Un servidor web Java necesita llamar a las API de Google Cloud en nombre de los usuarios que se autentican con sus identidades de Google. ¿Qué flujo de trabajo de autenticación debería implementar su aplicación web?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Redirigir a los usuarios a una pantalla de consentimiento de Google para SSO y ámbitos; después de que el usuario inicie sesión y dé su consentimiento, recibir un código de autorización, hacer que su servidor intercambie ese código por un token de acceso y usar el token para llamar a las API de Google Cloud..
Por qué esta es la respuesta
La opción correcta describe el flujo estándar de OAuth 2.0 para aplicaciones web, que es el método seguro y recomendado para que una aplicación acceda a las API de Google en nombre de un usuario. El servidor de la aplicación intercambia el código de autorización por un token de acceso, manteniendo las credenciales del usuario seguras y nunca expuestas al cliente. La primera opción es incorrecta porque almacenar contraseñas (incluso hasheadas) es una práctica insegura y Google no autentica API con credenciales hasheadas directamente. La segunda opción es incorrecta porque enviar credenciales sin procesar a un servidor de autorización es una vulnerabilidad de seguridad grave y no es el flujo de OAuth 2.0. La tercera opción es incorrecta porque almacenar un código de autorización directamente en una cookie del navegador para reutilizarlo no es seguro; el código debe ser intercambiado por un token de acceso en el servidor.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta