承認済みのアクセスの仕組み

重要: OAuth 1.0 2LO は 2016 年 10 月 20 日に完全に非推奨となりました。新しい規格に移行するには、ドメイン全体へのアクセス権を委任されている OAuth 2.0 のサービス アカウントを使用するのが最も簡単です。

ユーザーが Google Workspace Marketplace からアプリケーションをインストールすると、アプリケーションの利用規約への同意と、Google サービスのデータへのアプリケーションによるアクセス許可を求めるページが表示されます。ユーザーがアクセスを許可すると、3-legged OAuth アクセス トークンで記録されます。(承認済みのアクセスが Google Workspace でどのように機能するかについて詳しくは、Google Workspace で 3-legged OAuth が動作する仕組みを示した図をご覧ください)。

アプリケーション(特定のユーザー)の 3-Legged OAuth 2.0 トークンが取り消されると、ユーザーがこのアプリケーションを再インストールして、そのアプリの 3-Legged OAuth 2.0 トークンを再承認するまで、アプリケーションはそのユーザーの情報にアクセスできなくなります。[セキュリティ] ページでは、特定のユーザーの特定のアプリケーションのすべてのアクティブな 3-Legged OAuth 2.0 トークンを確認できます。トークンのリスト表示と取り消しは、アプリごとにユーザーが行います。

Google サービスのユーザーのアカウント セキュリティを強化するため、ユーザーのパスワードが変更されると、特定のプロダクトへのアクセスに対して発行された OAuth 2.0 トークンは取り消されます。

OAuth 2.0 認証方法を使用して特定のプロダクトにアクセスする一部のアプリケーションでは、ユーザーのパスワードがリセットされるとデータへのアクセスが停止します。

2-Legged OAuth と 3-Legged OAuth の違い

従来、Google では、2 レッグ OAuth は管理者管理のアプリケーション用です。管理者が Tripit などのアプリケーションにアクセス権を付与して、ドメイン内のすべてのユーザーの Google サービスのデータにアクセスできるようにします。アクセスを要求されるデータは一般的に、グループ プロビジョニング、ユーザー プロビジョニング、カレンダー、連絡先です。

通常、3-Legged OAuth はユーザーが管理するアプリケーションで使用します。ドメイン内のユーザーが、Google Workspace Marketplace から個別にアプリケーションをダウンロードして管理対象の Google アカウントにインストールできます。なお、管理コンソールの [セキュリティ] の設定で、ユーザーが Google データへのアクセスを許可したサードパーティ アプリケーションを確認したり、3-Legged OAuth 2.0 トークンを無効にしたりできます。

詳しくは、2-legged OAuth の図と 3-legged OAuth(英語のみ)の図をご覧ください。