Giới thiệu

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Các phần sau đây sẽ giới thiệu cho bạn về các sản phẩm APIcác khái niệm chính liên quan.

Sản phẩm API là gì?

Là nhà cung cấp API, bạn tạo các sản phẩm API để kết hợp các API của mình và cung cấp cho nhà phát triển ứng dụng sử dụng. Bạn có thể coi các sản phẩm API là dòng sản phẩm của mình.

Cụ thể, một sản phẩm API sẽ kết hợp những thành phần sau:

  • Tập hợp các tài nguyên API (URI)
  • Gói dịch vụ
  • Siêu dữ liệu dành riêng cho doanh nghiệp của bạn để giám sát hoặc số liệu phân tích (không bắt buộc)

Các tài nguyên API được gói trong một sản phẩm API có thể đến từ một hoặc nhiều API, vì vậy, bạn có thể kết hợp các tài nguyên để tạo các bộ tính năng chuyên biệt, như minh hoạ trong hình sau.

Bạn có thể tạo nhiều sản phẩm API để giải quyết các trường hợp sử dụng đáp ứng nhu cầu cụ thể. Ví dụ: bạn có thể tạo một sản phẩm API kết hợp một số tài nguyên lập bản đồ để giúp nhà phát triển dễ dàng tích hợp bản đồ vào các ứng dụng của họ. Ngoài ra, bạn có thể đặt các thuộc tính khác nhau cho từng sản phẩm API, chẳng hạn như các cấp độ định giá khác nhau. Ví dụ: bạn có thể cung cấp các tổ hợp sản phẩm API sau:

  • Một sản phẩm API có giới hạn truy cập thấp, chẳng hạn như 1.000 yêu cầu mỗi ngày, với mức giá hời. Một sản phẩm API thứ hai cung cấp quyền truy cập vào cùng các tài nguyên, nhưng có giới hạn truy cập cao hơn và giá cao hơn.
  • Một sản phẩm API miễn phí cung cấp quyền chỉ đọc đối với các tài nguyên. Một sản phẩm API thứ hai cung cấp quyền đọc/ghi cho cùng một tài nguyên với một khoản phí nhỏ.

Ngoài ra, bạn có thể kiểm soát quyền truy cập vào các tài nguyên API trong một sản phẩm API. Ví dụ: bạn có thể gói các tài nguyên mà chỉ nhà phát triển nội bộ hoặc chỉ khách hàng trả phí mới có thể truy cập.

Sản phẩm API là cơ chế trung tâm để uỷ quyền và kiểm soát quyền truy cập vào các API của bạn. Trong Apigee, khoá API được cung cấp, không phải cho chính các API mà là cho các sản phẩm API. Nói cách khác, khoá API được cung cấp cho các gói tài nguyên có gói dịch vụ đi kèm.

Nhà phát triển ứng dụng truy cập vào các sản phẩm API của bạn bằng cách đăng ký ứng dụng của họ, như mô tả trong phần Đăng ký ứng dụng. Khi một ứng dụng cố gắng truy cập vào một sản phẩm API, Apigee sẽ thực thi việc uỷ quyền trong thời gian chạy để đảm bảo rằng:

  • Ứng dụng yêu cầu được phép truy cập vào một tài nguyên API cụ thể.
  • Ứng dụng yêu cầu chưa vượt quá hạn mức cho phép.
  • Nếu được xác định, các phạm vi OAuth được xác định trong sản phẩm API sẽ khớp với các phạm vi được liên kết với mã truy cập do ứng dụng trình bày.

Tìm hiểu các khái niệm chính

Hãy xem xét các khái niệm chính sau đây trước khi tạo sản phẩm API.

Khoá API

Khi bạn đăng ký ứng dụng của nhà phát triển trong tổ chức của mình, ứng dụng đó phải được liên kết với ít nhất một sản phẩm API. Do việc ghép nối một ứng dụng với một hoặc nhiều sản phẩm API, Edge sẽ chỉ định cho ứng dụng một khoá của người dùng: duy nhất.

Khoá của người dùng hoặc mã truy cập đóng vai trò là thông tin đăng nhập yêu cầu. Nhà phát triển ứng dụng nhúng khoá của người dùng: vào ứng dụng, để khi ứng dụng đưa ra yêu cầu đến một API do Edge lưu trữ, ứng dụng sẽ truyền khoá của người dùng: trong yêu cầu theo một trong những cách sau:

  • Khi API sử dụng quy trình xác minh khoá API, ứng dụng phải truyền trực tiếp khoá của người dùng.
  • Khi API sử dụng quy trình xác minh mã thông báo OAuth, ứng dụng phải truyền một mã thông báo được lấy từ khoá của người dùng.

Việc thực thi khoá API không diễn ra tự động. Cho dù sử dụng khoá của người dùng hay mã thông báo OAuth làm thông tin đăng nhập yêu cầu, API Proxy đều xác thực thông tin đăng nhập yêu cầu trong các proxy API của bạn bằng cách thêm một chính sách VerifyAPIKey hoặc một chính sách OAuth/VerifyAccessToken vào luồng thích hợp. Nếu bạn không đưa chính sách thực thi thông tin đăng nhập vào API Proxy, thì mọi phương thức gọi đều có thể gọi API của bạn. Để biết thêm thông tin, hãy xem Chính sách xác minh khoá API.

Để xác minh thông tin đăng nhập được truyền trong yêu cầu, Edge sẽ thực hiện các bước sau:

  • Nhận thông tin xác thực được truyền cùng với yêu cầu. Trong trường hợp xác minh mã thông báo OAuth, Edge sẽ xác minh rằng mã thông báo chưa hết hạn, sau đó tra cứu khoá người dùng đã dùng để tạo mã thông báo.
  • Truy xuất danh sách các sản phẩm API mà khoá của người dùng: đã được liên kết.
  • Xác nhận rằng API Proxy hiện tại có trong API Product và liệu đường dẫn tài nguyên hiện tại (đường dẫn URL) có được bật trên API Product hay không.
  • Xác minh rằng khoá của người dùng: chưa hết hạn hoặc bị thu hồi, kiểm tra để đảm bảo ứng dụng không bị thu hồi và kiểm tra để đảm bảo nhà phát triển ứng dụng đang hoạt động.

Nếu vượt qua tất cả các bước kiểm tra nêu trên, thì quá trình xác minh thông tin đăng nhập sẽ thành công.

Tóm lại, Edge tự động tạo khoá người dùng, nhưng nhà xuất bản API phải thực thi việc kiểm tra khoá trong các proxy API bằng cách sử dụng các chính sách phù hợp.

Phê duyệt tự động so với phê duyệt thủ công

Theo mặc định, tất cả các yêu cầu lấy khoá để truy cập vào một sản phẩm API từ một ứng dụng đều được tự động phê duyệt. Ngoài ra, bạn có thể định cấu hình sản phẩm API để phê duyệt khoá theo cách thủ công. Trong trường hợp này, bạn sẽ phải phê duyệt các yêu cầu về khoá từ mọi ứng dụng thêm sản phẩm API. Để biết thêm thông tin, hãy xem bài viết Đăng ký ứng dụng và quản lý khoá API.

Hạn mức

Hạn mức có thể bảo vệ các máy chủ phụ trợ của bạn khỏi lưu lượng truy cập cao và phân biệt dòng sản phẩm của bạn. Ví dụ: bạn có thể muốn kết hợp các tài nguyên có hạn mức cao thành một sản phẩm cao cấp và sử dụng cùng một gói có hạn mức thấp hơn làm sản phẩm cơ bản. Hạn mức có thể giúp bảo vệ các máy chủ của bạn khỏi tình trạng quá tải nếu một sản phẩm phổ biến và nhận được một lượng lớn yêu cầu.

Để biết thông tin về cách định cấu hình hạn mức, hãy xem Chính sách về hạn mức. Để biết thông tin về cách sử dụng chế độ cài đặt hạn mức sản phẩm trong chính sách hạn mức, hãy xem bài viết sau đây trên cộng đồng Cách chế độ cài đặt hạn mức trên một sản phẩm API tương tác với chính sách hạn mức trong một proxy API?.

Phạm vi OAuth

Để tăng cường tính bảo mật, bạn có thể xác định mọi phạm vi OAuth dưới dạng danh sách được phân tách bằng dấu phẩy. Các phạm vi này phải có trong mã truy cập được gửi thông qua sản phẩm. Khi tạo một sản phẩm, bạn cần biết tất cả các phạm vi mà tổ chức của bạn sử dụng. Phạm vi mà bạn thêm vào một sản phẩm phải khớp với phạm vi hiện có, nếu không sản phẩm sẽ không an toàn.

Để biết thêm thông tin về cách sử dụng các phạm vi với chính sách OAuth của Edge, hãy xem phần Làm việc với các phạm vi OAuth2.

Cấp truy cập

Khi xác định một sản phẩm API, bạn có thể đặt các cấp truy cập sau.

Cấp truy cập Mô tả
Công khai Các sản phẩm API mà mọi nhà phát triển đều có thể sử dụng. Bạn có thể thêm các API này vào cổng nhà phát triển tích hợp hoặc dựa trên Drupal.
Chỉ dành cho nội bộ hoặc riêng tư

Các sản phẩm API được thiết kế để sử dụng riêng tư hoặc nội bộ.

Lưu ý: Không có sự khác biệt về chức năng giữa cấp truy cập Chỉ nội bộ và cấp truy cập Riêng tư. Chọn nhãn mô tả chính xác nhất đối tượng mục tiêu của sản phẩm API.

Đối với cổng thông tin tích hợp, bạn có thể thêm các sản phẩm API chỉ dành cho nội bộ hoặc riêng tư và cung cấp cho nhà phát triển ứng dụng (nếu cần).

Đối với các cổng thông tin dành cho nhà phát triển dựa trên Drupal, bạn có thể quản lý quyền truy cập vào các sản phẩm API chỉ dành cho Nội bộ hoặc Riêng tư trên cổng thông tin dành cho nhà phát triển, như mô tả trong các phần sau:

  • Đối với cổng thông tin nhà phát triển Drupal 10, bạn có thể định cấu hình quyền truy cập vào các sản phẩm API chỉ dành cho Nội bộ hoặc Riêng tư trên cổng thông tin nhà phát triển, như mô tả trong phần Định cấu hình quyền truy cập vào các sản phẩm API.
  • Đối với cổng thông tin cho nhà phát triển Drupal 7, bạn không thể thêm các sản phẩm API chỉ dành cho Nội bộ hoặc Riêng tư vào cổng thông tin cho nhà phát triển. Để cung cấp các sản phẩm API chỉ dành cho Nội bộ hoặc Riêng tư cho nhà phát triển ứng dụng, bạn phải thêm các sản phẩm đó theo cách thủ công vào một ứng dụng đã đăng ký từ giao diện người dùng hoặc API quản lý Edge, như mô tả trong phần Đăng ký ứng dụng và quản lý khoá API. Sau khi được thêm, nhà phát triển sẽ thấy sản phẩm API được liên kết với ứng dụng trong cổng thông tin của bạn, như mô tả trong phần Quản lý sản phẩm API trong một ứng dụng. Nếu nhà phát triển ứng dụng tắt quyền truy cập vào một sản phẩm API là nội bộ hoặc riêng tư, thì sản phẩm API đó sẽ bị xoá khỏi ứng dụng và quản trị viên cổng thông tin phải thêm lại theo cách thủ công.