API网关配置Skill

网关路由、鉴权、限流、熔断、日志的配置规范。当需要配置 API 网关(路由转发、统一鉴权、限流熔断、访问日志)时使用。

Sky-Cube 615e1ba 2.5 KB Updated

File contents

API网关配置Skill

适用场景

配置 API 网关:路由与转发规则、统一鉴权、限流、熔断降级、访问日志与安全基线。

执行步骤

  1. 网关选型:按团队栈选择 Nginx/Spring Cloud Gateway/Kong/APISIX 等主流方案,功能(动态路由/插件生态/运维成本)与现状匹配。
  2. 路由配置:按服务划分路由前缀,重写规则、超时、负载均衡策略明确;路由变更走配置版本化,禁止无记录线上热改。
  3. 鉴权:统一在网关校验 JWT/OAuth2 Token,仅白名单路径免鉴权且白名单最小化;下游服务不重复信任裸请求,内部调用走内部鉴权或网络隔离。
  4. 限流:按用户/接口/IP 分级限流(令牌桶等主流算法),限流响应码统一(如 429),业务错误不误用限流码。
  5. 熔断与降级:下游异常率/慢调用阈值触发熔断,降级返回兜底响应;恢复探测(半开)配置齐全。
  6. 日志:访问日志含 traceId/用户/路径/耗时/状态码,响应体不落敏感数据,日志脱敏后输出;关键操作审计。
  7. 安全基线:请求体大小限制、超时上限、CORS 白名单、防重放(需验证适用性)、禁止透传敏感 header。

规范要点

  • 鉴权必须收敛在网关,但网关不替代业务侧权限校验(网关管身份,业务管权限)。
  • 免鉴权白名单定期评审,禁止大范围放行。
  • 密钥与证书禁止写入网关配置明文,走配置中心/密钥管理,配置仓库中不落真实密钥。
  • 限流阈值基于压测数据设定,上线后按监控调优,禁止拍脑袋固定。
  • 熔断必须有降级响应,禁止熔断后直接抛错误码无兜底文案。
  • 网关自身高可用:多实例+健康检查,单点不可接受。

输出模板

## 网关配置方案
选型与拓扑:网关/版本/实例数/高可用
路由表:路径前缀/下游服务/重写规则/超时
鉴权配置:校验方式/白名单清单/Token 校验点
限流熔断:接口分级阈值表 + 熔断参数 + 降级响应
日志与安全:traceId 注入/脱敏规则/安全基线清单

自检清单

  • 路由与重写规则有版本化记录
  • 鉴权收敛网关,白名单最小化
  • 密钥证书无明文落配置
  • 限流阈值有压测依据,熔断有降级兜底
  • 日志含 traceId 且敏感信息已脱敏

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/api-gateway-config commit 615e1ba167

Frequently asked questions

npx skillmds@latest add sky-cube/api-skill