Google OAuth Aktualisierungstoken: Ablauf, 7-Tage-Limit & Lebensdauer erklärt (2026)

Google OAuth – Entwicklerhandbuch

Google OAuth Token aktualisierenAblauf, 7-Tage-Limit & Lebensdauer erklärt (2026)

Google OAuth-Refresh-Tokens sind nicht für die Ewigkeit. Verstehen Sie alle Ablaufbedingungen – von der 7-Tage-Testfalle bis zur 6-monatigen Inaktivitätsregel – und erfahren Sie, wie Sie Ihre Gmail API-Integration im Produktivbetrieb am Laufen halten.

Aktualisierungs_Token.py
import Anfragen #: Austausch des Aktualisierungstokens gegen ein neues Zugriffstoken response = requests.post( "https://oauth2.googleapis.com/token", daten={ "client_id": "DEINE_CLIENT_ID", "client_secret": "DEIN_GEHEIMNIS", "Aktualisierungstoken": "1//0g...", "grant_type": "Aktualisierungstoken" } ) token = antwort.json()["Zugriffstoken"]
200 OK - access_token gültig für 3600s
Hinweis zur Datenverarbeitung
Wie Unipile OAuth-Token und Benutzerdaten handhabt

Unipile speichert keine OAuth-Token in einem parallelen Archiv und erstellt keine unabhängigen Datenkopien außerhalb der authentifizierten Sitzung. Token-Speicher- und Aktualisierungsvorgänge sind ausschließlich auf die Sitzung jedes einzelnen Nutzers beschränkt. authentifizierter Benutzer der ausdrücklich Zugriff gewährt hat. Es werden keine Token-Daten zwischen Konten weitergegeben oder über den vom Nutzer festgelegten Autorisierungsbereich hinaus gespeichert.

Wie Unipile funktioniert
Unipile als unabhängiger technischer Vermittler

Unipile fungiert als unabhängiger technischer Vermittler, Durchführung von Vorgängen mit der Gmail-API und OAuth-Tokens im Namen von jeder authentifizierte Benutzer, der den Zugriff individuell genehmigt hat. Unipile ist nicht mit Google verbunden, von Google unterstützt oder von Google gesponsert. Es werden keine gemeinsamen Anmeldedaten verwendet. Jede Integration stützt sich auf die eigene Google-OAuth-Einwilligung des Nutzers, die über dessen eigenes Google-Cloud-Projekt oder über den CASA-Tier-2-zertifizierten OAuth-Ablauf von Unipile erteilt wird.

Plattformbeschränkungen und verantwortungsvolle Nutzung
Ratenbegrenzung und Kontingentverwaltung

Unipile wendet die von Google in seinen Richtlinien festgelegten Ratenbegrenzungen und Kontingentbeschränkungen für die Google-API an. Die Häufigkeit der Anfragen, Entscheidungen zum Datenvolumen und Nutzungsmuster bleiben Kundenentscheidung. Entwickler sind dafür verantwortlich, sicherzustellen, dass ihre Integration mit den Nutzungsbedingungen von Google übereinstimmt, einschließlich der Richtlinien zur Handhabung von OAuth-Tokens und der Gültigkeitsbereiche für den Datenzugriff. Unipile stellt die Infrastruktur bereit – die Einhaltung von Richtlinien liegt in der Verantwortung jedes Entwicklers.

Definition

Was ist ein Google OAuth Refresh Token?

Bevor wir uns mit den Ablaufregeln befassen, ist es hilfreich, genau zu verstehen, was ein Google-OAuth-Aktualisierungstoken ist, welche Funktion es hat und wie es sich von einem Zugriffstoken im Google-OAuth2-Ablauf unterscheidet.

Kurze Definition

A Google OAuth Refresh-Token ist eine langlebige Anmeldeinformation, die vom Autorisierungsserver von Google ausgestellt wird und es Ihrer Anwendung ermöglicht, neue Zugriffstoken zu erhalten, ohne dass der Benutzer sich erneut authentifizieren muss. Im Gegensatz zu Zugriffstoken (die nach 3.600 Sekunden ablaufen), bleibt ein Google OAuth-Aktualisierungstoken über Sitzungen hinweg bestehen – vorbehaltlich bestimmter Ablaufbedingungen – und wird nur ausgestellt, wenn die access_type=offline Der Parameter ist in der Autorisierungsanfrage enthalten.

01
Benutzer erteilt Zustimmung

Der authentifizierte Nutzer genehmigt die von Ihrer App angeforderten Gültigkeitsbereiche auf dem Google-Zustimmungsbildschirm. Mit access_type=offline, gibt Google sowohl ein Zugriffstoken als auch ein Aktualisierungstoken aus.

02
Zugriffstoken läuft ab (1h)

Zugriffstoken haben eine feste Gültigkeitsdauer von 3.600 Sekunden. Nach Ablauf dieser Frist gibt jeder API-Aufruf den Fehler „401 Unauthorized“ zurück. Ihre App muss das Aktualisierungstoken gegen ein neues Zugriffstoken eintauschen.

03
Austausch des Aktualisierungstokens

Ein POST an https://oauth2.googleapis.com/token mit grant_type=refresh_token gibt ein neues Zugriffstoken zurück. Das Google OAuth-Aktualisierungstoken selbst bleibt gültig (es sei denn, eine der 6 Ablaufbedingungen tritt ein).

Zugriffstoken vs. Google OAuth2-Aktualisierungstoken im Überblick
Token-Typ Zugriffstoken kurzlebiger Bearer-Token
Token-Typ Aktualisierungstoken - langfristig gültige Zugangsdaten
Lebenszeit 3.600 Sekunden (1 Stunde), immer
Lebenszeit Unbestimmt in der Produktion (siehe 6 Bedingungen)
Erforderlicher Parameter Wird automatisch bei jeder Einwilligung ausgestellt
Erforderlicher Parameter access_type=offline muss eingestellt werden
Format-Präfix Kurzes JWT, beginnend mit ya29.
Format-Präfix Lange, undurchsichtige Zeichenkette, beginnend mit 1//
Ablaufregeln

Laufen Google-Aktualisierungstoken ab? Die 6 Bedingungen

Ja, ein Google OAuth-Refresh-Token kann ablaufen – allerdings nur unter bestimmten Bedingungen. Das Verständnis jedes einzelnen Falls ist entscheidend für jedes Gmail-API Integration, die unbeaufsichtigt ausgeführt werden muss. Hier sind alle sechs Szenarien für den Ablauf von Google OAuth-Aktualisierungstokens, die Sie in der Produktion behandeln müssen.

# Bedingung Wenn es feuert Schwere Korrigieren
1 App im Testmodus – 7-Tage-Limit OAuth-Einwilligungsbildschirm ist "Test" und die App ist nicht von Google verifiziert Kritisch Veröffentlichen Sie die App oder verwenden Sie eine interne Workspace-App
2 6 Monate Inaktivität Das Token wurde seit 6 Monaten nicht mehr zum Erhalt eines Zugriffstokens verwendet Mittel Keep-Alive-Pings implementieren; Token mindestens alle 6 Monate verwenden
3 Benutzer ändert Google-Passwort Betrifft nur Tokens mit Gmail oder Sensitive Mail-Berechtigungen Mittel OAuth-Fluss neu starten; erneute Autorisierung anfordern
4 50 Refresh-Token pro Client-Benutzer-Paar Benutzer autorisiert Ihre App mehr als 50 Mal; älteste Token werden stillschweigend widerrufen Mittel Speichern Sie Tokens serverseitig; fordern Sie niemals erneut auf, es sei denn, das Token ist ungültig
5 Benutzer entzieht den Zugriff ausdrücklich Benutzer besucht die Google-Konto-Einstellungen und entfernt Ihre App Erwartet Fangen ungültiger_grant; Gespeichertes Token entfernen; erneute Autorisierung anfordern
6 Sicherheits-/eingeschränkter Bereich – App nicht verifiziert App fordert eingeschränkte Bereiche ohne Google-Verifizierung an Kritisch Erledigt Google OAuth Verifizierung oder den Geltungsbereich auf nicht sensible Geltungsbereiche einschränken

Schlüsselerkenntnis: Die 7-Tage-Grenze (Bedingung 1) ist die häufigste Ursache für fehlerhafte Integrationen während der Entwicklung. Sie gilt nur, wenn der Status des OAuth-Zustimmungsbildschirms Ihrer App "In der Testphase" lautet und die App NICHT zur Google-Verifizierung eingereicht wurde. Die Google OAuth-Verifizierungsprozess ist die endgültige Lösung – sie braucht aber Zeit. Siehe Abschnitt 3 für schnellere Workarounds.

Kritisches Szenario

Die 7-Tage-Test-Falle: Warum sie passiert, wie man entkommt

Die 7-tägige Ablaufzeit des Google OAuth-Refresh-Tokens ist das störendste Problem, mit dem Entwickler bei der Integration konfrontiert sind. Sie überrascht die Teams: alles funktioniert in der Entwicklung, Tokens werden genau 7 Tage später nicht mehr aktualisiert, und die Fehlermeldung erscheint oft Tage, nachdem der Benutzer die App autorisiert hat.

Warum läuft das Google OAuth-Aktualisierungstoken nach 7 Tagen ab?

Wenn der Status des OAuth-Zustimmungsbildschirms einer App auf "Test" In der Google Cloud Console behandelt Google es als eine nicht verifizierte Anwendung. Um Benutzer zu schützen, lässt Google alle von nicht verifizierten Apps ausgegebenen Aktualisierungstokens automatisch nach genau Ablaufdatum ablaufen 7 Tage. Diese Richtlinie ist in den OAuth 2.0 Dokumenten von Google dokumentiert und gilt unabhängig davon, wie oft der Nutzer die Anwendung autorisiert hat. Die Obergrenze gilt auch für die 100 Testbenutzer-Grenze für Apps im Testmodus. Sobald ein Google OAuth-Aktualisierungstoken gemäß dieser Regel abläuft, gibt jeder Versuch, es zu verwenden, Folgendes zurück ungültiger_grant.

3 Korrekturen: Umzug von Test in Produktion
01
Dauerhafte Lösung
Veröffentlichen Sie Ihre App und schließen Sie die Google-Verifizierung ab

Ändern Sie den Status des OAuth-Zustimmungsbildschirms Ihrer App in der Google Cloud Console von "Testphase" zu "Produktion". Für Apps, die sensible oder eingeschränkte Gmail-Bereiche, du musst das Ganze fertigstellen Google OAuth App-Verifizierungsprozess, einschließlich einer Sicherheitsprüfung. Nach der Veröffentlichung, Google OAuth Refresh-Token-Lebensdauer wird unbegrenzt (vorbehaltlich der verbleibenden 5 Bedingungen).

02
Entwickler/Intern
Eine interne Google Workspace-App verwenden

Wenn Ihre App nur innerhalb eines Google Workspace-Organisation, setzen Sie den OAuth-Einwilligungsbildschirm-Benutzertyp auf "Intern". Interne Apps unterliegen nicht der 7-Tage-Ablaufzeit oder der Beschränkung auf 100 Testbenutzer. Token, die internen Apps von Workspace-Benutzern ausgestellt werden, verfallen nicht gemäß den Testmodusregeln. Dies ist der schnellste Weg für B2B-SaaS-Produkte mit Google Workspace-Kunden.

03
Schnellster Weg
Verwenden Sie den zertifizierten OAuth-Flow von Unipile

Unipile fungiert als unabhängiger technischer Vermittler im Auftrag von jeder authentifizierte Benutzer. Unser OAuth-Flow ist CASA Tier 2 zertifiziert. Sie können sofort mit nicht ablaufenden Tokens testen, während Ihre eigenen Google OAuth Verifizierung ist im Gange, dann nach Genehmigung auf Bring-Your-Own-Credentials (BYOC) umstellen. Keine 7-Tage-Grenze während Ihrer POC-Phase.

Vermeiden Sie die 7-Tage-Falle während Ihres Proof of Concept

Integrieren Sie noch heute Gmail mit Tokens, die nicht nach 7 Tagen ablaufen. Unipile kümmert sich serverseitig um die Token-Aktualisierung.

Beginnen Sie mit dem Bau
Produktion

Lebensdauer von Google OAuth-Refresh-Tokens in der Produktion

Sobald Ihre App veröffentlicht und verifiziert ist, ist die Lebensdauer von Google OAuth-Refresh-Tokens praktisch unbegrenzt - jedoch mit wichtigen Einschränkungen. Die beiden wichtigsten Produktionsregeln sind die Obergrenze von 50 Tokens pro Client-Benutzer und die Ablauffrist von 6 Monaten Inaktivität.

6-Monate-Inaktivitätsregel

Ein Google OAuth-Refresh-Token verfällt, wenn es nicht verwendet wurde, um ein neues Zugriffstoken zu erhalten, für 6 aufeinanderfolgende Monate. "Used" bedeutet ein erfolgreicher Token-Refresh-Aufruf – kein API-Aufruf, der mit dem daraus resultierenden Zugriffstoken gemacht wurde. Speichern Sie Refresh-Tokens und planen Sie periodische stille Refreshes, um sie am Leben zu erhalten. Ein monatlicher Ping an /Token ist ausreichend.

Ablauf des Google OAuth Refresh Tokens in Google Workspace

Für Google Workspace Apps mit dem Benutzertyp "Intern" gibt es keine 7-tägige Ablaufzeit und keine Verpflichtung zur Verifizierung. Tokens unterliegen weiterhin der 6-monatigen Inaktivitätsregel und dem 50-Token-Limit pro Client-Benutzer-Paar. Workspace-Admins können Tokens auch organisationsweit über die Admin-Konsole widerrufen, was die tokenbasierte Verwaltung auf Anwendungsebene außer Kraft setzt.

Die 50 Refresh-Tokens pro Client-Benutzer Limit

Google erlaubt maximal 50 Aktualisierungstoken pro OAuth-Client-ID + Google-Benutzerkonto-Kombination. Wenn Ihre Anwendung einen neuen Refresh-Token generiert (indem sie den Benutzer erneut auffordert mit Zustimmung) überschreitet, macht Google den ältesten Token lautlos ungültig. Dies ist eine häufige Ursache für ungültiger_grant Fehler in der Produktion, wenn Teams Benutzer wiederholt während Test- oder Re-Onboarding-Prozessen autorisieren. Die Lösung ist einfach: Speichern Sie den Refresh-Token serverseitig und fordern Sie ihn nie wieder an, es sei denn, der Token ist tatsächlich ungültig.

Was zählt als "Verwendung" eines Google OAuth2-Aktualisierungstokens:

Gilt als Nutzung: POST an https://oauth2.googleapis.com/token mit grant_type=refresh_token das einen neuen Zugriffstoken zurückgibt

Zählt NICHT als Verwendung: Gmail API-Aufrufe mit dem aktuellen Zugriffstoken tätigen, auch millionenfach

Zählt NICHT als Verwendung: Anruf Tokeninformation oder Introspektions-Endpunkte – nur der Token-Austausch-Endpunkt setzt die Inaktivitätsuhr zurück

Code-Beispiele

So aktualisieren Sie ein Zugriffstoken: curl, Node.js, Python

Wenn Ihr Zugriffstoken abläuft, müssen Sie Ihren Google OAuth-Aktualisierungstoken gegen einen neuen austauschen. Hier sind produktionsreife Codebeispiele für drei gängige Umgebungen. Alle drei greifen auf dasselbe Google OAuth Token-Endpunkt.

refresh.sh
# Aktualisieren eines Google-OAuth-Zugriffstokens mit curl locken. -s -X POST \ "https://oauth2.googleapis.com/token" \ -H "Inhaltstyp: Anwendung/x-www-form-urlencoded" \ -d "client_id=DEINE_CLIENT_ID" \ -d "client_secret=DEIN_CLIENT_SECRET" \ -d "aktualisierungs_token=DEIN_AKTUALISIERUNGS_TOKEN" \ -d "grant_type=refresh_token" #-Antwort: { "access_token": "ya29.XXX", "expires_in": 3600, "token_type": "Bearer" }
Gibt neuen access_token zurück, gültig für 3600 Sekunden
Aktualisierungs_Token.py
import Anfragen import json def Zugriffstoken für Google aktualisieren(aktualisierungs_token: Str) -> Str: "Einen Google OAuth Refresh Token gegen einen neuen Access Token austauschen." response = requests.post( "https://oauth2.googleapis.com/token", daten={ "client_id": "DEINE_CLIENT_ID", "client_secret": "IHR_CLIENT_GEHEIMNIS", "Aktualisierungstoken": aktualisierungs_token, "grant_type": "Aktualisierungstoken", }, ) daten = antwort.json() wenn "Fehler" in Daten erhöhen ValueError(f"Token-Aktualisierung fehlgeschlagen: {data['error']} - {data.get('error_description')}") return Daten["Zugriffstoken"]
Löst ValueError bei ungültigem Grant aus – Benutzer abfangen und neu autorisieren
refreshToken.js
// Aktualisieren Sie ein Google OAuth-Zugriffstoken – Node.js (fetch) async function GoogleAccessTokenAktualisieren(Aktualisierungstoken) { const Parameter = new URLSearchParams({ client_id: "DEINE_CLIENT_ID", client_secret: "IHR_CLIENT_GEHEIMNIS", refresh_token: refreshToken, grant_type: "Aktualisierungstoken", }); const res = await fetch("https://oauth2.googleapis.com/token", { method: "POST", Kopfzeilen: { "Content-Type": "application/x-www-form-urlencoded" }, body: params.toString(), }); const Daten = await res.json(); wenn (data.fehler) werfen neu Fehler(`${data.error}: ${data.error_description}`); return data.access_token; // gültig für 3600s }
Löst bei Fehler aus.error === "invalid_grant" - Re-Authentifizierung auslösen
Fehlerbehandlung

ungültiger Grant: Kurzanleitung

Wenn ein Google OAuth-Aktualisierungstoken abgelaufen, widerrufen oder ungültig ist, gibt der Token-Endpunkt einen ungültiger_grant Fehler. Dies ist das kanonische Zeichen dafür, dass Ihr Google OAuth-Refresh-Token nicht mehr verwendbar ist. Hier sind die häufigsten Ursachen und ihre sofortigen Behebungen.

{ "error": "invalid_grant", "error_description": "Der Token ist abgelaufen oder wurde widerrufen." }
01
7-tägige Ablaufzeit (Testmodus)

Die App befindet sich im Status "Testen". Das Token ist nach 7 Tagen abgelaufen. Lösung: App veröffentlichen oder zu internem Workspace wechseln.

02
6 Monate Inaktivität

Token 6 Monate nicht verwendet. Lösung: Implementierung eines Keep-Alive-Refreshs; Planung eines monatlichen Token-Austauschs.

03
50-Token-Obergrenze überschritten

Benutzer hat zu oft zugestimmt; ältester Token wurde stillschweigend widerrufen. Lösung: Tokens serverseitig speichern, niemals unnötigerweise erneut auffordern.

04
Benutzer hat den Zugriff widerrufen

Benutzer hat Ihre App aus den Google Konto-Einstellungen entfernt. Behebung: Gespeicherten Token löschen; Benutzer zur erneuten Autorisierung auffordern.

05
Passwortänderung (Gmail-Bereiche)

Benutzer hat das Google-Passwort geändert, während Ihre App sensible Gmail-Berechtigungen besitzt. Behebung: Fehler abfangen, erneute Autorisierung anfordern.

06
Falsche Anmeldedaten oder Kopierfehler

Falsche client_id/secret oder Token wurde von einer anderen App ausgegeben. Lösung: Anmeldedaten überprüfen; testen mit OAuth Sandbox.

Richten Sie Ihren Refresh-Flow mit Unipile ein
Verwaltete Lösung

Verwaltete Aktualisierungstoken mit Unipile

Der Aufbau und die Instandhaltung eines robusten Lebenszyklus von Google OAuth-Refresh-Tokens sind keine trivialen Ingenieursarbeiten. Unipile agiert als unabhängiger technischer Vermittler im Auftrag von Jeder authentifizierte Benutzer, die Token-Speicherung, die Aktualisierungsplanung und die Fehlerwiederherstellung serverseitig behandelt – damit Ihr Team Features liefert, anstatt Fehler zu beheben ungültiger_grant um 2 Uhr morgens.

Token-Speicherung & automatisches Aktualisieren

Unipile speichert die Refresh-Tokens Ihrer Benutzer serverseitig verschlüsselt und aktualisiert proaktiv Access-Tokens, bevor sie ablaufen. Keine 401er-Fehler erreichen Ihre Anwendung.

CASA Tier 2 zertifizierter OAuth-Flow

Unipiles eigene OAuth-Anwendung hat die CASA Tier 2 Sicherheitsprüfung bestanden. Während Ihres POC autorisieren Ihre Benutzer über den verifizierten Flow von Unipile – es gilt keine 7-tägige Testbeschränkung.

Bring-Your-Own-Credentials (BYOC)

Sobald Ihre eigene Google OAuth-Verifizierung genehmigt ist, wechseln Sie in den BYOC-Modus: Ihre Nutzer autorisieren über Ihre eigene verifizierte Google-App, während Unipile weiterhin die Infrastruktur für Token-Aktualisierungen verwaltet.

Vereinheitlichte API für Gmail, Outlook und IMAP

Unipile bietet eine einzige Gmail-API Abstraktionsschicht, die auch Outlook (Microsoft 365 + Exchange Online) und IMAP abdeckt – jeweils mit einem eigenen verwalteten Token-Lebenszyklus, sodass Sie niemals anbieterspezifische Aktualisierungslogik implementieren müssen.

POC zur Produktion in 3 Schritten
01

POC mit Unipile Schlüssel: Verbinden Sie Ihre ersten authentifizierten Nutzer sofort über den CASA Tier 2 Flow von Unipile. Keine 7-tägige Ablaufzeit. Voller Gmail API-Zugriff über den einheitlichen Endpunkt von Unipile.

02

Parallel zertifizieren: Reichen Sie Ihre eigene Google-App zur OAuth-Verifizierung ein, während Sie Ihre Integration im Produktivbetrieb ausführen. Unipile unterstützt diesen parallelen Weg.

03

Vom BYOC wechseln Sobald Google Ihre App genehmigt hat, aktivieren Sie den Bring-Your-Own-Credentials-Modus. Die Lebensdauer Ihres Google OAuth Refresh Tokens ist in der Produktion unbegrenzt. Unipile verwaltet weiterhin die Refresh-Infrastruktur.

Unipile E-Mail API - Nachrichten auflisten (Gmail, verwaltete Token) Keine Tokenverwaltung erforderlich
# E-Mails über Unipile auflisten – Refresh-Token wird serverseitig verwaltet import Anfragen Kopfzeilen = { "X-API-KEY": "DEIN_UNIPILE_API_SCHLÜSSEL", "akzeptieren": "application/json", } # account_id = ID des verknüpften Kontos des authentifizierten Benutzers response = requests.get( "https://api7.unipile.com:13046/api/v1/emails", params={"Konto_ID": "acc_XXXXXXXX"}, header=header, ) # Das Google-OAuth-Aktualisierungstoken wird von Unipile automatisch aktualisiert emails = antwort.json()["Gegenstände"]

Google OAuth Refresh Token - FAQ

Häufige Fragen zur Google OAuth-Aktualisierung, ihrer Lebensdauer und dem Lebenszyklus von Google OAuth 2.0-Aktualisierungstokens.

Ja, unter 6 spezifischen Bedingungen. Die häufigste ist die 7-Tage-TestlimitWenn sich Ihre App in der Google Cloud Console im Status "In Tests" befindet, laufen alle Aktualisierungstoken nach 7 Tagen ab. In der Produktion mit einer verifizierten App sind Token praktisch unbegrenzt gültig, es sei denn: (1) sie werden 6 Monate lang nicht verwendet, (2) der Benutzer entzieht den Zugriff, (3) das Passwort mit Gmail-Geltungsbereichen wird geändert, (4) die 50-Token-Grenze wird überschritten oder (5) die App verliert die Verifizierung für sensible Geltungsbereiche. Verstehen Google OAuth Verifizierung ist der Schlüssel zur Vermeidung unerwarteter Abläufe.

Google OAuth Refresh-Token-Lebensdauer hängt vom Status Ihrer App ab. In Testmodus: 7 Tage maximal, unabhängig von der Nutzung. In Produktion (verifizierte App): keine feste Ablaufzeit – Tokens gelten unbegrenzt, solange sie mindestens einmal alle 6 Monate verwendet werden, die 50-Token-Grenze nicht überschritten wird und der Nutzer den Zugriff nicht widerrufen hat. Google Workspace-interne Apps haben ebenfalls keine 7-Tage-Grenze.

Die Google OAuth Token-Erneuerung 7-Tage-Ablauf gilt, wenn sich der Status deines OAuth-Einwilligungsbildschirms in der Google Cloud Console auf "Testen" befindet. Google erzwingt diese Beschränkung als Sicherheitsmaßnahme für alle nicht verifizierten Anwendungen. Sie fällt auch mit dem 100 Testbenutzer-Limit. Die Lösung besteht darin, Ihre App zu veröffentlichen und die Google OAuth-Verifizierung (für die Produktion) abzuschließen oder die App auf "Intern" zu setzen, wenn sie nur für Workspace bestimmt ist.

Um die google oauth2 aktualisierungstoken verfiel aufgrund von 6-monatiger Inaktivität: planen Sie einen monatlichen POST an https://oauth2.googleapis.com/token mit grant_type=refresh_token. Dies setzt den Inaktivitäts-Timer zurück. Beachten Sie, dass Gmail API-Aufrufe mit dem vorhandenen Zugriffstoken NICHT als "Verwendung" des Aktualisierungstokens zählen – nur der Token-Austausch-Endpunkt setzt den Timer zurück. Speichern Sie Token serverseitig und fordern Sie Benutzer niemals unnötigerweise erneut auf, um unter dem 50-Token-Limit zu bleiben.

ungültiger_grant bedeutet deine Google OAuth Token-Aktualisierung Ablauf wurde ausgelöst oder das Token ist ungültig. Hauptursachen: abgelaufenes Token (7-Tage-Testlimit oder 6-Monats-Inaktivität), Benutzer hat den Zugriff über die Einstellungen des Google-Kontos widerrufen, das 50-Token-pro-Client-Benutzer-Limit wurde überschritten und dieses Token wurde ersetzt, Passwortänderung mit Gmail-Bereichen oder nicht übereinstimmende Client-Anmeldeinformationen. Siehe die vollständige Google OAuth Fehlerleitfaden für detaillierte Abhilfemaßnahmen pro Ursache.

Ein neuer Google OAuth-Aktualisierungstoken kann aus Designgründen nicht ohne Benutzerinteraktion erhalten werden. Aktualisierungstoken werden nur während des Autorisierungsflusses mit Zustimmung des Benutzers ausgestellt. Wenn Ihr Token abgelaufen oder widerrufen ist, müssen Sie den Benutzer erneut durch den OAuth-Fluss leiten. Hinzufügen Zustimmung erzwingt einen neuen Zustimmungsbildschirm und gibt ein neues Token aus, zählt aber gegen das 50-Token-Limit. Best Practice ist es, das Ablaufen von vornherein zu verhindern: Tokens sicher speichern, Keep-Alive-Aktualisierungen implementieren und [folgende Aktionen] behandeln ungültiger_grant Fehler werden elegant behandelt, indem die erneute Autorisierung nur bei Bedarf angefordert wird.

POST an https://oauth2.googleapis.com/token mit Content-Type: application/x-www-form-urlencoded und Body-Parameter: client_id, kunden_geheimnis, Aktualisierungsschlüsselund grant_type=refresh_token. Die Antwort liefert ein neues Zugriffstoken gültig für 3.600 Sekunden. Wenn die Antwort etwas enthält "Fehler": "ungültige_Berechtigung", der / die / das Google API-Aktualisierungstoken ist nicht mehr gültig und eine Neuausstellung der Benutzerautorisierung ist erforderlich. Codebeispiele für die Implementierung mit curl, Python und Node.js finden Sie in Abschnitt 5.

Haben Sie noch Fragen zu Google OAuth Refresh Tokens? Unser Team hilft Ihnen gerne weiter.

Sprechen Sie mit einem Experten
de_DEDE