API-Richtlinien umsetzen

Azure API Management

Fiodar Sazanavets

Senior Software Engineer at Microsoft

Einführung in API-Richtlinien

API-Management-Richtlinien

  • Wie ein Türsteher: prüft, wer rein darf
  • Wie „Tempolimits": steuert den Traffic
  • Schützt APIs, indem Störenfriede blockiert werden
  • Drosselt Anfragen, damit niemand das System überlastet
  • Alles in/aus dem API Gateway wird durch Richtlinien gesteuert
Azure API Management

Überblick: API-Management-Richtlinien

APIM-Richtlinien

  • Richtlinien sind mächtige Regeln in einfachem XML
  • Denk an eine Request-Response-Pipeline
  • Du fügst Regeln an verschiedenen Stufen ein, um Traffic zu formen
  • Das Beste: Backend-Code bleibt unberührt
Azure API Management

Beispiel: Abwärtskompatibilität

Abwärtskompatibilität via APIM

Azure API Management

Geltungsbereiche von Richtlinien

  • Richtlinien können global und organisationsweit sein
    • Diese Regeln steuern alle APIs
  • Können auf einzelne APIs angewandt werden
    • So lässt sich ein bestimmtes Produkt steuern
  • Können auf einzelne Endpunkte angewandt werden
    • Für eine feingranulare Steuerung

Richtlinien-Geltungsbereiche

Azure API Management

Eingehende Richtlinien (Inbound)

  • Wenn eine Anfrage eintrifft, prüft APIM zuerst eingehende Richtlinien
  • Beispiel: Alte App-Versionen mit neuen APIs kompatibel machen, indem Payloads ergänzt werden
  • Inbound-Richtlinien schützen vor bösartigen Versuchen
  • Sie erkennen fehlerhafte Anfragen oder fehlende Daten
  • Diese frühe Leitplanke verhindert, dass schlechte Daten Services erreichen

Inbound-Datenanreicherung

Request-Validierung

Azure API Management

Sicherheit und Drosselung

Inbound-Richtlinie für Sicherheit

Durchsetzung von Anfragekontingenten

  • Diese drosseln übermäßige Clients, sichern faire Nutzung und schützen das Backend
  • Inbound-Richtlinien sind auch für Sicherheit zuständig
  • Häufig: ein JWT (JSON Web Token) validieren
  • Ein JWT ist wie ein digitaler Ausweis des Clients
  • Die Richtlinie validate-jwt prüft Echtheit, Gültigkeit und vertrauenswürdigen Aussteller (z. B. Entra ID)
  • Für stärkere Kontrolle: Rate-Limiting- und Kontingent-Richtlinien
Azure API Management

Ausgehende Richtlinien (Outbound)

  • Nach der Backend-Verarbeitung passen ausgehende Richtlinien Antworten vor der Rückgabe an
  • Wie im Restaurant: Anfrage -> Küche (Backend) -> Anrichtstation (Outbound-Richtlinien)
  • Outbound-Richtlinien können:
    • Unerwünschtes entfernen (z. B. sensible Header)
    • Anweisungen hinzufügen (z. B. Caching-Direktiven)
    • Format ändern (z. B. XML in JSON konvertieren)

Antwortdaten anreichern

Antworttransformation

  • Antworten erfüllen Erwartungen des Clients – unabhängig von der Backend-Aufbereitung
Azure API Management

Lass uns üben!

Azure API Management

Preparing Video For Download...