Mise en œuvre des stratégies API

Azure API Management

Fiodar Sazanavets

Senior Software Engineer at Microsoft

Introduction aux stratégies API

Stratégies d'API Management

  • Comme un videur : contrôler qui entre
  • Comme des « limites de vitesse » : réguler le trafic
  • Protéger les API en bloquant les fauteurs de troubles
  • Limiter le débit pour éviter toute surcharge
  • Tout ce qui entre/sort d'API Gateway est régi par des stratégies
Azure API Management

Aperçu des stratégies d'API Management

Stratégies APIM

  • Des règles puissantes écrites en XML simple
  • À voir comme un « pipeline » requête–réponse
  • Insérez des règles à différentes étapes pour façonner le trafic
  • Atout majeur : aucun changement dans votre backend
Azure API Management

Exemple : rétrocompatibilité

Rétrocompatibilité via APIM

Azure API Management

Périmètres des stratégies

  • Les stratégies peuvent être globales, à l'échelle de l'organisation
    • Ces règles pilotent toutes les API
  • Peuvent s'appliquer à des API individuelles
    • Pour gérer un produit spécifique
  • Peuvent s'appliquer à des endpoints individuels
    • Pour un contrôle fin

Périmètres des stratégies

Azure API Management

Stratégies « inbound »

  • À la réception d'une requête, APIM évalue d'abord les stratégies « inbound »
  • Exemple : rendre d'anciennes applis compatibles en complétant la charge utile
  • Les stratégies « inbound » protègent contre les tentatives malveillantes
  • Elles détectent requêtes mal formées ou données manquantes
  • Ce garde‑fou précoce évite que de mauvaises données n'atteignent les services

Augmentation des données en entrée

Validation des requêtes

Azure API Management

Sécurité et limitation de débit

Stratégie inbound pour la sécurité

Application de quotas de requêtes

  • Elles limitent les excès des clients, assurant un usage équitable et protégeant le backend
  • Les stratégies « inbound » gèrent aussi la sécurité
  • Politique courante : valider un JWT (JSON Web Token)
  • Pensez au JWT comme à une carte d'identité numérique envoyée par le client
  • La stratégie validate-jwt vérifie sa légitimité, sa validité et l'émetteur de confiance (p. ex. Entra ID)
  • Pour plus de contrôle : limitations de débit et quotas
Azure API Management

Stratégies « outbound »

  • Après le traitement backend, les stratégies « outbound » ajustent la réponse avant renvoi
  • Comme au restaurant : requête -> cuisine (backend) -> dressage (stratégies outbound)
  • Elles peuvent :
    • Retirer des éléments indésirables (p. ex. en-têtes sensibles)
    • Ajouter des directives (p. ex. mise en cache)
    • Changer le format (p. ex. XML vers JSON)

Enrichissement de la réponse

Transformation de la réponse

  • Les réponses correspondent aux attentes client, quel que soit le backend
Azure API Management

Passons à la pratique !

Azure API Management

Preparing Video For Download...