Primeiros passos
Checklist de entrada em produção
Verifique a sua implementação do DocID antes de ativar o tráfego de produção.
Configuração
- A produção utiliza a client ID e o client secret de produção.
- Todas as Callback URLs de produção estão registadas exatamente.
- Nenhum secret de desenvolvimento ou staging é implementado em produção.
- Os Client Secrets e Refresh Tokens são guardados num Secret Store server-side gerido.
Segurança
- Todas as Login Routes e Callback Routes utilizam HTTPS.
state,noncee PKCES256são gerados para cada Authorization Request.- O callback valida
stateantes de trocar um código. - Os tokens nunca aparecem em Application Logs, Analytics Events, URLs ou Frontend Storage.
- Os cookies são
Secure,HttpOnlye utilizam uma policySameSiteadequada. - O logout invalida a sessão local.
Experiência
- Após o login, o conteúdo protegido encaminha o utilizador para a página pretendida.
- O conteúdo público permanece acessível sem autenticação.
- O cancelamento do consentimento e outros erros OAuth oferecem um Recovery Path claro.
- Os perfis não elegíveis ou incompletos recebem uma explicação adequada.
- Os percursos foram testados em dispositivos móveis, tablet e desktop.
Operações
- A equipa de suporte sabe como reproduzir problemas de login.
- O monitoring distingue Application Errors de OAuth Errors.
- Estão documentados um responsável e um processo de rotação de credenciais.
- O comportamento do Analytics e Campaign, se licenciado, foi aprovado pelo Business Owner.