You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google My Business API评论列表接口是否必须使用OAuth 2.0?

可行实现方案

Google My Business API 本身不支持API Key调用,核心原因是该接口的权限校验绑定商家管理身份,哪怕是公开可见的评论,也需要校验调用方是否拥有对应商家的合法访问权限,你不需要面向站点用户做OAuth授权,有两种完全无前端弹窗的成熟实现方式:

方案1:服务账号(Service Account)鉴权(最推荐)

这个方案是服务器到服务器的鉴权模式,全程不需要任何普通用户参与授权,完全匹配你的场景:

  • 前往Google Cloud控制台创建服务账号,为该账号开通Google My Business API的调用权限
  • 登录你自己管理的目标商家对应的Google My Business后台,将刚才创建的服务账号添加为该商家的资源成员,分配至少「评论查看」的对应权限
  • 所有API调用逻辑放在你的自有后端完成:后端通过服务账号的密钥文件自动生成短期有效的Access Token,携带Token调用GMB接口拉取指定商家的评论数据,处理后再返回给你的React前端
  • 该模式不需要配置面向外部用户的OAuth同意屏幕,也不需要提交Google的OAuth应用审核,因为鉴权本质是你作为商家所有者给自己的服务授权,不存在请求第三方用户数据的场景,用户访问你的React站点时不会弹出任何授权窗口。

方案2:自有账号离线Refresh Token鉴权

如果不想配置服务账号,可以用这个方案,同样不需要用户侧交互:

  • 你本人使用拥有目标GMB商家管理权限的Google账号,手动走一次标准OAuth授权流程,申请对应GMB权限范围的授权码,兑换得到长期有效的Refresh Token
  • 将Refresh Token加密存储在你的自有后端服务器,绝对不能暴露到前端代码中
  • 后端每次需要拉取评论时,自动用存储的Refresh Token兑换新的短期Access Token,调用GMB接口拿数据后返回给前端
  • 整个流程只有你作为开发者做一次手动授权即可,普通用户访问站点时完全感知不到鉴权流程,不会弹出任何同意窗口。
注意事项

所有鉴权逻辑、API密钥、Token必须全部放在后端实现,React前端只和你自己的后端接口交互,绝对不能把任何Google侧的凭证写到前端代码里,避免凭证泄露造成安全风险。
不要尝试通过无鉴权爬虫的方式抓取Google公开评论,该行为违反Google服务条款,稳定性没有保障,还可能触发IP封禁。

内容的提问来源于stack exchange,提问作者Jonathan Scialpi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 20:09:11