advanced
API gateway на network edge
Аккуратно размещайте cross-cutting API concerns на edge: routing, auth handoff, rate limits, transforms, observability и blast-radius control.
API gateway на периметре централизует cross-cutting concerns: маршрутизацию к microservices, передачу authentication, rate limiting, transforms запросов/ответов и observability. В отличие от plain reverse proxy, понимает API contracts и identity потребителя.
Mobile/Web → API Gateway → Auth service
→ Orders service
→ Catalog service
Domain authorization остаётся в services — gateway валидирует tokens и передаёт доверенные identity headers; не единственное место permission rules.
На интервью: gateway vs service mesh sidecar; blast-radius при неверном config; когда BFF заменяет shared gateway.
Типовые ошибки: god-gateway с business logic; двойная latency; единственный gateway как SPOF без HA.
Компромисс: единообразие policy на edge против автономии services.
Чеклист:
- Gateway — perimeter policy, не domain rules.
- Передавайте identity, trace IDs, tenant context.
- Версионируйте routes для совместимых миграций.
- HA и стратегия rollout config для gateway tier.