Toda integración con la Google Business Profile API empieza en el mismo punto: OAuth 2.0. No existe una vía alternativa de autenticación con claves estáticas o API keys simples; Google exige un flujo OAuth completo, con consentimiento explícito del dueño de la cuenta de Google Business Profile.
Los tres componentes que necesitas antes de empezar
1. Un proyecto en Google Cloud Console
Necesitas crear un proyecto propio, habilitar la Business Profile API (antes My Business API), y configurar la pantalla de consentimiento OAuth con los scopes correctos.
2. Credenciales OAuth 2.0 (Client ID y Client Secret)
Estas credenciales identifican tu aplicación ante Google, no a un usuario específico. Se generan desde la sección de credenciales de Cloud Console.
3. URIs de redireccionamiento registrados
Cada URL a la que Google redirigirá después del consentimiento debe estar registrada explícitamente. Un mismatch aquí es la causa más común de errores en producción (redirect_uri_mismatch).
El flujo completo paso a paso
El usuario hace clic en "Conectar Google Business Profile", es redirigido a la pantalla de consentimiento de Google, autoriza los scopes solicitados, Google redirige de vuelta con un código de autorización temporal, tu backend intercambia ese código por un access token y un refresh token, y a partir de ahí usas el access token para llamar a la API, renovándolo con el refresh token cuando expira.
Preguntas frecuentes
¿Cuánto dura un access token de la Google Business Profile API?
Los access tokens de Google suelen durar 1 hora. El refresh token, que no expira salvo revocación explícita, es el que permite mantener la conexión activa a largo plazo.
¿Puedo usar una sola cuenta de servicio para todas las ubicaciones?
No directamente: cada cuenta de Google Business Profile debe autorizar tu aplicación mediante OAuth. Para múltiples clientes, necesitas gestionar un token por cuenta autorizada.
Mejores prácticas para la implementación de OAuth 2.0
1. Mantén tus credenciales seguras: No compartas tu Client Secret en el código fuente público. Usa variables de entorno para almacenarlas.
2. Implementa un manejo adecuado de errores: Asegúrate de manejar correctamente los errores que puedan surgir durante el flujo de autenticación, como el rechazo del consentimiento por parte del usuario.
3. Realiza pruebas exhaustivas: Antes de llevar tu integración a producción, prueba todos los escenarios posibles, incluyendo la expiración de tokens y la revocación de acceso.
4. Documenta el flujo de autenticación: Asegúrate de que tu equipo tenga acceso a una documentación clara sobre cómo funciona el flujo de OAuth 2.0 en tu aplicación.
Casos de uso comunes de la Google Business Profile API
1. Actualización de información del negocio: Permite a los propietarios de negocios actualizar su dirección, horarios y otros detalles relevantes.
2. Gestión de reseñas: Facilita la respuesta a reseñas de clientes y la gestión de la reputación online.
3. Análisis de rendimiento: Proporciona datos sobre cómo los clientes interactúan con el perfil de negocio, permitiendo a los propietarios tomar decisiones informadas.
Conclusión
OAuth 2.0 no es solo un requisito técnico de Google Business Profile API: es también la garantía de seguridad que le permite a cada dueño de negocio revocar el acceso en cualquier momento. Entender el flujo completo antes de integrar evita la mayoría de los errores comunes en producción.

