Mise en œuvre des stratégies API
Azure API Management
Fiodar Sazanavets
Senior Software Engineer at Microsoft
Introduction aux stratégies API
Comme un videur : contrôler qui entre
Comme des « limites de vitesse » : réguler le trafic
Protéger les API en bloquant les fauteurs de troubles
Limiter le débit pour éviter toute surcharge
Tout ce qui entre/sort d'API Gateway est régi par des stratégies
Aperçu des stratégies d'API Management
Des règles puissantes écrites en XML simple
À voir comme un « pipeline » requête–réponse
Insérez des règles à différentes étapes pour façonner le trafic
Atout majeur : aucun changement dans votre backend
Exemple : rétrocompatibilité
Périmètres des stratégies
Les stratégies peuvent être globales, à l'échelle de l'organisation
Ces règles pilotent toutes les API
Peuvent s'appliquer à des API individuelles
Pour gérer un produit spécifique
Peuvent s'appliquer à des endpoints individuels
Pour un contrôle fin
Stratégies « inbound »
À la réception d'une requête, APIM évalue d'abord les stratégies « inbound »
Exemple : rendre d'anciennes applis compatibles en complétant la charge utile
Les stratégies « inbound » protègent contre les tentatives malveillantes
Elles détectent requêtes mal formées ou données manquantes
Ce garde‑fou précoce évite que de mauvaises données n'atteignent les services
Sécurité et limitation de débit
Elles limitent les excès des clients, assurant un usage équitable et protégeant le backend
Les stratégies « inbound » gèrent aussi la sécurité
Politique courante : valider un JWT (JSON Web Token)
Pensez au JWT comme à une carte d'identité numérique envoyée par le client
La stratégie validate-jwt vérifie sa légitimité, sa validité et l'émetteur de confiance (p. ex. Entra ID)
Pour plus de contrôle : limitations de débit et quotas
Stratégies « outbound »
Après le traitement backend, les stratégies « outbound » ajustent la réponse avant renvoi
Comme au restaurant : requête -> cuisine (backend) -> dressage (stratégies outbound)
Elles peuvent :
Retirer des éléments indésirables (p. ex. en-têtes sensibles)
Ajouter des directives (p. ex. mise en cache)
Changer le format (p. ex. XML vers JSON)
Les réponses correspondent aux attentes client, quel que soit le backend
Passons à la pratique !
Azure API Management
Preparing Video For Download...