Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Validação de conformidade de token de API

Última atualização: Jun 29, 2026

Crie regras de validação de token de API ao configurar políticas de validação de JSON Web Token (JWT) e aplicá-las às suas APIs gerenciadas. O ESA valida as solicitações recebidas com base nesses tokens para proteger suas APIs de negócios.

Configurar uma regra de token de API

  1. No console do ESA, acesse Websites. Na coluna Website, clique em o site desejado.

  2. No painel de navegação à esquerda, acesse Security > API Security.

  3. Na página API Security, clique em a aba API Rules e, em seguida, clique em Token Configuration.image

  4. Clique em Add para adicionar uma configuração de token.image

  5. Configure os parâmetros do token conforme necessário e clique em OK:

    • Name: Insira um nome personalizado para o token, como JWT-Demo.

    • Token Location: Selecione a localização do token na solicitação. Escolha Header ou Cookie e insira a chave.

      Nota

      Para verificar tokens em diferentes locais, clique em Or para criar uma condição lógica OR. É possível verificar até quatro locais de token simultaneamente.

    • Token Key: Insira uma chave de token manualmente ou carregue um arquivo JSON. Para obter mais informações sobre os requisitos de chave, consulte Detalhes do token.

      Nota

      Se você configurar várias chaves, o ESA usará o campo kid para selecionar uma chave para validação. A solicitação será considerada válida se qualquer uma das chaves a validar.

    image

  6. Após configurar o token, crie uma regra de API. Retorne à aba API Rules e clique em Add Rule.image

  7. Configure os parâmetros de validação de token conforme necessário:

    • Rule Name: Insira um nome para a regra, como rule-jwt-demo.

    • Validate API: Na lista suspensa, selecione o hostname que hospeda as APIs a serem validadas. O ESA exibirá automaticamente uma lista de APIs gerenciadas sob esse hostname. Selecione a API desejada na lista.

    • Select Token Configuration: Selecione um ou mais tokens para validar. Se selecionar vários tokens, escolha uma das seguintes opções:

      • Validate at least one: A solicitação deve corresponder a pelo menos uma das configurações de token selecionadas. Caso contrário, o sistema marcará a solicitação como não compatível.

      • Validate all: A solicitação deve corresponder a todas as configurações de token selecionadas. Caso contrário, o sistema marcará a solicitação como não compatível.

        Nota

        Por padrão, o sistema marca uma solicitação como não compatível se um token estiver ausente. Para alterar esse comportamento, selecione Ignore na lista suspensa da coluna If No Token.

    • Action: Selecione uma ação para solicitações com falha na validação de token:

    image

Verificar os resultados

Após criar a regra de API, no painel de navegação à esquerda, acesse Security > Events. Na página Events, use o filtro para definir a regra de proteção como API Rule. Role a página para visualizar logs detalhados de mitigação na seção Sampling Logs.

Detalhes do token

Atualmente, a validação de token está disponível apenas para JWTs.

Descrições dos campos

A chave pública deve estar no formato JSON Web Key (JWK). A chave pública JWK deve conter os campos kid e alg. Os campos são descritos da seguinte forma:

  • kty: Tipo de chave, como EC para Curva Elíptica.

  • use: Uso pretendido da chave pública, como sig para assinatura digital.

  • crv: Tipo de curva elíptica, como P-256 para a curva P-256 padronizada pelo NIST.

  • kid: Identificador de chave personalizado, como esa. O JWK deve incluir o campo kid para permitir a seleção de chave. A claim JWT na solicitação também deve incluir o campo kid. Esse campo é usado para rotação de chave de token.

  • x: Coordenada x da chave pública de curva elíptica.

  • y: Coordenada y da chave pública de curva elíptica.

  • alg: Identificador de algoritmo. Atualmente, há suporte apenas para ES256, que corresponde ao algoritmo de assinatura ECDSA com SHA-256.

Exemplo

{
  "kty": "EC",
  "use": "sig",
  "crv": "P-256",
  "kid": "esa",
  "x": "QG3VFVwUX4IatQvBy7sqBvvmticCZ-eX5-nbtGKBOfI",
  "y": "A3PXCshn7XcG7Ivvd2K_DerW4LHAlIVKdqhrUnczTD0",
  "alg": "ES256"
}

FAQ

O que é um JWT?

Um JWT é um padrão aberto (RFC 7519) que define um método compacto e autossuficiente para transmitir informações com segurança entre partes como um objeto JSON. Um JWT funciona como um token independente de verificação de identidade, contendo informações como identidade do usuário, funções e permissões para recuperação de recursos de um servidor. É possível incluir claims adicionais necessárias para lógicas de negócios específicas. Os JWTs são particularmente úteis para cenários de login em sites distribuídos.

Um JWT consiste em três partes: Header, Payload e Signature. Cada parte é codificada em Base64, e as partes são combinadas para formar uma string no formato Header.Payload.Signature:

  • Header: Declara o tipo de token (JWT) e o algoritmo de assinatura.

  • Payload: Contém claims, que são declarações sobre uma entidade (como um usuário) e dados adicionais. Campos personalizados podem ser adicionados conforme necessário pelo sistema.

  • Signature: Usada para verificar a identidade do remetente do JWT e garantir que a mensagem não foi alterada durante a transmissão.

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ

Como gero um JWT?

Gere chaves privadas e públicas para criação e validação de tokens em https://mkjwk.org:

  1. Em um navegador, acesse https://mkjwk.org.

  2. Clique em a aba EC, configure os parâmetros e clique em Generate. Na seção Public Key, clique em Copy to Clipboard para copiar a chave pública.

    • Curve: Selecione P-256.

    • Key Use: Selecione Signature.

    • Algorithm: Selecione ES256: ECDSA using P-256 and SHA-256.

    • Key ID: Insira um identificador de chave personalizado, como esa.

    • image