Google連携が一週間で切れる:OAuthのTesting状態と再認証を分ける
Google連携が約一週間で切れるなら、まずOAuthアプリの公開状態とscopeを見ます。外部ユーザー向けTesting状態では、基本プロフィールだけの例外を除きrefresh tokenが7日で失効します。再認証だけを繰り返しても同じ条件は残ります。
公式資料確認日:。
access tokenとrefresh tokenを区別する
access tokenの期限が来ても、有効なrefresh tokenがあれば更新する設計にできます。refresh token自体が使えなければ、同じ更新要求の繰返しでは直りません。エラーの種類と失効時期だけを記録し、tokenや秘密鍵は記録表へ貼りません。
一週間という周期は、候補を絞る手掛かり
外部ユーザー向けTesting状態とscopeをOAuthアプリ管理者が照合します。7日という周期だけで原因を断定せず、撤回・パスワード変更とGmail scope・未使用・発行上限・管理者のセッション制限も候補に残します。
| 観測するもの | 分かること | 次の行動 |
|---|---|---|
| 約一週間で失効 | Testing状態が候補 | 公開状態と実際のscopeを管理者が読む |
| access tokenだけ期限切れ | 更新機構が候補 | refresh tokenの発行・更新結果を秘密なしで調べる |
| 再認証直後も失敗 | 別clientや許可条件も候補 | エラー種別と対象clientを照合 |
| 本人がアクセスを撤回 | 継続許可がない | 仕事を止め、必要な範囲を本人と決める |
公開状態の変更は、自動的な審査合格ではない
アプリをProduction状態にする判断と、Googleによる検証・scopeの利用条件は別です。状態変更だけで永久利用や検証免除を保証しません。個人用から他人向けへ広げるなら、その対象と許可条件を改めて扱います。
毎週つなぎ直す前に、担当と止め方を決める
想定例として、週次集計の前日にtokenが失効するなら、成果がないまま配信しない条件と管理者への通知が必要です。再認証は必要な場合に本人が行い、日常的にtokenをチャットへ渡す運用にはしません。
再認証後は、未処理期間を照合する
つながった時点と、失効中の入力を処理し終えた時点を分けます。再認証の前後で同じ対象を二度更新しないよう、期間と保存結果を照合します。PCの購入やVPS移行は認証期限の解決策にはなりません。
公式資料と、判断例の境界
仕様の根拠は以下の公式資料です。本文の記入例は実測値ではありません。購入・設定変更時は、対象の型番・版・契約条件を照合します。
- Google:OAuth 2.0とrefresh tokenの失効
外部ユーザー向けTesting状態の7日失効にはscopeの例外があります。撤回、未使用、発行上限なども失効原因です。