Funktionsweise des autorisierten Zugriffs

Wichtig:OAuth 1.0 2LO wurde am 20. Oktober 2016 vollständig eingestellt. Der einfachste Weg, zum neuen Standard zu migrieren, ist die Verwendung von OAuth 2.0-Dienstkonten mit domainweiter Delegierung.

Wenn Ihre Nutzer eine App aus dem Google Workspace Marketplace installieren, wird eine Seite geöffnet, auf der sie gebeten werden, den Nutzungsbedingungen der App zuzustimmen und der App Zugriff auf die Daten ihres Google-Dienstes zu gewähren. Wenn der Nutzer den Zugriff gewährt, wird dies durch ein dreibeiniges OAuth-Zugriffstoken aufgezeichnet. Weitere Informationen finden Sie im Diagramm zur Funktionsweise der dreibeinigen OAuth-Authentifizierung bei Google Workspace.

Wenn ein dreibeiniges OAuth 2.0-Token für eine Anwendung (für einen bestimmten Nutzer) widerrufen wird, kann die Anwendung erst dann wieder auf die Informationen dieses Nutzers zugreifen, wenn der Nutzer die Anwendung neu installiert und ein dreibeiniges OAuth 2.0-Token für diese App neu autorisiert. Auf der Seite Sicherheit können Sie alle aktiven dreibeinigen OAuth 2.0-Tokens für einen bestimmten Nutzer für eine bestimmte Anwendung sehen. Die Auflistung und der Widerruf von Tokens erfolgt nutzer- und appbezogen.

Um die Kontosicherheit für Nutzer Ihres Google-Dienstes zu erhöhen, werden OAuth 2.0-Tokens, die für den Zugriff auf bestimmte Produkte ausgestellt wurden, widerrufen, wenn das Passwort eines Nutzers geändert wird.

Bei einigen Anwendungen, die die OAuth 2.0-Authentifizierungsmethode für den Zugriff auf bestimmte Produkte verwenden, wird der Datenzugriff beendet, wenn das Passwort eines Nutzers zurückgesetzt wird.

Worin unterscheiden sich zweibeiniges und dreibeiniges OAuth?

Bei Google wird das zweiseitige OAuth traditionell für von Administratoren verwaltete Anwendungen verwendet. Ein Administrator gewährt einer Anwendung wie Tripit Zugriff auf Daten für den Google-Dienst für ALLE Nutzer in seiner Domain. Zu den Daten, für die häufig Zugriff angefordert wird, gehören die Gruppen- und die Nutzerverwaltung, Kalender und Kontakte.

Das dreibeinige OAuth bezieht sich in der Regel auf von Nutzern verwaltete Anwendungen. Ein Nutzer in einer Domain kann einzelne Apps aus dem Google Workspace Marketplace herunterladen und in seinem verwalteten Google-Konto installieren. Im Abschnitt „Sicherheit“ können Sie jedoch sehen, welchen Drittanbieteranwendungen Ihre Nutzer Zugriff auf ihre Google-Daten gewährt haben. Außerdem haben Sie die Möglichkeit, dreibeinige OAuth 2.0-Tokens zu widerrufen.

Weitere Informationen finden Sie in den Diagrammen zum zweibeinigen OAuth und dreibeinigen OAuth (in englischer Sprache).