Todos os produtos
Search
Central de documentação

API Gateway:Visão geral

Última atualização: Jun 27, 2026

Este tópico descreve os métodos de autenticação, os ambientes de rede e as opções de autorização de aplicativos disponíveis para chamadas de APIs publicadas no API Gateway.

Métodos de autenticação

O API Gateway oferece quatro métodos de autenticação. Escolha a opção adequada conforme seus requisitos de segurança e ambiente de implantação.

Método

Funcionamento

Nível de segurança

Indicação de uso

Sem autenticação

Clientes chamam as APIs sem credenciais.

Mais baixo — não recomendado para produção

Apenas testes temporários

AppCode

O cliente inclui um AppCode válido no cabeçalho da requisição ou como parâmetro de consulta, e o API Gateway valida esse código.

Baixo

Chamadas de rede interna entre sistemas

Autenticação Digest

O cliente usa um AppKey e um AppSecret para assinar o conteúdo da requisição; o API Gateway verifica o par de chaves e a assinatura.

Alto

Maioria dos cenários de produção

JSON Web Token (JWT)

Autenticação realizada por meio de um plug-in JWT.

Mais alto

Aplicativos JavaScript e front-end web em que a assinatura no lado do cliente representa risco de segurança

A autenticação Digest é a abordagem recomendada para a maioria das chamadas de API. Ela oferece alta segurança e amplo suporte via SDK. Os SDKs do API Gateway para diversas linguagens já incluem o mecanismo de assinatura, o que elimina a necessidade de implementação manual.

Para autenticação baseada em AppCode, consulte Chamar uma operação de API usando um AppCode.

Para autenticação baseada em JWT, consulte Plug-in de autenticação JWT.

Ambientes de rede

Clientes podem chamar APIs pela Internet ou por uma Virtual Private Cloud (VPC).

Nas chamadas pela Internet, use um dos métodos de autenticação descritos acima.

Para chamadas via VPC, consulte:

Autorização de aplicativo

Se uma API usar a autenticação APP da Alibaba Cloud, autorize um aplicativo antes de chamá-la.

O aplicativo atua como identidade para acessar as APIs. Cada aplicativo possui um par de chaves composto por AppKey e AppSecret. Durante a chamada, o aplicativo inclui o AppKey no cabeçalho da requisição e usa o AppSecret para gerar a assinatura.

Autorize aplicativos de sua propriedade ou de outros usuários especificando os respectivos IDs.

Para mais detalhes, consulte Autorizar um aplicativo a chamar uma operação de API.