Giriş

Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin.
bilgi

Aşağıdaki bölümlerde API ürünleri ve ilgili temel kavramlar tanıtılmaktadır.

API ürünü nedir?

API sağlayıcısı olarak, API'lerinizi paketlemek ve uygulama geliştiricilerin kullanımına sunmak için API ürünleri oluşturursunuz. API ürünlerini ürün seriniz olarak düşünebilirsiniz.

API ürünü, özellikle aşağıdakileri bir araya getirir:

  • API kaynakları (URI'ler) koleksiyonu
  • Hizmet planı
  • İşletmenize özel, izleme veya analiz için kullanılan meta veriler (isteğe bağlı)

Bir API ürününde paketlenmiş API kaynakları bir veya daha fazla API'den gelebilir. Bu nedenle, aşağıdaki şekilde gösterildiği gibi, özel özellik kümeleri oluşturmak için kaynakları karıştırıp eşleştirebilirsiniz.

Belirli ihtiyaçları karşılayan kullanım alanlarına yönelik birden fazla API ürünü oluşturabilirsiniz. Örneğin, geliştiricilerin haritaları uygulamalarına kolayca entegre etmelerini sağlamak için bir dizi harita oluşturma kaynağını içeren bir API ürünü oluşturabilirsiniz. Ayrıca, her API ürününde farklı fiyatlandırma seviyeleri gibi farklı özellikler ayarlayabilirsiniz. Örneğin, aşağıdaki API ürünü kombinasyonlarını sunabilirsiniz:

  • Günde 1.000 istek gibi düşük bir erişim sınırı sunan ve uygun fiyatlı bir API ürünü. Aynı kaynaklara erişim sağlayan ancak daha yüksek erişim sınırı ve daha yüksek fiyat sunan ikinci bir API ürünü.
  • Kaynaklara salt okuma erişimi sunan ücretsiz bir API ürünü. Aynı kaynaklara okuma/yazma erişimi sağlayan ikinci bir API ürünü, küçük bir ücret karşılığında kullanılabilir.

Ayrıca, bir API ürünündeki API kaynaklarına erişimi kontrol edebilirsiniz. Örneğin, yalnızca dahili geliştiricilerin veya yalnızca ücretli müşterilerin erişebileceği kaynakları paketleyebilirsiniz.

API ürünleri, API'leriniz için yetkilendirme ve erişim denetiminin merkezi mekanizmasıdır. Apigee'de API anahtarları, API'ler için değil API ürünleri için sağlanır. Diğer bir deyişle, API anahtarları, eklenmiş bir hizmet planı olan kaynak paketleri için sağlanır.

Uygulama geliştiriciler, uygulamalarını Kayıtlı uygulamalar bölümünde açıklandığı şekilde kaydederek API ürünlerinize erişir. Bir uygulama API ürününe erişmeye çalıştığında, aşağıdaki koşulların karşılandığından emin olmak için çalışma zamanında Apigee tarafından yetkilendirme zorunlu kılınır:

  • İstek gönderen uygulamanın belirli bir API kaynağına erişmesine izin verilir.
  • İstekte bulunan uygulama, izin verilen kotayı aşmamış olmalıdır.
  • Tanımlanmışsa API ürünündeki OAuth kapsamları, uygulama tarafından sunulan erişim jetonuyla ilişkili olanlarla eşleşir.

Temel kavramları anlama

API ürünlerinizi oluşturmadan önce aşağıdaki temel kavramları inceleyin.

API anahtarları

Bir geliştiricinin uygulamasını kuruluşunuza kaydettiğinizde uygulamanın en az bir API ürünüyle ilişkilendirilmesi gerekir. Bir uygulamayı bir veya daha fazla API ürünüyle eşleştirmenin sonucunda Edge, uygulamaya benzersiz bir tüketici anahtarı atar.

Tüketici anahtarı veya erişim jetonu, istek kimlik bilgileri olarak işlev görür. Uygulama geliştirici, tüketici anahtarını uygulamaya yerleştirir. Böylece uygulama, Edge tarafından barındırılan bir API'ye istekte bulunduğunda tüketici anahtarını aşağıdaki yöntemlerden biriyle isteğe geçirir:

  • API, API anahtarı doğrulaması kullandığında uygulama, tüketici anahtarını doğrudan iletmelidir.
  • API, OAuth jetonu doğrulaması kullandığında uygulamanın tüketici anahtarından türetilmiş bir jeton iletmesi gerekir.

API anahtarı zorunluluğu otomatik olarak uygulanmaz. İstek kimlik bilgileri olarak tüketici anahtarı veya OAuth jetonları kullanıldığında API Proxy, uygun akışa bir VerifyAPIKey politikası veya OAuth/VerifyAccessToken politikası ekleyerek API proxy'lerinizdeki istek kimlik bilgilerini doğrular. API proxy'nize kimlik bilgisi zorunluluğu politikası eklemezseniz herhangi bir arayan, API'lerinizi çağırabilir. Daha fazla bilgi için API anahtarını doğrulama politikası başlıklı makaleyi inceleyin.

Edge, istekte iletilen kimlik bilgilerini doğrulamak için aşağıdaki adımları uygular:

  • İstekle birlikte iletilen kimlik bilgilerini alın. OAuth jetonu doğrulaması durumunda Edge, jetonun süresinin dolmadığını doğrular ve ardından jetonu oluşturmak için kullanılan tüketici anahtarını arar.
  • Tüketici anahtarının ilişkilendirildiği API ürünlerinin listesini alın.
  • Mevcut API proxy'sinin API ürününe dahil edildiğini ve mevcut kaynak yolunun (URL yolu) API ürününde etkinleştirildiğini doğrulayın.
  • Tüketici anahtarının süresinin dolmadığını veya iptal edilmediğini, uygulamanın iptal edilmediğini ve uygulama geliştiricinin etkin olduğunu doğrulayın.

Yukarıdaki kontrollerin tümü başarılı olursa kimlik bilgisi doğrulaması başarılı olur.

Sonuç olarak Edge, tüketici anahtarlarını otomatik olarak oluşturur ancak API yayıncıları, uygun politikaları kullanarak API proxy'lerinde anahtar kontrolünü zorunlu kılmalıdır.

Otomatik ve manuel onay

Varsayılan olarak, bir uygulamadan API ürününe erişmek için anahtar alma isteklerinin tümü otomatik olarak onaylanır. Alternatif olarak, API ürününü anahtarları manuel olarak onaylayacak şekilde yapılandırabilirsiniz. Bu durumda, API ürününü ekleyen tüm uygulamalardan gelen anahtar isteklerini onaylamanız gerekir. Daha fazla bilgi için Uygulamaları kaydetme ve API anahtarlarını yönetme başlıklı makaleyi inceleyin.

Kotalar

Kotalar, arka uç sunucularınızı yüksek trafikten koruyabilir ve ürün hattınızı farklılaştırabilir. Örneğin, yüksek kotaya sahip kaynakları premium ürün olarak paketleyip aynı paketi daha düşük kotayla temel ürün olarak kullanmak isteyebilirsiniz. Kota, bir ürün popülerse ve çok sayıda istek alıyorsa sunucularınızın aşırı yüklenmesini önlemeye yardımcı olabilir.

Kotayı yapılandırma hakkında bilgi edinmek için Kota politikası başlıklı makaleyi inceleyin. Kota politikalarındaki ürün kotası ayarlarını kullanma hakkında bilgi edinmek için şu topluluk makalesine bakın: Bir API ürünündeki kota ayarları, API proxy'sindeki kota politikalarıyla nasıl etkileşime girer?.

OAuth kapsamları

Ek bir güvenlik katmanı olarak, üründen gönderilen erişim jetonlarında bulunması gereken tüm OAuth kapsamlarını virgülle ayrılmış bir liste olarak tanımlayabilirsiniz. Ürün oluştururken kuruluşunuzun kullandığı tüm kapsamları bilmeniz gerekir. Bir ürüne eklediğiniz kapsamlar mevcut kapsamlarla eşleşmelidir. Aksi takdirde ürün güvenli olmaz.

Kapsamların Edge OAuth politikalarıyla kullanılması hakkında daha fazla bilgi için OAuth2 kapsamlarıyla çalışma başlıklı makaleyi inceleyin.

Erişim düzeyleri

API ürünü tanımlarken aşağıdaki erişim düzeylerini ayarlayabilirsiniz.

Erişim düzeyi Açıklama
Herkese açık Tüm geliştiricilerin kullanabileceği API ürünleri. Bu dokümanları entegre edilmiş veya Drupal tabanlı geliştirici portallarına ekleyebilirsiniz.
Özel veya yalnızca dahili

Özel veya dahili kullanım için tasarlanmış API ürünleri.

Not: Yalnızca özel ve yalnızca dahili erişim düzeyleri arasında işlevsel bir fark yoktur. API ürününün hedeflenen kitlesini en iyi tanımlayan etiketi seçin.

Entegre portalda, özel veya yalnızca dahili API ürünleri ekleyebilir ve gerektiğinde bunları uygulama geliştiricilerin kullanımına sunabilirsiniz.

Drupal tabanlı geliştirici portallarında, aşağıdaki bölümlerde açıklandığı gibi geliştirici portalınızdaki yalnızca özel veya dahili API ürünlerine erişimi yönetebilirsiniz:

  • Drupal 10 geliştirici portallarında, API ürünlerine erişim izinlerini yapılandırma başlıklı makalede açıklandığı gibi, geliştirici portalınızda yalnızca özel veya şirket içi API ürünlerine erişimi yapılandırabilirsiniz.
  • Drupal 7 geliştirici portallarında, geliştirici portalınıza yalnızca özel veya dahili API ürünleri ekleyemezsiniz. Yalnızca özel veya dahili API ürünlerini uygulama geliştiricilerin kullanımına sunmak için Uygulamaları kaydetme ve API anahtarlarını yönetme bölümünde açıklandığı gibi bu ürünleri Edge yönetim kullanıcı arayüzünden veya API'den kayıtlı bir uygulamaya manuel olarak eklemeniz gerekir. Eklendikten sonra geliştirici, Bir uygulamada API ürünlerini yönetme bölümünde açıklandığı gibi portalınızda uygulamayla ilişkili API ürününü görür. Uygulama geliştirici, dahili veya özel olan bir API ürününe erişimi devre dışı bırakırsa API ürünü uygulamadan kaldırılır ve portal yöneticisi tarafından manuel olarak yeniden eklenmesi gerekir.