在 Azure API 管理中创建和管理工作区

适用于:高级

设置工作区,使 API 团队能够管理和产品化其自己的 API,同时为 API 平台团队提供观察、治理和维护 API 管理平台的工具。 创建工作区并分配权限后,工作区协作者可以创建和管理自己的 API、产品、订阅和相关资源。

按照本文中的步骤执行以下操作:

  • 创建与实例的默认托管网关关联的 API 管理工作区,或与新的或现有的工作区网关相关联。
  • 向工作区分配权限。

先决条件

  • API 管理实例。 如果需要一个,请在受支持的层 中创建它 。
  • 部署 API 管理实例的资源组上的“所有者”或“参与者”角色,或在资源组中创建资源的等效权限。

创建工作区并关联默认托管网关 - REST API

可以创建一个工作区,用于通过服务的默认托管网关而不是工作区网关路由 API 流量。 此选项可避免单独网关资源的额外费用和复杂性。 API 流量通过服务的默认主机名路由(例如 <service-name>.azure-api.cn)。

注释

目前,仅通过 API 管理 REST API 支持创建工作区并关联默认托管网关。

使用 工作区 - 创建或更新 REST API 创建工作区。

PUT https://management.chinacloudapi.cn/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ApiManagement/service/{serviceName}/workspaces/{workspaceId}?api-version=2024-05-01
Authorization: Bearer {token}
Content-Type: application/json

{
  "properties": {
    "displayName": "my workspace",
    "description": "Workspace using default managed gateway",
    "serveOn": "workspaceAndDefault"
  }
}

替换为:

  • {subscriptionId} 替换为 Azure 订阅 ID
  • {resourceGroupName},替换为 API 管理实例的资源组名称
  • {serviceName} 替换为您的 API 管理实例名称
  • {workspaceId} 具有唯一工作区标识符(允许字母数字、连字符)

成功的响应返回包含工作区资源的 HTTP 201 Created 。 默认情况下,工作区通过服务的默认主机名路由 API 流量。

创建工作区后,继续将 用户分配到工作区 - 门户 以配置访问权限。

将用户分配到工作区 - 门户

创建工作区后,向用户分配管理工作区资源的权限。 每个工作区用户必须同时被分配一个服务范围的工作区 RBAC 角色和一个工作区范围的 RBAC 角色,或者通过自定义角色授予等效权限。

如果工作区使用了工作区网关资源,还应为工作区用户分配 Azure 提供的、以工作区网关为作用域的 RBAC 角色。

注释

为便于管理,请设置 Microsoft Entra 组,以将工作区权限分配给多个用户。

分配服务范围内的角色

  1. 登录到 Azure 门户,并转到你的 API 管理实例。

  2. 在左侧菜单中,选择“ 访问控制”(IAM)>+“添加”。

  3. 将以下服务范围的角色之一分配给工作区的每个成员:

    • API 管理服务工作区 API 开发人员
    • API 管理服务工作区 API 产品管理器

在工作区范围内分配角色

  1. 在 API 管理实例的菜单中的“API”下,选择“工作区” 创建的工作区的名称。>

  2. 在 “工作区” 窗口中,选择“ 访问控制”(IAM)>+“添加”。

  3. 为工作区成员分配以下工作区范围角色之一,以便他们能够管理工作区 API 及其他资源:

    • API 管理工作区读取者
    • API 管理工作区参与者
    • API 管理工作区 API 开发人员
    • API 管理工作区 API 产品管理器

分配网关范围的角色

  1. 登录到 Azure 门户,并转到你的 API 管理实例。

  2. 在左侧菜单中的“API”下,选择“工作区”> 工作区的名称。

  3. 在工作区的左侧菜单中,选择“网关”,然后选择工作区网关。

  4. 在左侧菜单中,选择“ 访问控制”(IAM)>+“添加”。

  5. 将以下角色之一分配给工作区的每个成员。 至少分配 “读取者 ”角色以查看网关的设置。 所有者 和 参与者 可以管理网关的设置,包括缩放网关。

    • Owner
    • Contributor
    • 阅读器

工作区入门

根据他们在工作区中的角色,用户可能有权创建 API、产品、订阅和其他资源,或者他们可能具有对这些资源的某些或全部资源的只读访问权限。

若要开始在工作区中管理、保护和发布 API,请参阅以下指南。

Resource Guide
APIs 教程:导入并发布第一个 API
Products 教程:创建和发布产品
Subscriptions Azure API 管理中的订阅

在 API 管理中创建订阅
Policies 教程:转换和保护 API

Azure API 管理中的策略

设置或编辑 API 管理策略
命名值 使用命名值管理机密
Backends 在 Azure API 管理中使用后端
策略片段 在 API 管理策略定义中重用策略配置
Schemas 验证内容
Groups 创建和使用组来管理开发人员帐户
Notifications 如何配置通知和通知模板