安全与合规概览
API7 网关是现代企业的中枢系统,负责管理关键数据流,并连接分布式应用和服务。保护这一基础设施至关重要。API7 提供全面的安全与合规特性,用于保护 API 免受威胁、实施细粒度访问控制,并满足严格的监管标准。平台提供灵活的多层安全模型,可根据不同组织的具体需求定制,确保数据和服务在每个层级都受到保护。
身份认证与访问管理
验证每个客户端、用户和系统组件的身份,是构建零信任安全体系的基础。API7 支持多种行业标准身份认证机制,确保只有合法流量才能访问 API 和管理界面。
- 双向 TLS(mTLS):在控制面和数据面之间实施基于证书的强身份认证,确保所有管理流量均经过加密和验证。
- OAuth 2.0 和 OIDC:与 Okta、Keycloak 等外部身份提供商(IdP)集成,为 API 提供现代的令牌身份认证。
- 单点登录(SSO):通过企业身份提供商集中管理对 API7 控制台的用户访问,简化用户管理并增强安全性。
- 基于角色的访问控制(RBAC):对 API7 控制台中的用户权限进行细粒度控制,可以定义符合组织结构的角色。
授权与访问控制
客户端完成身份认证后,授权机制决定其可以执行的操作。API7 提供强大而灵活的工具来实施细粒度访问控制策略,确保客户端只能访问明确获准使用的资源。
- 访问控制列表(ACL):以直接而有效的方式,将 API 访问限制为特定消费者组,通常与 API Key(API 密钥)或其他身份认证方式配合使用。
- 基于角色的访问控制(RBAC):不仅适用于控制台,也可用于 API 流量,根据用户角色和权限定义复杂的授权逻辑。
- 权限策略和权限边界:定义能够评估 JWT、请求头和其他来源上下文的策略,实施复杂的基于属性的访问控制(ABAC),动态做出授权决策。
API 威胁防护
保护 API 不仅需要验证客户端身份和权限,还需要检查请求内容和行为。
- Web 应用防火墙(WAF):将 WAF 与 API7 网关集成,检查 SQL 注入和 XSS 等常见 Web 攻击。请参阅Web 应用防火墙(WAF)。
数据保护与加密
保护传输中和静态数据的机密性与完整性,是重要的合规要求。API7 提供可靠的加密能力和安全凭证管理,以保护敏感信息。
- 安全凭证管理:安全存储和管理 SSL 证书、密码和 API 令牌等敏感值。支持与 HashiCorp Vault 和 AWS Secrets Manager 等外部密钥管理器集成,实现集中控制。
- 端到端加密:使用 TLS 加密从客户端到网关,以及从网关到上游服务的传输数据,防止窃听和中间人攻击。
基础设施安全
保护网关基础设施本身与保护其管理的 API 流量同样重要。API7 提供用于加固控制面和数据面的特性,防止直接攻击和未经授权的配置变更。
- 使用 IP 限制保护控制面:仅允许受信任的 IP 地址访问 Admin API 和控制台,显著缩小攻击面。
- 验证镜像签名:确保部署的 API7 网关容器镜像具有完整性和真实性,未被篡改且来自受信任的来源。