授权管理
更新时间:2026-09-20
概述
授权管理用于建立消费者与服务/API 之间的访问关系。服务/API 需要先 开启消费者认证,再把消费者授权给该服务/API,网关才会按消费者身份放行流量。本文介绍消费者认证的生效逻辑,以及授权规则的新增与管理操作。
消费者认证与授权的关系
服务与 API 都提供「消费者认证」开关,开关状态决定了网关对流量的放行策略:
| 认证开关 | 流量放行策略 |
|---|---|
| 未开启 | 该服务/API 的所有流量默认全部放行,无需携带任何消费者凭证。 |
| 已开启 | 该服务/API 的所有流量默认全部拒绝,只放行已授权且处于启用状态的消费者。 |
开启认证时需要选择认证方式(API_KEY / AK_SK),认证方式与绑定的消费者列表没有关联关系,同一服务/API 下所有消费者使用同一种认证方式调用。
服务与 API 的生效优先级
| 服务侧认证 | API 侧认证 | 生效结果 |
|---|---|---|
| 已开启 | 未开启 | 服务侧的认证方式与消费者对 API 生效,API 侧展示继承自服务的配置,不可修改。 |
| 已开启 | 已开启 | API 侧优先级更高,API 侧的认证方式与消费者生效,服务侧配置对该 API 不生效。 |
| 未开启 | 已开启 | 以 API 侧的认证方式与消费者为准。 |
| 未开启 | 未开启 | 该 API 流量全放行。 |
说明:关闭消费者认证不会删除已绑定的消费者,仅表示不启用认证能力;重新开启后原有绑定关系继续生效。
配置入口
消费者认证与消费者绑定支持在以下三处配置,数据互通:
| 入口 | 支持的操作 |
|---|---|
| 创建 API 页面的「消费者认证」区域 | 创建 API 时同步开启认证、选择认证方式、绑定消费者,详见创建基础 API。 |
| 服务详情 / API 详情的「消费者认证」标签页 | 开启或关闭认证、绑定/解绑消费者、启用/禁用单个消费者,详见管理服务与发布与管理 API。 |
| 消费者详情的「授权管理」标签页 | 从消费者视角批量授权其可访问的服务/API(本文下述操作)。 |
适用场景
- 多租户开放平台:每个租户对应一个消费者,按业务订阅关系授权给对应的服务,确保数据与额度隔离。
- 第三方接入控制:为外部开发者发放消费者凭证时,仅授权其可调用的少量 API,未授权的资源即便知道路径也无法访问。
- 临时调用授权:为一次性调用方临时创建消费者并授权,调用结束后通过禁用授权规则或删除消费者快速回收权限。
授权级别
| 授权级别 | 说明 |
|---|---|
| 服务级别 | 消费者可访问该服务下全部 API,适用于信任度较高的调用方。 |
| API 级别 | 消费者仅可访问指定 API,按最小权限原则精确控制访问范围。 |
新增授权
- 进入消费者详情的 授权管理 标签页,单击 新增授权。
- 依次选择如下配置项:
| 配置项 | 说明 |
|---|---|
| 生效级别 | 选择需要授权的级别,支持服务级别和API级别。 |
| 选择实例 | 授权生效的网关实例。 |
| 选择服务类型 | 授权的服务类型,支持基础服务、Model服务和Agent服务。 |
| 选择具体服务 | 授权的具体服务。下拉列表中会展示各服务的消费者认证开启状态标识,未开启认证的服务不可选择且沉底展示。 |
| 选择 API(可选) | 若生效级别选择 API 级别,则需继续选择服务下的具体 API。下拉列表中同样展示消费者认证开启状态标识,未开启认证的 API 不可选择且沉底展示。 |
| 备注 | 填写该授权的备注信息。 |
- 提交后授权规则立即生效。
说明:
- 授权时无需选择认证方式,认证方式由服务/API 侧开启消费者认证时统一指定。
- 如果目标服务/API 尚未开启消费者认证,请先在服务详情或 API 详情的「消费者认证」标签页开启后再来授权。
管理授权规则
- 进入消费者详情的 授权管理 标签页
- 在授权列表中找到目标授权规则,授权规则支持以下操作:
| 操作 | 说明 |
|---|---|
| 启用/禁用 | 禁用后该条授权规则立即失效,原认证凭证将无法调用对应资源;启用后立即恢复。 |
| 编辑描述 | 为授权规则添加备注说明。 |
| 删除 | 删除后该条授权规则立即失效,且无法恢复,请谨慎操作。 |
常见问题
Q1:消费者已授权但调用仍返回 401 / 403?
可能原因与排查思路:
- 客户端请求未携带凭证,或凭证携带方式不正确(如 API-KEY 未按
Authorization: Bearer {API-KEY}格式携带)。 - API-KEY 错误、已被重置或删除,或消费者被禁用。
- 授权规则被禁用,或授权的资源范围(服务级别 / API 级别)与实际调用的 API 不匹配。
- 已触达配额上限,请求被配额拦截而非鉴权拒绝(请关注网关返回的具体错误信息)。
Q2:同一消费者能同时拥有服务级别与 API 级别授权吗?
可以。多条授权规则取并集生效,消费者可访问全部被授权的资源。
Q3:未开启消费者认证的 API,为什么未授权的调用方也能访问?
这是预期行为。服务/API 未开启消费者认证时所有流量默认放行,需要在服务详情或 API 详情的「消费者认证」标签页开启认证,网关才会拒绝未授权流量。
评价此篇文章
