AI 前沿交付工程师内部培训教材 · 实战案例章 · 第 36 章
从零构建带鉴权与限流的 API 网关
蓝图先行,鉴权、限流、路由三个里程碑,每个里程碑带验收标准。
阅读前的讨论问题
你会怎样划分第一个可独立验收的工程节点?哪些检查需要重跑?
先写下决定、依据与缺少的证据,再对照下面的参考讲解。
参考讲解 · 教材案例
本页为教材案例摘要,情节与结果用于教学,不作为客户实测、采用或收益证明。
背景
一个内部平台需要统一入口。 多个服务的鉴权、限流、路由散在各处。 要求从零建一个 API 网关,一个人,一个 AI Agent,限期交付。
流程
先写蓝图,不先写代码。 蓝图定下模块边界:请求入口、鉴权中间件、限流器、路由表、上游代理。 每个模块配一份测试清单。
蓝图之后是里程碑切分:
- 里程碑一:路由表与上游代理。请求按前缀转发到正确的服务。
- 里程碑二:鉴权中间件。令牌校验、过期处理、未授权拒绝。
- 里程碑三:限流器。按客户端维度计数,超限返回 429。
每个里程碑结束跑一次测试门禁。 门禁不过,不进下一个里程碑。
关键决策
先定验收标准,再动手写实现。 鉴权中间件的验收:无效令牌一律 401,日志不落令牌明文。 限流器的验收:计数窗口边界无竞态,压测下超限请求全数拒绝。 每条验收标准都对应可执行的测试。 测试提供可复跑证据,鉴权等敏感逻辑仍需人工审查。
结果
网关按期交付。 三个里程碑全部通过测试门禁。 鉴权拒绝路径与限流边界路径各有证据留存。 蓝图、里程碑记录、测试结果构成完整的交付轨迹,接手的人可以照着走一遍。