Respostas para perguntas frequentes sobre a proteção de APIs no API Gateway.
Problemas de segurança de API
Segurança de API
Como garantir a segurança da AppKey em dispositivos móveis?
A AppKey identifica o chamador da API e consiste em dados de credenciais sensíveis. Armazene-a com segurança, nunca a incorpore ao código do lado do cliente e evite expô-la em logs. Se uma AppKey for comprometida, rotacione-a imediatamente no console do API Gateway.
A AppKey isolada funciona apenas como credencial de identidade, não como mecanismo forte de autorização. Para maior segurança, combine a autenticação por AppKey com a assinatura de requisições usando plug-ins de Backend signature.
Como garantir a segurança na chamada do API Gateway para o servidor backend?
Há duas opções disponíveis. Para proteção mais robusta, use ambas em conjunto.
-
Backend signature: Defina uma chave de segurança na API. O API Gateway assina as requisições de saída com um método especificado, e o backend verifique a assinatura para confirme que a requisição se origina do gateway.
Para detalhes de configuração, consulte Plug-ins de Backend signature.
O backend deve usar o mesmo método de assinatura para verifique as requisições recebidas.
-
HTTPS: Criptografe a conexão entre o gateway e o backend.
Antes de habilitar o HTTPS, obtenha um certificado Secure Sockets Layer (SSL) válido e configure-o no servidor backend.
Preciso republicar uma API após alterar sua chave de backend?
Não. Crie a nova chave e vincule-a à API no console. A alteração entra em vigor sem necessidade de republicação.
Como substituir uma chave de backend sem interromper os serviços?
Este procedimento exige pelo menos dois servidores backend. Para rotacionar a chave sem tempo de inatividade:
Atualize o serviço de backend para aceitar simultaneamente as chaves antiga e nova.
Atualize a chave de backend na instância de gateway.
Remova o suporte à chave antiga do serviço de backend.
Como liberar uma API para um usuário específico?
Configure as permissões de acesso da API no console do API Gateway para controlar quais usuários ou aplicações podem chamá-la.