跳到主要内容
版本:3.10.x

安全与合规概览

API7 网关是现代企业的中枢系统,负责管理关键数据流,并连接分布式应用和服务。保护这一基础设施至关重要。API7 提供全面的安全与合规特性,用于保护 API 免受威胁、实施细粒度访问控制,并满足严格的监管标准。平台提供灵活的多层安全模型,可根据不同组织的具体需求定制,确保数据和服务在每个层级都受到保护。

身份认证与访问管理

验证每个客户端、用户和系统组件的身份,是构建零信任安全体系的基础。API7 支持多种行业标准身份认证机制,确保只有合法流量才能访问 API 和管理界面。

  • 双向 TLS(mTLS):在控制面和数据面之间实施基于证书的强身份认证,确保所有管理流量均经过加密和验证。
  • OAuth 2.0 和 OIDC:与 Okta、Keycloak 等外部身份提供商(IdP)集成,为 API 提供现代的令牌身份认证。
  • 单点登录(SSO):通过企业身份提供商集中管理对 API7 控制台的用户访问,简化用户管理并增强安全性。
  • 基于角色的访问控制(RBAC):对 API7 控制台中的用户权限进行细粒度控制,可以定义符合组织结构的角色。

授权与访问控制

客户端完成身份认证后,授权机制决定其可以执行的操作。API7 提供强大而灵活的工具来实施细粒度访问控制策略,确保客户端只能访问明确获准使用的资源。

  • 访问控制列表(ACL):以直接而有效的方式,将 API 访问限制为特定消费者组,通常与 API Key(API 密钥)或其他身份认证方式配合使用。
  • 基于角色的访问控制(RBAC):不仅适用于控制台,也可用于 API 流量,根据用户角色和权限定义复杂的授权逻辑。
  • 权限策略和权限边界:定义能够评估 JWT、请求头和其他来源上下文的策略,实施复杂的基于属性的访问控制(ABAC),动态做出授权决策。

API 威胁防护

保护 API 不仅需要验证客户端身份和权限,还需要检查请求内容和行为。

  • Web 应用防火墙(WAF):将 WAF 与 API7 网关集成,检查 SQL 注入和 XSS 等常见 Web 攻击。请参阅Web 应用防火墙(WAF)

数据保护与加密

保护传输中和静态数据的机密性与完整性,是重要的合规要求。API7 提供可靠的加密能力和安全凭证管理,以保护敏感信息。

  • 安全凭证管理:安全存储和管理 SSL 证书、密码和 API 令牌等敏感值。支持与 HashiCorp Vault 和 AWS Secrets Manager 等外部密钥管理器集成,实现集中控制。
  • 端到端加密:使用 TLS 加密从客户端到网关,以及从网关到上游服务的传输数据,防止窃听和中间人攻击。

基础设施安全

保护网关基础设施本身与保护其管理的 API 流量同样重要。API7 提供用于加固控制面和数据面的特性,防止直接攻击和未经授权的配置变更。

  • 使用 IP 限制保护控制面:仅允许受信任的 IP 地址访问 Admin API 和控制台,显著缩小攻击面。
  • 验证镜像签名:确保部署的 API7 网关容器镜像具有完整性和真实性,未被篡改且来自受信任的来源。

监控与审计

全面了解系统活动对于威胁检测、事件响应和合规至关重要。API7 会记录所有关键操作的详细日志,为管理操作和安全事件提供完整审计记录。

  • 审计日志:记录通过控制面执行的所有变更,包括路由、插件和安全策略修改,按时间清晰记录操作人员、操作内容和操作时间。
  • SIEM 集成:可以将日志导出到 Splunk 或 Elastic 等外部安全信息与事件管理(SIEM)平台,进行高级分析、关联和告警。

合规与治理

满足行业和监管合规标准是企业级 API 网关的重要职责。API7 在设计时充分考虑合规要求,提供通过安全审计所需的特性和透明度。

  • 开源软件许可证:清晰记录 API7 使用的开源组件及其相应许可证,简化许可证合规工作。
  • 漏洞扫描:API7 持续进行安全测试和漏洞扫描,并承诺透明报告和及时修复已发现的漏洞。
  • 信任中心:集中提供所有安全与合规信息,包括认证、安全报告和最佳实践指南。