advanced
API gateway routing и auth delegation
Маршрутизируйте по host, path, version, tenant и service health, передавая authentication context без замены authorization checks.
Gateways маршрутизируют по host, path prefix, версии API, headers или tenant slug. Health-aware routing убирает плохие upstream. Auth delegation валидирует JWT или introspect opaque tokens и передаёт доверенные claims — обычно internal headers, недопустимые с публичного интернета.
Authorization: Bearer <jwt>
↓ gateway проверяет signature, iss, aud, exp
X-User-Id: 42 (только internal network)
X-Tenant-Id: acme
Services всё равно enforce authorization: authentication доказывает identity; authorization — разрешённые действия над ресурсами.
На интервью: multi-tenant routing; anti-spoofing — strip внешних `X-User-Id`; canary через weighted routes.
Типовые ошибки: доверие tenant ID от клиента; role checks на gateway расходятся с policy services; устаревший JWKS после rotation.
Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.
Чеклист:
- Валидация tokens на gateway с кэшем JWKS.
- Strip недоверенных identity headers на периметре.
- RBAC/ABAC в каждом service.
- Blue/green или canary route weights.