advanced

API gateway routing и auth delegation

Маршрутизируйте по host, path, version, tenant и service health, передавая authentication context без замены authorization checks.

Gateways маршрутизируют по host, path prefix, версии API, headers или tenant slug. Health-aware routing убирает плохие upstream. Auth delegation валидирует JWT или introspect opaque tokens и передаёт доверенные claims — обычно internal headers, недопустимые с публичного интернета.

					Authorization: Bearer <jwt>
        ↓ gateway проверяет signature, iss, aud, exp
X-User-Id: 42        (только internal network)
X-Tenant-Id: acme
				

Services всё равно enforce authorization: authentication доказывает identity; authorization — разрешённые действия над ресурсами.

На интервью: multi-tenant routing; anti-spoofing — strip внешних `X-User-Id`; canary через weighted routes.

Типовые ошибки: доверие tenant ID от клиента; role checks на gateway расходятся с policy services; устаревший JWKS после rotation.

Компромисс — между простотой, производительностью, безопасностью и эксплуатацией: назовите, что оптимизировали и какую цену приняли.

Чеклист:

  • Валидация tokens на gateway с кэшем JWKS.
  • Strip недоверенных identity headers на периметре.
  • RBAC/ABAC в каждом service.
  • Blue/green или canary route weights.