Klucze interfejsu API

Wyświetlasz dokumentację Apigee Edge.
Otwórz dokumentację Apigee X.
info

Klucz interfejsu API (w Apigee Edge nazywany kluczem klienta) to ciąg znaków przekazywany przez aplikację kliencką do Twoich proxy interfejsu API. Klucz jednoznacznie identyfikuje aplikację kliencką.

Weryfikacja klucza interfejsu API to najprostsza forma zabezpieczeń opartych na aplikacji, którą możesz skonfigurować dla interfejsu API. Aplikacja kliencka po prostu przedstawia klucz interfejsu API w żądaniu, a Apigee Edge sprawdza, czy klucz interfejsu API jest w zatwierdzonym stanie dla żądanego zasobu. Wewnętrznie proxy używają zasad do weryfikowania autentyczności klucza interfejsu API.

Aby zapewnić tę prostotę, musisz przeprowadzić krótką konfigurację. Aby obsługiwać klucze interfejsu API, musisz wykonać następujące czynności:

  • Utworzyć produkt interfejsu API Apigee Edge , który zawiera proxy interfejsu API, które chcesz chronić za pomocą klucza interfejsu API.
  • Utworzyć aplikację dewelopera Apigee Edge , która reprezentuje dewelopera aplikacji klienckiej której aplikację będziesz uwierzytelniać.

    Podczas tworzenia aplikacji dewelopera określasz produkty interfejsu API, do których aplikacja dewelopera będzie mieć dostęp i dla których będzie musiała podać klucz interfejsu API.

  • Do swoich proxy (tych, które zostały uwzględnione w produkcie interfejsu API) dodaj zasady aby sprawdzić, czy przychodzący klucz interfejsu API jest prawidłowy.

Samouczek Zabezpieczanie interfejsu API przez wymaganie kluczy interfejsu API to szybki sposób na nauczenie się, jak kontrolować dostęp do proxy interfejsu API za pomocą klucza interfejsu API.

Jak działają klucze interfejsu API

W Apigee Edge klucz interfejsu API jest nazywany kluczem klienta. Gdy rejestrujesz aplikacje dewelopera, Apigee Edge generuje klucz klienta i klucz tajny. Apigee Edge przechowuje klucz klienta na potrzeby przyszłej weryfikacji. Każdy klucz klienta jest unikalny w organizacji. Deweloper aplikacji osadza klucz klienta w aplikacji klienckiej. Aplikacja kliencka musi przedstawić klucz klienta w każdym żądaniu. Usługi API weryfikują klucz klienta przed zezwoleniem na żądanie aplikacji.

Najważniejsze kroki

Poniższe kroki opisują, jak Apigee Edge używa kluczy interfejsu API. Te kroki obejmują też ewentualne zabezpieczenia OAuth, ponieważ są one często używane w połączeniu z kluczami interfejsu API.

  1. Utwórz produkt interfejsu API , który zawiera proxy interfejsu API, które powinny być chronione za pomocą klucza interfejsu API.
  2. Zarejestruj aplikację dewelopera w swojej organizacji. Gdy to zrobisz, Apigee Edge wygeneruje klucz klienta i klucz tajny klienta.
  3. Powiąż aplikację dewelopera z co najmniej 1 produktem interfejsu API. To produkt łączy ścieżki zasobów i proxy interfejsu API z zatwierdzeniem klucza.
  4. W czasie działania, gdy aplikacja kliencka wysyła żądanie do Twojego interfejsu API, aplikacja kliencka wysyła klucz klienta podczas wysyłania żądania. W praktyce klucz klienta może być przekazywany jawnie lub może być do niego odwoływany niejawnie za pomocą tokena OAuth:
    • Gdy interfejs API używa weryfikacji klucza interfejsu API, np. przez wdrożenie zasady VerifyAPIKey – aplikacja kliencka musi jawnie przekazać klucz klienta.
    • Gdy interfejs API używa weryfikacji tokena OAuth, np. przez wdrożenie zasady OAuthV2 , aplikacja kliencka musi przekazać token, który został wygenerowany na podstawie klucza klienta .
  5. Proxy interfejsu API weryfikuje dane logowania żądania za pomocą zasady VerifyAPIKey lub zasady OAuthV2 z operacją VerifyAccessToken. Jeśli nie uwzględnisz w proxy interfejsu API zasady wymuszania danych logowania, każdy wywołujący może pomyślnie wywołać Twoje interfejsy API. Więcej informacji znajdziesz w artykule Zasada Verify API Key.

Weryfikowanie danych logowania żądania

To jest podgląd. Szczegółowe informacje i przykłady kodu znajdziesz w artykule Konfigurowanie weryfikacji klucza interfejsu API for.

  1. Jeśli używasz weryfikacji tokena OAuth – masz wdrożoną zasadę OAuth, która weryfikuje token, a aplikacja kliencka przekazała token OAuth:
    • Apigee Edge sprawdza, czy token nie wygasł, a następnie wyszukuje klucz klienta który został użyty do wygenerowania tokena.
  2. Jeśli używasz klucza interfejsu API – masz wdrożoną zasadę VerifyAPIKey, a aplikacja kliencka przekazała swój klucz klienta:
    1. Apigee Edge sprawdza listę produktów interfejsu API, z którymi powiązany jest klucz klienta.
    2. Edge sprawdza każdy produkt interfejsu API, aby sprawdzić, czy bieżący proxy interfejsu API jest uwzględniony w produkcie interfejsu API oraz czy bieżąca ścieżka zasobu (ścieżka URL) jest włączona w produkcie interfejsu API.
    3. Edge sprawdza też, czy klucz klienta nie wygasł ani nie został unieważniony, czy aplikacja nie została unieważniona oraz czy deweloper nie jest nieaktywny.
    4. Jeśli wszystkie te warunki są spełnione – token nie wygasł (jeśli dotyczy), klucz klienta jest prawidłowy i zatwierdzony, aplikacja jest zatwierdzona, deweloper jest aktywny, proxy jest dostępne w produkcie, a zasób jest dostępny w produkcie – weryfikacja danych logowania zakończy się powodzeniem.