Este tópico descreve os métodos de autenticação, os ambientes de rede e as opções de autorização de aplicativos disponíveis para chamadas de APIs publicadas no API Gateway.
Métodos de autenticação
O API Gateway oferece quatro métodos de autenticação. Escolha a opção adequada conforme seus requisitos de segurança e ambiente de implantação.
|
Método |
Funcionamento |
Nível de segurança |
Indicação de uso |
|
Sem autenticação |
Clientes chamam as APIs sem credenciais. |
Mais baixo — não recomendado para produção |
Apenas testes temporários |
|
AppCode |
O cliente inclui um AppCode válido no cabeçalho da requisição ou como parâmetro de consulta, e o API Gateway valida esse código. |
Baixo |
Chamadas de rede interna entre sistemas |
|
Autenticação Digest |
O cliente usa um AppKey e um AppSecret para assinar o conteúdo da requisição; o API Gateway verifica o par de chaves e a assinatura. |
Alto |
Maioria dos cenários de produção |
|
JSON Web Token (JWT) |
Autenticação realizada por meio de um plug-in JWT. |
Mais alto |
Aplicativos JavaScript e front-end web em que a assinatura no lado do cliente representa risco de segurança |
A autenticação Digest é a abordagem recomendada para a maioria das chamadas de API. Ela oferece alta segurança e amplo suporte via SDK. Os SDKs do API Gateway para diversas linguagens já incluem o mecanismo de assinatura, o que elimina a necessidade de implementação manual.
Para usar a assinatura baseada em SDK, consulte Usar SDKs para chamar APIs.
Para implementar a assinatura de requisições manualmente, consulte Assinatura de requisição.
Para autenticação baseada em AppCode, consulte Chamar uma operação de API usando um AppCode.
Para autenticação baseada em JWT, consulte Plug-in de autenticação JWT.
Ambientes de rede
Clientes podem chamar APIs pela Internet ou por uma Virtual Private Cloud (VPC).
Nas chamadas pela Internet, use um dos métodos de autenticação descritos acima.
Para chamadas via VPC, consulte:
Autorização de aplicativo
Se uma API usar a autenticação APP da Alibaba Cloud, autorize um aplicativo antes de chamá-la.
O aplicativo atua como identidade para acessar as APIs. Cada aplicativo possui um par de chaves composto por AppKey e AppSecret. Durante a chamada, o aplicativo inclui o AppKey no cabeçalho da requisição e usa o AppSecret para gerar a assinatura.
Autorize aplicativos de sua propriedade ou de outros usuários especificando os respectivos IDs.
Para mais detalhes, consulte Autorizar um aplicativo a chamar uma operação de API.