【发布时间】:2019-09-30 18:26:07
【问题描述】:
我正在尝试验证一个使用 Google Cloud API 管理用户的 Firestore 集合的应用。 提交验证后,我收到了 API 开发团队的这封邮件:
尊敬的开发者,
感谢您提交针对以下 Cloud 范围的 OAuth 应用验证请求:
https://www.googleapis.com/auth/cloud-platform.read-only https://www.googleapis.com/auth/cloud-platform
三足 OAuth2 范围授权旨在让人类用户授予对托管在特定 API 上的所有数据的访问权限。访问您请求的 OAuth2 范围将为 Google Cloud Platform 客户提供过于广泛的访问权限。 Google Cloud Platform 仅支持为特定用户/服务授予特定资源,并使用 Cloud IAM 政策控制访问权限。
按照以下说明访问您请求的云范围:
创建一个服务帐户来代表您的服务并访问您用户的 Google Cloud Platform 项目中的数据
指示您的客户通过 IAM 策略授予您的服务帐户对其云数据的适当访问权限
请注意,您可能希望为每个客户创建一个服务帐户以避免混淆代理问题。
我已经有 3 个服务帐号(我认为它们是由 GCP 或 Firebase 自动创建的),但我无法理解第二点是什么以及我应该采取什么行动。
该应用使用我的 Firebase API 密钥从客户端发出请求,以代表用户对 Firestore 集合进行读写。这些是我正在使用的范围:
email
profile
openid
../auth/cloud-platform.read-only
../auth/cloud-platform
我希望应用验证过程能够成功完成,这样用户在登录时就不会看到“未验证的应用”屏幕。
【问题讨论】:
标签: firebase google-cloud-platform google-cloud-firestore google-cloud-iam