适用于:高级
设置工作区,使 API 团队能够管理和产品化其自己的 API,同时为 API 平台团队提供观察、治理和维护 API 管理平台的工具。 创建工作区并分配权限后,工作区协作者可以创建和管理自己的 API、产品、订阅和相关资源。
按照本文中的步骤执行以下操作:
- 创建与实例的默认托管网关关联的 API 管理工作区,或与新的或现有的工作区网关相关联。
- 向工作区分配权限。
先决条件
- API 管理实例。 如果需要一个,请在受支持的层 中创建它 。
- 部署 API 管理实例的资源组上的“所有者”或“参与者”角色,或在资源组中创建资源的等效权限。
创建工作区并关联默认托管网关 - REST API
可以创建一个工作区,用于通过服务的默认托管网关而不是工作区网关路由 API 流量。 此选项可避免单独网关资源的额外费用和复杂性。 API 流量通过服务的默认主机名路由(例如 <service-name>.azure-api.cn)。
注释
目前,仅通过 API 管理 REST API 支持创建工作区并关联默认托管网关。
使用 工作区 - 创建或更新 REST API 创建工作区。
PUT https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ApiManagement/service/{serviceName}/workspaces/{workspaceId}?api-version=2024-05-01
Authorization: Bearer {token}
Content-Type: application/json
{
"properties": {
"displayName": "my workspace",
"description": "Workspace using default managed gateway",
"serveOn": "workspaceAndDefault"
}
}
替换为:
-
{subscriptionId}替换为 Azure 订阅 ID -
{resourceGroupName},替换为 API 管理实例的资源组名称 -
{serviceName}替换为您的 API 管理实例名称 -
{workspaceId}具有唯一工作区标识符(允许字母数字、连字符)
成功的响应返回包含工作区资源的 HTTP 201 Created 。 默认情况下,工作区通过服务的默认主机名路由 API 流量。
创建工作区后,继续将 用户分配到工作区 - 门户 以配置访问权限。
将用户分配到工作区 - 门户
创建工作区后,向用户分配管理工作区资源的权限。 每个工作区用户必须同时被分配一个服务范围的工作区 RBAC 角色和一个工作区范围的 RBAC 角色,或者通过自定义角色授予等效权限。
如果工作区使用了工作区网关资源,还应为工作区用户分配 Azure 提供的、以工作区网关为作用域的 RBAC 角色。
注释
为便于管理,请设置 Microsoft Entra 组,以将工作区权限分配给多个用户。
- 有关内置工作区角色的列表,请参阅 如何在 API 管理中使用基于角色的访问控制。
- 有关分配角色的步骤,请参阅 使用门户分配 Azure 角色。
分配服务范围内的角色
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中,选择“ 访问控制”(IAM)>+“添加”。
将以下服务范围的角色之一分配给工作区的每个成员:
- API 管理服务工作区 API 开发人员
- API 管理服务工作区 API 产品管理器
在工作区范围内分配角色
在 API 管理实例的菜单中的“API”下,选择“工作区” 创建的工作区的名称。>
在 “工作区” 窗口中,选择“ 访问控制”(IAM)>+“添加”。
为工作区成员分配以下工作区范围角色之一,以便他们能够管理工作区 API 及其他资源:
- API 管理工作区读取者
- API 管理工作区参与者
- API 管理工作区 API 开发人员
- API 管理工作区 API 产品管理器
分配网关范围的角色
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中的“API”下,选择“工作区”> 工作区的名称。
在工作区的左侧菜单中,选择“网关”,然后选择工作区网关。
在左侧菜单中,选择“ 访问控制”(IAM)>+“添加”。
将以下角色之一分配给工作区的每个成员。 至少分配 “读取者 ”角色以查看网关的设置。 所有者 和 参与者 可以管理网关的设置,包括缩放网关。
- Owner
- Contributor
- 阅读器
工作区入门
根据他们在工作区中的角色,用户可能有权创建 API、产品、订阅和其他资源,或者他们可能具有对这些资源的某些或全部资源的只读访问权限。
若要开始在工作区中管理、保护和发布 API,请参阅以下指南。
| Resource | Guide |
|---|---|
| APIs | 教程:导入并发布第一个 API |
| Products | 教程:创建和发布产品 |
| Subscriptions |
Azure API 管理中的订阅 在 API 管理中创建订阅 |
| Policies |
教程:转换和保护 API Azure API 管理中的策略 设置或编辑 API 管理策略 |
| 命名值 | 使用命名值管理机密 |
| Backends | 在 Azure API 管理中使用后端 |
| 策略片段 | 在 API 管理策略定义中重用策略配置 |
| Schemas | 验证内容 |
| Groups | 创建和使用组来管理开发人员帐户 |
| Notifications | 如何配置通知和通知模板 |