AWS API Gateway配置API Key后请求返回Forbidden问题求助
AWS API Gateway API Key鉴权返回403 Forbidden排查项
- 未完成API Key与使用计划的绑定配置,且未将目标API Gateway的对应阶段、接口关联到该使用计划。API Key本身无法独立生效,必须完成「API Key绑定使用计划」+「使用计划关联API阶段+对应接口」的完整配置链路才会生效。
- 配置修改后未重新部署API Gateway到对应访问阶段。所有API Gateway侧的配置变更都需要手动执行部署操作,才会在公网访问端点生效。
- 所使用的API Key与API Gateway不属于同一AWS区域/同一AWS账户,跨账户调用场景下需要额外配置RAM资源共享权限,同账户场景请确认API Key创建区域与API Gateway部署区域一致。
- 配置了API Gateway资源策略限制了请求来源,例如IP黑白名单、VPC访问限制等,即使API Key鉴权通过,资源策略拦截也会返回403响应,可检查对应资源策略配置是否放行当前请求来源。
- 若使用HTTP API类型的API Gateway,需确认自定义访问阶段已开启API Key支持,HTTP API的API Key默认仅对
$default阶段生效。 - API Gateway前端配置了WAF规则,当前请求触发了WAF拦截逻辑,也会返回403响应,可前往WAF控制台查看请求拦截日志确认。
配置完成后可添加-v参数执行curl命令查看完整请求链路,方便定位错误来源:
curl --location --request POST 'https://my-endpoint/resource' \ --header 'X-Api-Key: mykey' -v
内容的提问来源于stack exchange,提问作者Ben Muller
相关产品推荐
相关产品推荐

