Alibaba Cloud API Gateway menyediakan beberapa metode autentikasi untuk permintaan klien, termasuk autentikasi Alibaba Cloud App, plug-in JWT, dan otorisasi pihak ketiga. Untuk autentikasi Alibaba Cloud App, Anda dapat memilih antara dua metode: autentikasi signature dan autentikasi simple (AppCode). Topik ini menjelaskan cara menggunakan autentikasi simple (AppCode).
Perhatian
Autentikasi simple menghilangkan kebutuhan akan proses penandatanganan yang kompleks. Namun, metode ini mentransmisikan AppCode dalam bentuk teks biasa melalui jaringan, yang menimbulkan risiko keamanan.
Anda harus menggunakan HTTPS untuk komunikasi antara klien dan API Gateway. Hindari penggunaan HTTP untuk transmisi data. Karena autentikasi simple mentransmisikan AppCode dalam teks biasa, penggunaan protokol HTTP yang tidak terenkripsi berisiko tinggi menyebabkan AppCode dikompromikan jika paket jaringan dicegat.
Ikhtisar
-
Untuk informasi tentang autentikasi signature, lihat Panggil API menggunakan autentikasi signature.
-
Autentikasi simple (AppCode) mengotentikasi klien menggunakan
AppCodeyang dikeluarkan oleh API Gateway. Klien menyertakanAppCodedalam header permintaan atau sebagaiquery parameteruntuk autentikasi. Hal ini memungkinkan Anda memanggilAPIdengan cepat.-
Buat API yang menggunakan autentikasi simple (AppCode).
-
Buat aplikasi untuk mendapatkan
AppCode. -
Otorisasi aplikasi tersebut untuk memanggil API.
-
Gunakan
AppCodeyang dikeluarkan oleh API Gateway untuk autentikasi.
-
Buat API untuk autentikasi AppCode
-
Masuk ke Konsol API Gateway. Di panel navigasi sebelah kiri, pilih API Management > API Groups. Pada halaman API Groups, klik Create Group di pojok kanan atas.
-
Pada halaman Create Group, pilih instans API Gateway Anda dari daftar drop-down Instance, masukkan Group Name dan BasePath, lalu klik OK.
-
Di panel navigasi sebelah kiri, pilih . Pada halaman APIs, klik Create API di pojok kanan atas.
-
Pada halaman Create API, di bagian Basic Information, pilih Group yang telah Anda buat. Masukkan API Name. Untuk Security Authentication, pilih Alibaba Cloud App. Untuk AppCode Authentication, pilih Enable AppCode Authentication (Header) atau Enable AppCode Authentication (Header & Query).
Tabel berikut menjelaskan opsi untuk autentikasi AppCode.
Option
Description
Enable After Publishing to Alibaba Cloud Marketplace
Opsi ini dinonaktifkan secara default. Jika API dipublikasikan ke Alibaba Cloud Marketplace, Anda dapat mengaktifkan opsi ini untuk mengizinkan autentikasi AppCode dalam header permintaan.
Disable AppCode Authentication
Autentikasi AppCode dinonaktifkan. Semua panggilan API harus menggunakan autentikasi signature, terlepas dari apakah API dipublikasikan ke Alibaba Cloud Marketplace atau tidak.
Enable AppCode Authentication (Header)
Autentikasi AppCode diaktifkan. AppCode hanya dapat dikirimkan dalam header permintaan, terlepas dari apakah API dipublikasikan ke Alibaba Cloud Marketplace atau tidak.
Enable AppCode Authentication (Header & Query)
Autentikasi AppCode diaktifkan. AppCode dapat dikirimkan dalam header permintaan atau sebagai parameter kueri, terlepas dari apakah API dipublikasikan ke Alibaba Cloud Marketplace atau tidak.
-
Pilih Signature Algorithm dan klik Next.
-
Pada langkah Define API Request, konfigurasikan permintaan API. Untuk informasi selengkapnya, lihat Define an API request. Lalu, klik Next.
-
Pada langkah Define Backend Service, konfigurasikan layanan backend. Untuk informasi selengkapnya, lihat Define backend service information. Lalu, klik Next.
-
Pada langkah Define Response, konfigurasikan respons. Untuk informasi selengkapnya, lihat Define a response. Lalu, klik Save.
-
Saat mendefinisikan parameter API, Anda tidak perlu menambahkan parameter untuk
AppCode. -
Setelah membuat API, Anda dapat mempublikasikannya ke lingkungan untuk debugging.
Buat aplikasi
-
Masuk ke Konsol API Gateway. Di panel navigasi sebelah kiri, pilih . Pada halaman Apps, klik Create App di pojok kanan atas.
-
Pada kotak dialog Create App, masukkan App Name dan klik OK.
-
AppCodesecara otomatis dihasilkan untuk setiap aplikasi baru. Untuk menemukan AppCode, buka halaman Apps dan klik nama aplikasi untuk membuka halaman App Details-nya. -
Ketika pengguna Alibaba Cloud Marketplace membeli API, aplikasi akan dibuat secara otomatis untuk mereka.
Otorisasi aplikasi untuk menggunakan API AppCode
-
Masuk ke Konsol API Gateway. Di panel navigasi sebelah kiri, pilih . Pada halaman APIs, temukan API yang telah Anda buat dan, pada kolom Actions, klik
lalu klik Authorize. -
Pada kotak dialog otorisasi, pilih Stage dan atur Authorization Validity Period. Di bawah Select Apps for Authorization, temukan bagian My Apps dan klik Search untuk melihat aplikasi dalam akun Anda. Pilih aplikasi yang diinginkan, klik Add, lalu klik OK.
Autenikasi menggunakan AppCode
Anda dapat menyediakan AppCode dengan dua cara: dalam request header atau sebagai query parameter.
Metode 1: Kirim AppCode dalam header
-
Tambahkan parameter
Authorizationkerequest header. -
Nilai bidang
Authorizationharus diawali denganAPPCODE, diikuti spasi dan nilai AppCode. Format:Authorization:APPCODEContoh:
Authorization:APPCODE 3F2504E04F8911D39A0C0305E82C3301PentingJika layanan backend adalah fungsi HTTP, header
Authorizationtidak diteruskan ke layanan backend. ParameterAuthorizationdari fungsi HTTP akan menimpanya. Oleh karena itu, kami menyarankan agar AppCode dikirimkan sebagai parameter kueri.
Metode 2: Kirim AppCode sebagai parameter kueri
-
Tambahkan parameter
AppCodekequerypermintaan. Nama parameter tidak peka huruf besar/kecil. Anda dapat menggunakanappcode,appCode,APPCODE, atauAPPCode. -
Nilai parameter
AppCodeadalah nilaiAppCodeAnda.
Contoh:
http://<your_domain_name>?AppCode=3F2504E04F8911D39A0C0305E82C3301</your_domain_name>