरेशन विंडो खोलने के लिए, कॉन्फ़िगरेशन पर क्लिक करें.
  2. OAuth फ़्लो फ़ील्ड में, क्लाइंट-साइड चुनें.
  3. OAuth एंडपॉइंट फ़ील्ड में, कस्टम चुनें.
  4. अपने OAuth 2.0 एंडपॉइंट और Google को असाइन किया गया क्लाइंट आईडी, उससे जुड़े फ़ील्ड में डालें.
  5. पहला चरण सेक्शन में, कोई भी Google स्कोप न चुनें. इसके बजाय, इस फ़ील्ड को खाली छोड़ दें या अपने सर्वर के लिए मान्य स्कोप टाइप करें. अगर OAuth स्कोप का इस्तेमाल नहीं किया जाता है, तो कोई भी स्ट्रिंग टाइप करें. जब आपका काम पूरा हो जाए, तो एपीआई को अनुमति दें पर क्लिक करें.
  6. दूसरे चरण और तीसरे चरण सेक्शन में, OAuth 2.0 फ़्लो देखें. साथ ही, यह पुष्टि करें कि हर चरण उम्मीद के मुताबिक काम कर रहा है.

Google खाता लिंक करने की सुविधा का डेमो टूल का इस्तेमाल करके, लागू की गई सुविधा की पुष्टि की जा सकती है.

टूल में, यह तरीका अपनाएं:

  1. Google से साइन इन करें बटन पर क्लिक करें.
  2. वह खाता चुनें जिसे आपको लिंक करना है.
  3. सेवा आईडी डालें.
  4. विकल्प के तौर पर, एक या उससे ज़्यादा ऐसे स्कोप डालें जिनके लिए आपको ऐक्सेस का अनुरोध करना है.
  5. डेमो शुरू करें पर क्लिक करें.
  6. जब कहा जाए, तब पुष्टि करें कि आपके पास खाते को लिंक करने के अनुरोध को स्वीकार या अस्वीकार करने का विकल्प है.
  7. पुष्टि करें कि आपको अपने प्लैटफ़ॉर्म पर रीडायरेक्ट किया गया हो.