Pobieranie zweryfikowanego adresu e-mail za pomocą cyfrowych danych logowania

W tym dokumencie opisujemy, jak za pomocą Credential Manager uzyskać kryptograficznie zweryfikowany adres e-mail z urządzenia użytkownika. Dzięki temu użytkownicy Twojej aplikacji nie muszą weryfikować swojego adresu e-mail za pomocą haseł jednorazowych ani magicznych linków.

Z tego dokumentu dowiesz się:

  • Zgodność z Androidem
  • Wrażenia użytkownika
  • Obsługiwane konta
  • Wpływ na dostarczalność e-maili
  • Porównanie z funkcją Zaloguj się przez Google

W tym przewodniku zakładamy, że znasz te pojęcia:

Zgodność z Androidem

Ta funkcja jest obsługiwana na telefonach, tabletach i urządzeniach składanych z Androidem 9 (poziom API 28) lub nowszym. Minimalna wymagana wersja Usług Google Play (GMS) to 25.49.x.

Wrażenia użytkownika

W kolejnych sekcjach opisujemy wrażenia użytkownika podczas procesu weryfikacji, konieczność uwzględnienia alternatywnych metod weryfikacji oraz zalecane wrażenia użytkownika w różnych przypadkach użycia.

Proces weryfikacji

Udostępnianie zweryfikowanego adresu e-mail wygląda tak:

  1. Użytkownik skupia się na polu do wprowadzania danych lub klika przycisk, który wywołuje interfejs Credential Manager API. W zależności od projektu ekranu możesz też wywołać interfejs API podczas wczytywania ekranu aplikacji.

  2. Pojawia się plansza dolna z informacjami, które zostaną udostępnione aplikacji. Jeśli na tym urządzeniu nie ma żadnych informacji, użytkownik zobaczy ogólny komunikat o błędzie.

  3. Gdy użytkownik kliknie Zgadzam się i kontynuuj, wyświetl komunikat o powodzeniu lub niepowodzeniu.

  4. Opcjonalnie: jeśli użytkownik rejestruje się w Twojej usłudze, poproś go o utworzenie klucza dostępu, aby ułatwić mu późniejsze logowanie.

Uwzględnianie podstawowych i alternatywnych procesów

Aby zapewnić płynne wrażenia użytkownika, na ekranach wymagających potwierdzania adresu e-mail uwzględnij te opcje:

  • Podstawowa opcja weryfikacji: pole e-mail lub przycisk, który wywołuje proces interfejsu Credential Manager API w celu szybkiej weryfikacji.
  • Alternatywne opcje weryfikacji: link lub przycisk, który umożliwia użytkownikom ręczne wpisanie adresu e-mail w przypadku niepowodzenia, np. gdy na urządzeniu nie ma żadnych informacji lub gdy pobrany adres e-mail nie jest zgodny z oczekiwanym. Możesz też użyć opcji „Zweryfikuj w inny sposób” lub „Inne opcje”. Dzięki temu użytkownicy mogą spróbować weryfikacji za pomocą innych danych logowania lub ręcznie wpisać hasło jednorazowe.

Przypadki użycia

W kolejnych sekcjach opisujemy zalecane przypadki użycia oraz sugerowane wrażenia użytkownika w przypadku potwierdzania adresu e-mail.

Zarejestruj się

Użytkownicy mogą od razu utworzyć konto za pomocą zweryfikowanego adresu e-mail bez dodatkowego kroku weryfikacji. Opcjonalnie możesz poprosić użytkownika o dodanie klucza dostępu. Jeśli zdecyduje się na dodanie klucza dostępu, uruchom proces jego tworzenia.

Potwierdzanie adresu e-mail podczas rejestracji, a następnie tworzenie kluczy dostępu
Potwierdzanie adresu e-mail podczas rejestracji

Odzyskiwanie konta

Aby uniknąć frustracji związanej z szukaniem kodów odzyskiwania w folderach ze spamem, umożliw użytkownikom odzyskanie konta za pomocą zweryfikowanego adresu e-mail bezpiecznie przechowywanego na urządzeniu. Dodatkowo zasugeruj im utworzenie klucza dostępu do przyszłego użytku.

Potwierdzanie adresu e-mail podczas odzyskiwania konta
Potwierdzanie adresu e-mail podczas odzyskiwania konta

Ponowne uwierzytelnianie w przypadku działań związanych z poufnymi danymi

Chroń działania użytkowników związane z poufnymi danymi, takie jak zmiana ustawień czy aktualizowanie szczegółów profilu, wymagając szybkiego ponownego uwierzytelnienia.

Używanie potwierdzania adresu e-mail podczas ponownego uwierzytelniania
Potwierdzanie adresu e-mail podczas ponownego uwierzytelniania

Obsługiwane konta

Potwierdzanie adresu e-mail za pomocą Credential Manager obsługuje tylko weryfikację konsumenckich kont Google. Konta Workspace i konta nadzorowane nie są obsługiwane.

Konsumenckie konto Google można utworzyć za pomocą adresu e-mail od dowolnego dostawcy, niekoniecznie @gmail.com. Google weryfikuje te konta w inny sposób:

  • W przypadku kont @gmail.com Google jest autorytatywnym źródłem informacji, a adres e-mail jest zweryfikowany.
  • W przypadku kont innych niż @gmail.com Google nie jest autorytatywnym źródłem informacji o tych adresach e-mail w dłuższej perspektywie. Google weryfikuje adres e-mail podczas tworzenia konta, ale z czasem jego właściciel może się zmienić. Dlatego w przypadku adresów innych niż @gmail.com warto rozważyć dodatkowy krok weryfikacji, np. wysłanie hasła jednorazowego, aby mieć pewność, że użytkownik nadal ma dostęp do konta e-mail.

Więcej informacji o tym, co oznacza weryfikacja, znajdziesz w artykule Cyfrowe dane logowania.

Ważność i aktualność

System wydaje weryfikowalne dane logowania na podstawie aktualnego adresu e-mail użytkownika z aktywnych kont Google na urządzeniu. Te dane logowania są wydawane na urządzeniu z wyprzedzeniem, zwykle gdy urządzenie jest nieużywane. Chociaż te dane logowania mogą być ważne przez kilka dni, system sprawdza w momencie ich udostępniania, czy konto nadal istnieje, czy jest na urządzeniu i czy adres e-mail jest prawidłowy. W ten sposób priorytetowo traktuje bieżący stan konta, a nie okres ważności danych logowania.

Aby zapewnić autentyczność, w momencie udostępniania generowany jest podpis Key Binding (kb), który zawiera nonce.

Jeśli urządzenie jest offline lub konto zostało usunięte, proces kończy się niepowodzeniem, zamiast udostępnić wygasłą kartę abonencką lub kartę abonencką do nieaktywnego konta Google.

Dostarczalność e-maili

Chociaż proces potwierdza legalność konta, nie gwarantuje dostarczenia wiadomości do skrzynki odbiorczej (np. e-mail może zostać przekierowany do spamu). Hasło jednorazowe pozostaje ostateczną metodą potwierdzania dostarczalności e-maili.

Porównanie z funkcją Zaloguj się przez Google

Zarówno cyfrowe dane logowania, jak i funkcja Zaloguj się przez Google zapewniają zweryfikowany adres e-mail, ale procesy i przypadki użycia są inne:

  • Przypadki użycia: proces potwierdzania adresu e-mail za pomocą Credential Manager nie jest używany wyłącznie w przypadku rejestracji lub logowania, ale może być używany w każdym przypadku, w którym trzeba pobrać zweryfikowany adres e-mail. Może to obejmować również odzyskiwanie konta.
  • Rejestracja: w przeciwieństwie do funkcji Zaloguj się przez Google proces Credential Manager nie wymaga rejestracji w Google.
  • Obsługa platform: proces Credential Manager jest rozwiązaniem przeznaczonym tylko na Androida.
  • Zakresy: w przeciwieństwie do funkcji Zaloguj się przez Google, która może używać OAuth 2.0 do żądania dostępu do danych użytkownika (np. Kalendarza lub Dysku za pomocą zakresów), interfejs Digital Credentials API służy wyłącznie do pobierania zweryfikowanych atrybutów tożsamości. Nie można go używać do żądania dodatkowych zakresów autoryzacji.

Dalsze kroki

Aby zaimplementować tę funkcję w swojej aplikacji, zapoznaj się z przewodnikiem implementacji.