एपीआई कुंजियां

आपको Apigee Edge का दस्तावेज़ दिख रहा है.
Apigee X के दस्तावेज़ पर जाएं.
जानकारी

एपीआई पासकोड (Apigee Edge में इसे उपयोगकर्ता कुंजी कहा जाता है) एक स्ट्रिंग वैल्यू होती है. इसे क्लाइंट ऐप्लिकेशन, आपकी एपीआई प्रॉक्सी को पास करता है. यह कुंजी, क्लाइंट ऐप्लिकेशन की यूनीक तरीके से पहचान करती है.

एपीआई पासकोड की पुष्टि करना, ऐप्लिकेशन पर आधारित सुरक्षा का सबसे आसान तरीका है. इसे किसी एपीआई के लिए कॉन्फ़िगर किया जा सकता है. क्लाइंट ऐप्लिकेशन, अपने अनुरोध के साथ एपीआई पासकोड भेजता है. इसके बाद, Apigee Edge यह जांच करता है कि जिस संसाधन का अनुरोध किया गया है उसके लिए एपीआई पासकोड को अनुमति मिली है या नहीं. इंटरनल तौर पर, आपकी प्रॉक्सी, एपीआई पासकोड की पुष्टि करने के लिए नीतियों का इस्तेमाल करती हैं.

इस सुविधा का इस्तेमाल करने के लिए, आपको कुछ सेटअप करना होगा. एपीआई कुंजियों का इस्तेमाल करने के लिए, आपको ये काम करने होंगे:

  • Apigee Edge API प्रॉडक्ट बनाएं. इसमें उन एपीआई प्रॉक्सी को बंडल करें जिन्हें आपको एपीआई पासकोड का इस्तेमाल करके सुरक्षित रखना है.
  • Apigee Edge डेवलपर ऐप्लिकेशन बनाएं. यह उस क्लाइंट ऐप्लिकेशन डेवलपर का प्रतिनिधित्व करता है जिसके ऐप्लिकेशन की पुष्टि की जाएगी.

    डेवलपर ऐप्लिकेशन बनाते समय, आपको उन एपीआई प्रॉडक्ट के बारे में बताना होता है जिन्हें डेवलपर का ऐप्लिकेशन ऐक्सेस कर पाएगा. साथ ही, आपको यह भी बताना होता है कि इसके लिए, उसे एपीआई पासकोड देना होगा.

  • अपनी प्रॉक्सी (वे प्रॉक्सी जिन्हें आपने एपीआई प्रॉडक्ट में शामिल किया है) में, नीतियां जोड़ें, ताकि यह पुष्टि की जा सके कि आने वाला एपीआई पासकोड मान्य है.

एपीआई पासकोड ज़रूरी करके, एपीआई को सुरक्षित करना ट्यूटोरियल से, एपीआई पासकोड की मदद से एपीआई प्रॉक्सी के ऐक्सेस को कंट्रोल करने का तरीका आसानी से सीखा जा सकता है.

एपीआई पासकोड के काम करने का तरीका

Apigee Edge में, एपीआई पासकोड को उपभोक्ता कुंजी कहा जाता है. डेवलपर ऐप्लिकेशन रजिस्टर करने पर, Apigee Edge एक उपभोक्ता कुंजी और सीक्रेट जनरेट करता है. Apigee Edge, आने वाले समय में पुष्टि करने के लिए उपभोक्ता कुंजी को सेव करता है. संगठन में हर उपभोक्ता कुंजी यूनीक होती है. ऐप्लिकेशन डेवलपर, उपभोक्ता कुंजी को क्लाइंट ऐप्लिकेशन में एम्बेड करता है. क्लाइंट ऐप्लिकेशन को हर अनुरोध के लिए उपभोक्ता कुंजी दिखानी होगी. एपीआई सेवाएं, ऐप्लिकेशन के अनुरोध को अनुमति देने से पहले उपभोक्ता कुंजी की पुष्टि करती हैं.

हाई-लेवल के चरण

यहां बताया गया है कि Apigee Edge, एपीआई कुंजियों का इस्तेमाल कैसे करता है. इन चरणों में, OAuth सुरक्षा की मौजूदगी भी शामिल है, क्योंकि इसका इस्तेमाल अक्सर एपीआई कुंजियों के साथ किया जाता है.

  1. एपीआई प्रॉडक्ट बनाएं. इसमें वे एपीआई प्रॉक्सी शामिल करें जिन्हें एपीआई पासकोड से सुरक्षित रखना है.
  2. आपने अपने संगठन में डेवलपर ऐप्लिकेशन रजिस्टर किया हो. Apigee Edge का इस्तेमाल करने पर, यह उपभोक्ता कुंजी और उपभोक्ता सीक्रेट जनरेट करता है.
  3. डेवलपर ऐप्लिकेशन को कम से कम एक एपीआई प्रॉडक्ट से जोड़ें. यह ऐसा प्रॉडक्ट है जो संसाधन पाथ और एपीआई प्रॉक्सी को मुख्य मंज़ूरी से जोड़ता है.
  4. रन टाइम के दौरान, जब क्लाइंट ऐप्लिकेशन आपके एपीआई से कोई अनुरोध करता है, तब क्लाइंट ऐप्लिकेशन, अनुरोध करते समय उपयोगकर्ता कुंजी भेजता है. असल में, उपभोक्ता कुंजी को साफ़ तौर पर पास किया जा सकता है या OAuth टोकन के ज़रिए इसे परोक्ष रूप से रेफ़र किया जा सकता है:
    • जब एपीआई, एपीआई पासकोड की पुष्टि करने की सुविधा का इस्तेमाल करता है, तब क्लाइंट ऐप्लिकेशन को उपभोक्ता पासकोड साफ़ तौर पर भेजना होगा. जैसे, VerifyAPIKey नीति लागू करके.
    • जब एपीआई, OAuth टोकन की पुष्टि करने की सुविधा का इस्तेमाल करता है, तब क्लाइंट ऐप्लिकेशन को ऐसा टोकन पास करना होगा जो उपभोक्ता कुंजी से हासिल किया गया हो. जैसे, OAuthV2 नीति लागू करके.
  5. एपीआई प्रॉक्सी, अनुरोध की पुष्टि करती है. इसके लिए, VerifyAPIKey नीति या VerifyAccessToken ऑपरेशन वाली OAuthV2 नीति का इस्तेमाल किया जाता है. अगर आपने अपनी एपीआई प्रॉक्सी में क्रेडेंशियल लागू करने की नीति शामिल नहीं की है, तो कोई भी कॉलर आपके एपीआई को कॉल कर सकता है. ज़्यादा जानकारी के लिए, एपीआई कुंजी की पुष्टि करने की नीति देखें.

अनुरोध के क्रेडेंशियल की पुष्टि करना

यहां इसकी खास जानकारी दी गई है. ज़्यादा जानकारी और कोड के उदाहरणों के लिए, एपीआई पासकोड की पुष्टि करने की सुविधा सेट अप करना लेख ज़रूर पढ़ें.

  1. अगर OAuth टोकन की पुष्टि करने की सुविधा का इस्तेमाल किया जा रहा है, तो आपने पुष्टि करने के लिए OAuth नीति लागू की है और क्लाइंट ऐप्लिकेशन ने OAuth टोकन पास कर दिया है:
    • Apigee Edge यह पुष्टि करता है कि टोकन की समयसीमा खत्म नहीं हुई है. इसके बाद, वह उस उपभोक्ता कुंजी को ढूंढता है जिसका इस्तेमाल टोकन जनरेट करने के लिए किया गया था.
  2. अगर एपीआई पासकोड का इस्तेमाल किया जा रहा है, तो आपने VerifyAPIKey नीति लागू की है और क्लाइंट ऐप्लिकेशन ने अपना उपभोक्ता पासकोड पास कर दिया है:
    1. Apigee Edge, एपीआई प्रॉडक्ट की उस सूची की जांच करता है जिससे उपभोक्ता कुंजी जुड़ी हुई है.
    2. Edge, हर एपीआई प्रॉडक्ट की जांच करता है. इससे यह पता चलता है कि मौजूदा एपीआई प्रॉक्सी, एपीआई प्रॉडक्ट में शामिल है या नहीं. साथ ही, यह भी पता चलता है कि मौजूदा रिसॉर्स पाथ (यूआरएल पाथ), एपीआई प्रॉडक्ट पर चालू है या नहीं.
    3. Edge यह भी पुष्टि करता है कि उपभोक्ता कुंजी की समयसीमा खत्म नहीं हुई है या उसे रद्द नहीं किया गया है. साथ ही, यह भी जांच करता है कि ऐप्लिकेशन को रद्द नहीं किया गया है और डेवलपर का खाता बंद नहीं किया गया है.
    4. अगर ये सभी शर्तें पूरी होती हैं, तो क्रेडेंशियल की पुष्टि हो जाती है: टोकन की समयसीमा खत्म नहीं हुई है (अगर लागू हो), उपभोक्ता कुंजी मान्य है और उसे मंज़ूरी मिली है, ऐप्लिकेशन को मंज़ूरी मिली है, डेवलपर सक्रिय है, प्रॉक्सी प्रॉडक्ट में उपलब्ध है, और संसाधन प्रॉडक्ट में उपलब्ध है.