Triển khai chính sách API
Azure API Management
Fiodar Sazanavets
Senior Software Engineer at Microsoft
Giới thiệu về chính sách API
Như bảo vệ: kiểm tra ai được vào
Như biển giới hạn tốc độ: kiểm soát lưu lượng
Bảo vệ API bằng cách chặn tác nhân gây rối
Giới hạn yêu cầu để không ai làm quá tải hệ thống
Mọi thứ vào/ra API Gateway đều do chính sách kiểm soát
Tổng quan chính sách Quản lý API
Chính sách là bộ quy tắc mạnh, viết bằng XML đơn giản
Hãy xem chúng như đường ống yêu cầu–phản hồi
Chèn quy tắc ở các giai đoạn để điều hướng lưu lượng
Hay nhất: không cần sửa mã backend
Ví dụ: tương thích ngược
Phạm vi chính sách
Chính sách có thể là phạm vi toàn tổ chức
Các quy tắc này điều khiển mọi API
Có thể áp dụng cho từng API
Giúp quản lý một sản phẩm cụ thể
Có thể áp dụng cho từng endpoint
Dùng cho kiểm soát chi tiết
Chính sách inbound
Khi yêu cầu đến, APIM kiểm tra các chính sách inbound trước
Ví dụ: làm app cũ tương thích API mới bằng cách bổ sung dữ liệu payload
Inbound có thể chặn hành vi độc hại
Phát hiện yêu cầu sai định dạng hoặc thiếu dữ liệu
Hàng rào sớm này ngăn dữ liệu xấu vào dịch vụ
Bảo mật và giới hạn lưu lượng
Các chính sách này hạn chế client gửi quá mức, đảm bảo công bằng và bảo vệ backend
Inbound cũng chịu trách nhiệm về bảo mật
Phổ biến: xác thực JWT (JSON Web Token)
JWT như thẻ ID số do client gửi
Chính sách validate-jwt kiểm tra tính hợp lệ, còn hạn, và từ nhà phát hành tin cậy (vd: Entra ID)
Kiểm soát chặt hơn: rate limiting và quota
Chính sách outbound
Sau khi backend xử lý, các chính sách outbound điều chỉnh phản hồi trước khi trả về
Hình dung như nhà hàng: yêu cầu -> bếp (backend) -> quầy trình bày (outbound)
Outbound có thể:
Xóa phần không cần (vd: header nhạy cảm)
Thêm hướng dẫn (vd: chỉ thị caching)
Đổi định dạng (vd: chuyển XML sang JSON)
Phản hồi đáp ứng kỳ vọng client, bất kể backend chuẩn bị ra sao
Ayo berlatih!
Azure API Management
Preparing Video For Download...