Todos os produtos
Search
Central de documentação

API Gateway:Configure OIDC authentication and authorization

Última atualização: Sep 21, 2026

O cloud-native API gateway integra-se ao sistema de autenticação da sua empresa por meio do protocolo OpenID Connect (OIDC), oferecendo autenticação e autorização centralizadas para serviços internos. Isso elimina integrações repetitivas por service, viabiliza o single sign-on (SSO) e suporta configure flexível de políticas de segurança.

Pré-requisitos

Você precisa de um servidor de autorização unificado compatível com o protocolo OIDC padrão.

Informações gerais

Como ponto de entrada para acesso externo aos serviços internos, o API gateway autentica e autoriza as requisições recebidas para proteger os serviços de backend. O cloud-native API gateway integra-se ao seu sistema de autenticação próprio por meio do protocolo OIDC, habilitando autenticação unificada para todos os serviços conectados sem necessidade de integração individual por service.

Autenticação OIDC

O OIDC é um protocolo de autenticação que permite que aplicações de terceiros verifiquem a identidade dos usuários finais por meio de um provedor de identidade. Construído sobre o OAuth 2.0, o OIDC adiciona um ID Token — um json Web Token (JWT) autocontido e à prova de adulteração que carrega informações básicas de identidade do usuário e pode ser transmitido com segurança a aplicações de terceiros e por elas verificado.

Um fluxo OIDC típico envolve os quatro papéis a seguir:

  • client: Uma aplicação que fornece serviços diretamente ao usuário final.

  • authorization server: Um provedor OpenID que emite ID Tokens para aplicações de terceiros realizarem autenticação.

  • business server: Um servidor que fornece serviços de negócio.

  • end user: O proprietário do recurso que concede acesso às suas informações.

O fluxo de trabalho é o seguinte:

  1. O client envia uma requisição de autenticação ao authorization server.

  2. O end user concede autorização na página de autenticação, geralmente inserindo nome de usuário e senha.

  3. O authorization server valida a requisição de autenticação e retorna um código de autorização ao client.

  4. O client envia uma requisição a um endpoint de callback no business server, incluindo o código de autorização.

  5. O business server solicita um token ao authorization server. A requisição inclui o código de autorização, o client ID e o client secret.

  6. O authorization server valida a requisição e retorna um ID Token.

  7. Após a autenticação bem-sucedida, o business server retorna o ID Token ao client.

  8. O client faz uma requisição de negócio incluindo o ID Token.

  9. O business server valida o ID Token e retorna uma resposta de negócio.

Fluxo de autenticação OIDC no gateway

No fluxo OIDC descrito anteriormente, cada business server (como um service de usuários ou de pedidos) precisa implementar sua própria lógica de autenticação e integrar-se ao authorization server. O cloud-native API gateway centraliza essa lógica no nível do gateway, eliminando o código de autenticação em cada service.

O fluxo de trabalho é o seguinte:

  1. O client envia uma requisição de autenticação ao gateway.

  2. O gateway envia uma requisição de autenticação ao authorization server.

  3. O authorization server retorna um código ao gateway.

  4. O gateway retorna o código ao client.

  5. O client envia uma requisição de callback com o código ao gateway.

  6. O gateway troca o código por um token junto ao authorization server.

  7. O authorization server retorna um ID Token ao gateway.

  8. O gateway retorna uma resposta de autenticação bem-sucedida ao client e defina um cookie.

  9. O client inicia uma requisição de negócio com o cookie, e o gateway verifique o token.

  10. O gateway encaminha a requisição de negócio com o ID Token ao business service.

  11. A resposta do business server é retornada ao client por meio do gateway.

Durante esse processo, o cloud-native API gateway valida cada requisição. Requisições inválidas acionam um redirecionamento para a página de login, onde o gateway atua como proxy do authorization server para processar a autenticação. Dessa forma, o authorization server fica transparente para os business servers de backend.

Criar uma regra de autenticação e autorização

  1. Acesse o API Gateway console.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique em no nome da instância de gateway desejada.

  4. No painel de navegação à esquerda, escolha Security Management > Global Authentication.

  5. No canto superior esquerdo da página, clique em Create Authentication. Configure os parâmetros de autenticação do gateway e clique em OK.

    A tabela a seguir descreve os parâmetros de autenticação OIDC.

    Parameter

    Description

    Enable

    Especifica se a autenticação deve ser ativada para a instância do cloud-native API gateway.

    Authentication Name

    O nome personalizado para a regra de autenticação.

    Authentication Type

    Selecione OIDC.

    Domain Name

    O nome de domínio ao qual a regra de autenticação se aplica.

    Issuer

    A URL do emissor do authorization server.

    Redirect URL

    A URL para a qual o usuário final é redirecionado após a autorização bem-sucedida. Essa URL deve corresponder à configurada no seu provedor de identidade OIDC.

    Importante

    A URL deve estar no formato http(s)://yourdomain/path e o caminho deve ser /oauth2/callback.

    Client ID

    O client ID da sua aplicação registrada no provedor de identidade.

    Client secret

    O client secret da sua aplicação registrada no provedor de identidade.

    Cookie domain

    O domínio do cookie de sessão. Após a autenticação do usuário final, o cookie é enviado a esse domínio para manter a sessão de login. Por exemplo, se o cookie domain for definido como a.example.com, o cookie é enviado ao domínio a.example.com. Se for definido como .example.com, o cookie é enviado a todos os subdomínios de example.com.

    Cookie secret

    Um segredo usado para assinar digitalmente o cookie de sessão e impedir adulterações.

    Scope

    Especifique os escopos de autorização. É possível adicionar múltiplos escopos, separados por ponto e vírgula (;).

    Authorization

    Selecione o modo de autorização: Whitelist Mode ou Blacklist Mode.

    • whitelist: Requisições para hosts e caminhos na lista de permissões ignoram a autenticação. Todas as demais exigem autenticação.

    • blacklist: Somente requisições para hosts e caminhos na lista de bloqueios exigem autenticação. As demais passam sem restrições.

    Clique em Rule Condition para defina os nomes de domínio e caminhos da requisição.

    • Domain Name: O host da requisição.

    • Path: O caminho da API da requisição.

Detalhes de autenticação e autorização

  1. Acesse o API Gateway console.

  2. No painel de navegação à esquerda, clique em Cloud-native API Gateway > Instance. Na barra de navegação superior, selecione uma região.

  3. Na página Instance, clique em no nome da instância de gateway desejada.

  4. No painel de navegação à esquerda, escolha Security Management > Global Authentication.

  5. Na página Global Authentication, clique em no nome de uma regra de autenticação ou em Description na coluna Actions. As informações de Authentication Configuration e Authorization Information vigentes são exibidas.

    A página de detalhes contém três seções. Basic Information exibe o nome e o source. Authentication Configuration apresenta campos como issuer, client ID, Cookie domain, redirect URL, client secret e scope. Authorization Information mostra o modo de autorização atual (whitelist ou blacklist). Múltiplas condições de regra têm relação OR, enquanto múltiplos itens dentro de uma única condição de regra têm relação AND.

Na seção Authorization Information, clique em Create Authorization. Na caixa de diálogo exibida, insira um Request Domain Name e um Request Path, selecione um Match Mode e clique em OK para adicionar uma nova regra de autorização.

Verificar o resultado

Retorne à página Global Authentication. Se a regra criada aparecer na lista, a criação foi concluída com sucesso.

Operações relacionadas

Você também pode gerencie as regras de autenticação do gateway das seguintes formas:

  • Ativar uma regra de autenticação: Na página Global Authentication, localize a regra desejada e clique em Enable na coluna Actions.

  • Desativar uma regra de autenticação: Na página Global Authentication, localize a regra desejada e clique em Close na coluna Actions.

  • Edite uma regra de autenticação: Na página Global Authentication, localize a regra desejada e clique em Edit na coluna Actions.

  • Exclua uma regra de autenticação: Na página Global Authentication, localize a regra desejada e clique em Delete na coluna Actions.

Nota

É necessário desativar uma regra de autenticação antes de excluí-la.

Documentação relacionada

Para conhecer outros mecanismos de autenticação, consulte Global Authentication.