You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否在同一API网关资源中同时支持X-API-KEY与Bearer令牌认证?

配置API网关同时支持API Key与Bearer令牌认证

不需要创建单独资源或新的API网关,直接在现有网关的认证策略中扩展多认证方式即可,以下是通用配置思路(适配主流API网关):

核心配置步骤

  • 新增Bearer令牌认证规则:在网关认证模块中添加令牌校验逻辑,指定从请求头的Authorization字段提取令牌,匹配Bearer <token>格式
  • 设置认证逻辑为"或"关系:将原有API Key认证(从X-API-KEY头提取)与新增的Bearer认证设置为逻辑或,即任一认证方式通过就允许访问
  • 配置令牌校验规则:如果是JWT类型的Bearer令牌,直接启用网关内置的JWT校验功能,配置签名密钥、有效期、声明校验等;如果是自定义令牌,对接你的令牌验证服务完成有效性校验
  • 测试验证:分别使用两种请求头格式发起请求,确认均能通过认证并访问资源

示例配置(以AWS API Gateway为例)

  1. 在资源策略中添加允许Authorization请求头的声明
  2. 新建自定义授权方,配置从Authorization头解析Bearer令牌,调用Lambda函数完成令牌合法性校验
  3. 在资源的方法请求设置中,同时启用原有API Key认证和新建的自定义授权方,将认证触发条件设为ANY(满足任一认证即可)

注意事项

  • 确保两种认证的校验逻辑独立,避免互相干扰
  • 在网关日志中记录请求使用的认证类型,便于后续问题排查
  • 若使用标准化JWT令牌,优先用网关内置的JWT认证功能,减少自定义开发量

内容的提问来源于stack exchange,提问作者haju

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 12:50:54