实施密钥认证
密钥认证是一种轻量级且有效的控制 API 访问的方法。通过向消费者颁发唯一的 API 密钥,APISIX 可以识别和验证请求,而无需复杂的Token交换或用户凭证。此方法非常适合优先考虑简单性的用例,例如保护内部 API、为受信任的合作伙伴启用访问权限或记录每位消费者的使用情况。但是,对于需要更强身份认证方法(如 OAuth)的高度敏感或面向公众的 API,通常应避免使用此方法。
在本指南中,你将实现一个场景,其中有两个消费者使用 密钥认证 向 APISIX 进行身份认证,每个消费者具有不同的限流限速配额。一旦实施,消费者应该能够访问上游服务并将消费者 ID 转发到上游服务,从而为额外的业务逻辑提供选项。
前置条件
创建消费者
消费者是指使用 API 的应用程序或开发者。在使用 APISIX 内置身份认证方法时,你应该始终创建消费者。
创建一个具有可选自定义 ID 和 30 秒窗口内一个请求的限流限速配额的消费者 johndoe:
curl "http://127.0.0.1:9180/apisix/admin/consumers" -X PUT \
-H "X-API-KEY: ${ADMIN_API_KEY}" \
-d '{
"username": "johndoe",
"labels": {
"custom_id": "john-doe-junior"
},
"plugins": {
"limit-count": {
"count": 1,
"time_window": 30,
"rejected_code": 429
}
}
}'
如果你希望实施额外的业务逻辑,自定义 ID 将转发到上游服务。
创建另一个具有可选自定义 ID 和 30 秒窗口内两个请求的限流限速配额的消费者 janedoe:
curl "http://127.0.0.1:9180/apisix/admin/consumers" -X PUT \
-H "X-API-KEY: ${ADMIN_API_KEY}" \
-d '{
"username": "janedoe",
"labels": {
"custom_id": "jane-doe-senior"
},
"plugins": {
"limit-count": {
"count": 2,
"time_window": 30,
"rejected_code": 429
}
}
}'