如果您使用 OAuth 2.0 進行授權,Google 會向使用者顯示同意畫面,內容包括專案摘要、政策,以及要求的授權存取範圍。設定應用程式的 OAuth 同意畫面,即可定義向使用者和應用程式審查人員顯示的內容,並註冊應用程式,以便日後發布。
如要定義授予應用程式的存取權層級,您必須識別並宣告授權範圍。授權範圍是 OAuth 2.0 URI 字串,其中包含 Google Workspace 應用程式名稱、應用程式存取的資料類型,以及存取層級。「範圍」是指應用程式要求處理 Google Workspace 資料的權限,包括使用者的 Google 帳戶資料。
安裝應用程式時,系統會要求使用者驗證應用程式使用的範圍。一般來說,您應盡可能選擇最狹隘的範圍,並避免要求應用程式不需要的範圍。使用者更願意授予明確說明的有限範圍存取權。
所有使用 OAuth 2.0 的應用程式都需要同意畫面設定,但您只需要列出 Google Workspace 機構外部使用者使用的應用程式範圍。
提示:如果您不知道必要的同意聲明畫面資訊,可以在發布前使用預留位置資訊。
基於安全考量,您無法在設定 OAuth 2.0 同意畫面後將其移除。
設定 OAuth 同意畫面
- 在 Google Cloud 控制台中,依序前往「選單」>「API 和服務」 >「OAuth 同意畫面」。
- 選取應用程式的使用者類型,然後按一下「建立」。
- 填寫應用程式註冊表單,然後按一下「儲存並繼續」。
如果您要建立用於 Google Workspace 機構以外的應用程式,請按一下「新增或移除範圍」。選擇範圍時,建議您採取下列最佳做法:
- 選取提供應用程式所需最低存取權限的範圍。如需可用範圍的清單,請參閱「Google API 適用的 OAuth 2.0 範圍」。
- 請查看每個部分列出的範圍:非機密範圍、機密範圍和受限制範圍。針對「您的機密範圍」或「您的受限制範圍」部分列出的任何範圍,請嘗試找出替代的非機密範圍,以免進行不必要的額外審查。
- 部分權限需要 Google 額外審查。如果應用程式僅供貴機構的 Google Workspace 使用者在內部使用,同意畫面上不會列出範圍,且使用受限制或敏感範圍時,Google 也不需要進一步審查。詳情請參閱「範圍類別」。
- 選取應用程式所需的權限範圍後,按一下「儲存並繼續」。
- 如果您選取的使用者類型為「外部」,請新增測試使用者:
- 在「測試使用者」下方,點選「新增使用者」。
- 輸入您的電子郵件地址和其他授權測試使用者,然後按一下「儲存並繼續」。
- 查看應用程式註冊摘要。如要修改資訊,請按一下「編輯」。如果應用程式註冊看起來沒問題,請按一下「Back to Dashboard」。
範圍類別
部分範圍會因授予的存取層級或類型而需要額外審查及規定。請考慮下列類型的範圍:
必須進行基本應用程式驗證 | 需要額外的應用程式驗證 | 需要安全性評估 | |||
---|---|---|---|---|---|
非機密範圍 (建議) | 只授予與特定動作直接相關的有限資料存取權。 | — | — | ||
機密範圍 | 授予存取個人使用者資料、資源或動作的權限。 | — | |||
受限制的範圍 | 授予存取高度機密或大量使用者資料或動作的權限。 |
下一步
為應用程式建立存取憑證。