Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
API anahtarı (Apigee Edge'de tüketici anahtarı olarak bilinir), bir istemci uygulaması tarafından API proxy'lerinize iletilen bir dize değeridir. Anahtar, istemci uygulamasını benzersiz bir şekilde tanımlar.
API anahtarı doğrulama, bir API için yapılandırabileceğiniz en basit uygulama tabanlı güvenlik biçimidir. İstemci uygulaması, isteğiyle birlikte bir API anahtarı sunar. Ardından Apigee Edge, istenen kaynak için API anahtarının onaylı durumda olup olmadığını kontrol eder. Dahili olarak, proxy'leriniz API anahtarı gerçekliğini doğrulamak için politikaları kullanır.
Bu basitliği desteklemek için biraz kurulum yapmanız gerekir. API anahtarlarını desteklemek için şunları yapmanız gerekir:
- API anahtarını kullanarak korumak istediğiniz API proxy'lerini içeren bir Apigee Edge API ürünü oluşturun.
-
Uygulamasını kimlik doğrulama işlemine tabi tutacağınız istemci uygulaması geliştiricisini temsil eden bir Apigee Edge geliştirici uygulaması oluşturun.
Geliştirici uygulamasını oluştururken, geliştiricinin uygulamasının erişeceği ve API anahtarı sağlaması gereken API ürünlerini belirtirsiniz.
- Gelen API anahtarının geçerli olduğunu doğrulamak için proxy'lerinize (API ürününüze dahil ettikleriniz) politikalar ekleyin.
API anahtarları gerektirerek API'nin güvenliğini sağlama başlıklı eğitim, API anahtarıyla API proxy'sine erişimi kontrol etmeyi öğrenmenin hızlı bir yoludur.
API anahtarlarının işleyiş şekli
Apigee Edge'de API anahtarı, tüketici anahtarı olarak adlandırılır. Geliştirici uygulamalarını kaydettiğinizde Apigee Edge, tüketici anahtarı ve gizli anahtar oluşturur. Apigee Edge, tüketici anahtarını gelecekteki doğrulama için saklar. Her tüketici anahtarı kuruluşta benzersizdir. Uygulama geliştirici, tüketici anahtarını istemci uygulamasına yerleştirir. İstemci uygulaması, her istek için tüketici anahtarını sunmalıdır. API Hizmetleri, uygulamanın isteğine izin vermeden önce tüketici anahtarını doğrular.
Genel adımlar
Aşağıdaki adımlarda, API anahtarlarının Apigee Edge tarafından nasıl kullanıldığı açıklanmaktadır. Bu adımlar, API anahtarlarıyla birlikte sıkça kullanıldığından OAuth güvenliğinin olası varlığını da içerir.
- API anahtarıyla korunması gereken API proxy'lerini içeren bir API ürünü oluşturun.
- Kuruluşunuzda bir geliştirici uygulaması kaydedersiniz. Bu işlemi yaptığınızda Apigee Edge, tüketici anahtarı ve tüketici gizli anahtarı oluşturur.
- Geliştirici uygulamasını en az bir API ürünüyle ilişkilendirin. Kaynak yollarını ve API proxy'lerini anahtar onayıyla ilişkilendiren üründür.
- Çalışma zamanında, istemci uygulaması API'nize istekte bulunduğunda istemci uygulaması, istekte bulunurken tüketici anahtarını gönderir. Uygulamada, tüketici anahtarı açıkça iletilebilir veya bir OAuth jetonu aracılığıyla dolaylı olarak referans verilebilir:
- API, API anahtarı doğrulaması kullandığında (ör. VerifyAPIKey politikası uygulayarak) istemci uygulaması, tüketici anahtarını açıkça iletmelidir.
- API, OAuth jetonu doğrulaması kullandığında (ör. OAuthV2 politikası uygulayarak) istemci uygulaması, tüketici anahtarından türetilmiş bir jeton iletmelidir.
- API proxy'si, isteğin kimlik bilgilerini doğrular. Bu işlem, VerifyAPIKey politikası veya VerifyAccessToken işlemi içeren bir OAuthV2 politikası aracılığıyla yapılır. API proxy'nize kimlik bilgisi zorunluluğu politikası eklemezseniz herhangi bir arayan, API'lerinizi başarıyla çağırabilir. Daha fazla bilgi için API anahtarını doğrulama politikası başlıklı makaleyi inceleyin.
İstek kimlik bilgilerini doğrulama
Bu bir genel bakıştır. Ayrıntılar ve kod örnekleri için API anahtarı doğrulamasını ayarlama başlıklı makaleyi inceleyin.
- OAuth jetonu doğrulaması kullanıyorsanız (doğrulamak için bir OAuth politikası uyguladıysanız ve istemci uygulaması bir OAuth jetonu ilettiyse):
- Apigee Edge, jetonun süresinin dolmadığını doğrular ve ardından jetonu oluşturmak için kullanılan tüketici anahtarını arar.
- API anahtarı kullanıyorsanız: VerifyAPIKey politikasını uyguladınız ve istemci uygulaması tüketici anahtarını iletti:
- Apigee Edge, tüketici anahtarının ilişkilendirildiği API ürünlerinin listesini kontrol eder.
- Edge, mevcut API proxy'sinin API ürününe dahil olup olmadığını ve mevcut kaynak yolunun (URL yolu) API ürününde etkinleştirilip etkinleştirilmediğini görmek için her API ürününü kontrol eder.
- Edge ayrıca tüketici anahtarının süresinin dolmadığını veya iptal edilmediğini, uygulamanın iptal edilmediğini ve geliştiricinin etkin olduğunu da doğrular.
- Bu koşulların tümü geçerliyse (varsa jetonun süresi dolmamışsa, tüketici anahtarı geçerli ve onaylanmışsa, uygulama onaylanmışsa, geliştirici aktifse, proxy üründe mevcutsa ve kaynak üründe mevcutsa) kimlik bilgisi doğrulaması başarılı olur.