网关介绍
更新时间:2026-08-28
概述
API 网关(API Gateway)是一项云上 API 托管服务,为开发者提供 API 的创建、维护、发布、监控等整个生命周期的管理。通过 API 网关,您可以封装后端各种服务,以 API 的形式提供给各方使用。
API 网关专享版 是 API 网关的独享实例形态:网关实例独占资源、部署在您选择的地域与网络环境中,同时具备 流量网关 与 AI 网关 的全部能力——既可以承载传统 HTTP API 的接入与治理(路由转发、认证鉴权、流量控制、域名管理),也面向 AI 原生应用提供大模型代理、多模型路由、Token 配额与计量、Agent 应用代理等能力,帮助企业以统一的流量入口构建和管理传统业务与 AI 原生应用。
核心概念
在使用 API 网关专享版进行配置和管理之前,请您熟悉以下基本概念。这些概念构成了网关流量调度与治理的基础。
| 概念名称 | 英文名称 | 详细说明 |
|---|---|---|
| 网关实例 | Gateway Instance | API 网关专享版的运行实体,独占资源、具备高可用特性,负责承载和处理所有的入站流量,是流量进入企业业务架构的统一入口。服务、后端、API、消费者、插件等资源均在实例内管理。 |
| 服务 | Service | API 的归属与组织单元。支持三种类型:基础服务(面向传统 HTTP API 代理)、Model 服务(面向大模型调用场景,按模型场景与协议提供预置路由)、Agent 服务(面向 Agent 应用代理,支持 HTTP 与 WebSocket)。 |
| 后端 | Backend | 网关代理的目标服务,即请求最终被转发到的真实服务。支持 AI 模型后端(对接大模型供应商及自建模型)、域名后端、IP 后端与 Agent 后端。 |
| API(路由) | API | 服务下的一条访问路径,定义了请求如何匹配(路径、方法)并按照设定的策略转发到一个或多个后端。支持 HTTP API、Model API、Agent API 三种类型,具备创建、编辑、发布、下线、删除的全生命周期管理。 |
| 消费者 | Consumer | 调用网关 API 的客户端身份或应用实体。在网关中创建一个「消费者」,意味着为某个具体的业务方(如 App 客户端、内部系统、外部租户)分配了一个身份,用于后续的权限控制、配额管控、流量追踪和费用统计。 |
| 消费者认证 | Consumer Auth | 用于验证「消费者」合法性的安全机制,支持 API-KEY 与 AK/SK 两种凭证类型。只有通过认证且被授权的请求才会被转发至后端服务,防止非法调用。 |
| 授权 | Authorization | 消费者与服务/API 之间的访问关系。支持服务级别与 API 级别两种授权粒度,只有被授权的消费者才能访问对应资源。 |
| 消费者配额 | Quota | (AI 专用特性)按消费者维度设置的请求数与 Token 用量上限,按周期自动重置,超出配额的请求被网关直接拦截。用于控制模型调用成本、防止 API 滥用。 |
| Fallback | Fallback | (AI 专用特性)主后端异常时,网关自动将请求切换到兜底后端的容灾机制,可配置触发范围与首包超时阈值,保障 AI 应用连续性。 |
| 服务权重 | Service Weight | 用于多后端场景下的流量分配参数。当一个 Model API 关联了多个后端时,网关会根据配置的权重比例,将流量按比例分发到不同后端。常用于灰度发布、A/B 测试或多模型负载均衡。 |
| 插件 | Plugin | 在不修改业务代码的情况下为网关流量增加治理能力的扩展机制,可按实例、服务、API 三个级别生效,支持热更新。 |
| 自定义域名 | Custom Domain | 用户为网关绑定的对外访问域名(例如 ai-gateway.company.com)。配置自定义域名并绑定到服务后,客户端可以通过该域名访问服务下的 API。支持绑定 SSL 证书以实现 HTTPS 安全访问。 |
核心能力
流量网关能力
- 服务与路由管理:通过「服务 — 后端 — API」三层模型管理 HTTP API,支持请求路径、请求方法配置与后端绑定,API 支持创建、编辑、发布、下线、删除的全生命周期管理。
- 多类型后端:支持域名后端、IP 后端,覆盖云上与自建服务的接入。
- 流量控制:通过流量管控类插件实现限流等治理能力,支持实例、服务、API 三级生效。
- 域名与证书:自定义域名管理,支持 HTTP、HTTPS、双协议及强制 HTTPS,绑定 SSL 证书。
- 网络接入:支持公网(EIP)、私网(VPC 服务网卡)与混合接入,公私网可独立开关。
AI 网关能力
- Model 服务与 Model API:面向大模型调用场景,支持文本生成、图片生成、视频生成、Embedding、Rerank、音频等模型场景;支持 OpenAI 兼容、Anthropic 兼容、千帆原生、豆包原生、百炼原生、原始协议、自定义 HTTP、自定义 WebSocket 等服务协议,选定场景与协议后自动生成标准预置路由(如
/v1/chat/completions)。 - Agent 服务与 Agent API:面向 Agent 应用代理场景,支持 HTTP 与 WebSocket 协议接入,复用网关统一的认证、授权与观测能力。
- AI 模型后端:对接各大模型供应商及自建模型服务,模型 API-Key 统一托管在网关侧,调用方无需接触真实密钥。
- 模型负载均衡与灰度:Model API 预置三种后端策略——单后端、多后端按模型名称路由(如
deepseek-*走 A 服务)、多后端按比例分流(灰度发布)。 - Fallback 容灾:主后端异常时自动切换兜底后端,支持配置触发范围(仅后端服务错误,或包含限流、熔断等网关错误)与首包超时阈值。
安全网关能力
- 一站式鉴权认证:API 网关专享版提供从入口到资源的全链路安全防护能力,支持 API Key、AK/SK 等主流认证方式。
- 安全插件防护:支持基于 Header 封禁等访问认证控制策略,帮助企业统一收口鉴权逻辑,减少各业务重复建设。
- 成本精细管控:结合消费者配额管理、分层限流与多维黑白名单能力,可对 Token 用量、请求次数和访问区域进行精细治理,既保障业务安全,又有效防止滥用和成本失控。
基于消费者维度的鉴权、授权、配额与计量
- 消费者鉴权:为每个调用方创建消费者身份,支持 API-KEY(系统生成或自定义)与 AK/SK 等多种凭证类型,凭证支持重置与删除,业务方无需接触真实的模型 API-Key。
- 授权管理:支持 服务级别 与 API 级别 两种授权粒度,精确控制每个消费者可访问的资源范围,授权规则可随时启用/禁用。
- 配额管理:支持按消费者设置请求数配额与 Token 配额上限(支持 OpenAI 的 chat/completions 接口和 Anthropic 的 messages 接口),按周期自动重置,超出配额自动拦截。
- 计量计费:支持为后端配置 Token 单价(按每千 Token 或每百万 Token,区分输入、输出、命中缓存三种计量维度),按消费者、时间范围、后端维度查询消费汇总,实现内部成本分摊。
热插拔的插件体系
API 网关专享版提供插件市场,内置流量管控类、认证类等插件,同时支持自定义插件。插件可在三个级别生效:
- 实例级别:对整个网关实例的全部流量生效。
- 服务级别:对指定服务生效。
- API 级别:对指定 API 生效。
插件支持安装、配置、启用/禁用、卸载全生命周期管理,配置变更热更新,不影响业务流量。
全链路可观测
API 网关专享版内置 Prometheus 指标采集与网关资源监控大盘,支持查看资源监控、业务监控以及 Token 使用量等 AI 场景核心指标,支持结合告警规则对异常波动进行实时感知与快速响应。
- 资源监控:网关 CPU 使用率、内存使用率、内存负载等实例资源指标。
- 业务监控:请求成功率、QPS、请求响应时间(P50/P90/P99/Avg)、出入流量、TCP 连接数、状态码分布、服务访问量排行等,同时支持对实例、服务、消费者等多种维度聚合查询。
- 调用链分析:集成 APM 服务,支持 Span 查询与调用链指标分析,实现端到端的追踪与故障定位。
- 日志分析:集成 BLS 日志服务,一键开启网关访问日志采集与检索。
后续步骤
评价此篇文章
