今日のデジタル環境では、ユーザーがアプリに初めて触れる瞬間が最も重要となることがよくあります。しかし、数十年にわたり、この最初のやり取りは従来の確認方法の煩雑さによって妨げられてきました。本日、Google が発行する新しい確認済みメール認証情報がリリースされたことをお知らせいたします。デベロッパーは、Android の認証情報マネージャー Digital Credential API から直接取得できるようになりました。
問題: 現代における認証の煩雑さ
現在の認証は、セキュリティと利便性のトレードオフによって定義されます。ユーザーが提供したメールアドレスを所有していることを確認するには、通常、メールまたは SMS で送信されるワンタイム パスワード(OTP)または「マジックリンク」を使用します。
効果的ではあるものの、これらの従来の手順には次のような大きな課題があります。
- コンテキストの切り替え: ユーザーはアプリを離れ、受信トレイまたはメッセージ アプリを開いてコードを探し、戻る必要があります。このプロセスで、多くの潜在的なユーザーが離脱してしまいます。
- 配信の問題: メールは無料ですが、遅延したり、迷惑メールフォルダに振り分けられたりすることがあります。
- オンボーディングの煩雑さ: 「確認ループ」に費やされる時間が 1 秒増えるごとに、ユーザーの関心が薄れる可能性があり、コンバージョン率に直接影響します。
ソリューション: シームレスな確認済みメール
Google は、暗号で確認されたメール認証情報を Android デバイスに直接発行するようになりました。この確認済みメール認証情報は、Android の Credential Manager API を介して配信されます。これは、 W3C's Digital Credential API 標準の Android 実装です。
ユーザーは、外部チャネルを介してメールを手動で確認する必要がなくなります。デベロッパーは、アカウント作成フロー、復元プロセス、高リスクのステップアップ認証のいずれを構築する場合でも、API を使用して、確認済みのユーザー クレームを安全に配信できます。
この特定の確認済みメールアドレスは、デバイス上のユーザーの Google アカウントから安全に取得されますが、基盤となる Digital Credentials API は発行元に依存しません。これによりオープンなエコシステムが促進され、メール クレームを含むデジタル認証情報の所有者は、その確認をアプリに提供できます。
ユーザー エクスペリエンス
この API の魅力は、エンドユーザーにとってのシンプルさにあります。OTP コードを探す必要がなく、Android OS に直接統合されています。
- 開始: ユーザーがメール入力フィールドにフォーカスするか、[登録] または [アカウントを復元] ボタンをタップすると、プロセスが開始されます。ページ読み込み時にプロセスを開始することもできます。
- 透明性: ネイティブの Android ボトムシートが表示され、リクエストされているデータ(ユーザーの確認済みメールアドレスなど)が明確に表示されます。
- ワンタップで同意: ユーザーは [同意して続行] をタップするだけでデータを共有できます。
- 即座に進行: 同意すると、アプリはすぐにデータを受け取ります。登録またはアカウント復元フローの場合、ユーザーをパスキーの作成にシームレスに移行できます。
- 従来のユーザー名/パスワード登録とは異なり、ユーザーはユーザー情報を手動で入力する必要がありません。
- 次回のログインはさらに迅速かつ安全になります。
ユースケース 1. 登録
ユーザーが [登録] をタップした瞬間に確認済みメールを取得することで、オンボーディングを迅速化します。確認済みメールの取得とパスキーの作成を組み合わせることを強くおすすめします。パスキーの作成も Credential Manager API の一部です。
注: ユーザーの名、姓、名前、プロフィール写真、確認済みメールに関連付けられたホスト ドメインなど、確認されていない他のフィールドを取得することもできます。
ユースケース 2. アカウント復元
ユーザーがデバイスに安全に保存されている確認済みメールを使用してアカウントを復元できるようにすることで、迷惑メールフォルダで復元コードを探す煩わしさを解消します。
ユースケース 3. 機密情報に関する操作の再認証
設定の変更やプロフィール情報の更新など、機密性の高いユーザー操作を保護するには、簡単な再認証手順が必要です。OTP の代わりに、デバイスの確認済みメールを使用して、煩雑さの少ない確認を提供できます。
重要な考慮事項
Digital Credentials API を中心に認証アーキテクチャを設計する際は、次の点に注意してください。
- アカウントのサポート: Google が発行する特定のメール認証情報では、通常の一般ユーザー向け Google アカウントのみがサポートされます(Workspace アカウントと管理対象アカウントは現在サポートされていません)。Credential Manager API 自体は発行元に依存しないため、他の ID プロバイダは独自のアカウント サポート ポリシーで認証情報を発行できます。
- その他のユーザーデータ: メール以外に、ユーザーの名、姓、フルネーム、プロフィール写真をリクエストできます。ただし、Google によって確認されるのはメールのみです。
- @gmail アカウントを自動確認する: API は、すべての一般ユーザー向け Google アカウントの確認済みメールを提供します。@gmail.com ユーザーを自動確認し、カスタム ドメインを既存の確認フロー(OTP フローなど)にルーティングすることをおすすめします。これにより、Google が直接管理していない外部ドメインへの長期的なアクセスを維持できます。
- Google でログインを補完する: 新しい確認済みメール認証情報と Google でログイン API の両方で確認済みメールが提供されますが、どちらを使用するかは、目的のユーザー エクスペリエンスによって異なります:
- ユーザーがフェデレーション ログイン セッションを作成する場合は、Google でログインを使用 します。
- ユーザーがユーザー名/パスワードまたはパスキーを使用して従来の方法でログインしたいが、OTP の手動操作なしでメールアドレスを自動確認したい場合は、確認済みメールを使用 します。
まとめと次のステップ
Credential Manager API を介して新しい確認済みメールを統合することで、オンボーディングの煩雑さを大幅に軽減し、ユーザーに効率的で安全な認証ジャーニーを提供できます。これは、「確認」がユーザーにとって手動の作業ではなく、ネイティブ モバイル エクスペリエンスのシームレスな統合された部分となる未来への移行を意味します。
これがアプリにどのように適合するかを確認する準備はできましたか?まず、プロジェクトを最新の Credential Manager API に更新し、統合ガイドをご覧ください。この効率化された確認方法が、アカウント作成の最適化から再認証フローの強化まで、重要なユーザー ジャーニーをどのように簡素化できるかをご確認ください。
-
ハウツーAndroid デベロッパーにとって、Credential Manager API は、パスキーの使用をユーザーに促しながら、パスワードなどの従来のログイン メカニズムのサポートを継続するのに役立ちます。
Niharika Arora, Vinisha Athwani • 6 分で読めます -
ハウツー「インテリジェントな Android アプリを構築する」ブログ投稿シリーズへようこそ。このシリーズでは、基本的な Android アプリをパーソナライズされたインテリジェントなエージェント エクスペリエンスに変換します。前回の投稿では、このシリーズ全体で使用するデモアプリである Jetpacker を紹介しました。
Caren Chang • 6 分で読めます -
ハウツー「インテリジェントな Android アプリを構築する」ブログ投稿シリーズへようこそ。このシリーズでは、基本的な Android アプリをパーソナライズされたインテリジェントなエージェント エクスペリエンスに変換します。
Thomas Ezan, Jolanda Verhoef, Caren Chang • 8 分で読めます
Android 開発に関する最新の分析情報を毎週メールでお届けします。