
# APIG安全最佳实践
安全性是华为云与您的共同责任。华为云负责云服务自身的安全，提供安全的云；作为租户，您需要合理使用云服务提供的安全能力对数据进行保护，安全地使用云。详情请参见[责任共担](https://support.huaweicloud.com/resp-pcre/index.html?product=apig)。
本文提供了APIG使用过程中的安全最佳实践，旨在提供可操作的规范性指导以提升整体安全能力。依据该指导文档，能够持续评估APIG的安全状态，有效结合APIG提供的多种安全功能，增强APIG的整体安全防御能力，确保存储于APIG的数据不被泄露或篡改，同时保障数据传输过程中的安全。
本文从以下维度提供建议，您可以据此评估APIG的使用情况，并根据业务需求在此基础上进行安全配置。
#### 身份认证和访问控制
- APIG提供API级别的认证鉴权，包括[APP认证](https://support.huaweicloud.com/usermanual-apig/apig_03_0057.html)、[IAM认证](https://support.huaweicloud.com/devg-apig/apig-dev-180307019.html)和[自定义认证](https://support.huaweicloud.com/usermanual-apig/apig_03_0029.html)。
  - 在IAM认证场景下，使用Token认证方式调用API时，token过期时间由IAM服务决定。详情请参考[获取IAM用户Token（使用密码）](https://support.huaweicloud.com/api-iam/iam_30_0001.html)。
  
  - 在APP认证/IAM认证场景下，使用AK/SK认证方式调用API时，签名有效期为15分钟。
   
- APIG提供API级别[访问控制策略](https://support.huaweicloud.com/usermanual-apig/apig_03_0027.html)，用户可以设置IP地址或账户的黑白名单来禁止/允许某个IP地址/账号名/账号ID访问API。
- APIG支持实例级别[访问控制策略](https://support.huaweicloud.com/usermanual-apig/apig_03_0038.html)，用户可以配置黑白名单来禁止/允许某个IP地址访问实例。
 
#### DDoS防护
- 流量控制：
  - APIG提供API级别的[流量控制策略](https://support.huaweicloud.com/usermanual-apig/apig_03_0025.html)和[流量控制2.0插件策略](https://support.huaweicloud.com/usermanual-apig/apig_03_0054.html)，用户可以通过为API配置流控策略进行流量控制。
  
  - APIG提供实例级别的[流量控制](https://support.huaweicloud.com/usermanual-apig/apig_03_0039.html)，通过配置ratelimit_api_limits参数设置API全局默认流控值。
   
- APIG提供实例级别的[请求大小控制](https://support.huaweicloud.com/usermanual-apig/apig_03_0039.html)，通过配置request_body_size参数设置请求中允许携带的Body大小上限。
- APIG支持对接WAF和DDoS防护服务来进行抵御攻击。具体操作请参考[使用WAF对APIG进行安全防护](https://support.huaweicloud.com/bestpractice-apig/apig-bp-0002.html)和[使用DDoS防护服务为APIG抵御DDoS攻击](https://support.huaweicloud.com/bestpractice-apig/apig-bp-0003.html)。
 
#### 数据传输安全
- APIG支持创建HTTP/HTTPS协议的API，默认使用HTTPS。
- APIG支持TLS 1.1和TLS 1.2，推荐使用TLS1.2。具体操作请参考[配置API的调用域名](https://support.huaweicloud.com/usermanual-apig/apig_03_0006.html)章节中的"支持最小TLS版本"参数说明。
- APIG默认支持安全的[加密套件](https://support.huaweicloud.com/usermanual-apig/apig_03_0039.html)，通过配置ssl_ciphers参数按需选择其中的加密套件。
 
- APIG支持TLS双向认证，包括APIG网关和客户端之间的双向认证（配置请参考[配置APIG专享版与客户端间的单向认证或双向认证](https://support.huaweicloud.com/bestpractice-apig/apig-bp-0041.html)）和APIG网关和后端服务之间的双向认证（配置请参考[创建API](https://support.huaweicloud.com/usermanual-apig/apig_03_0128.html)章节中的"TLS双向认证"参数说明）。
#### 审计日志和访问日志记录
- APIG默认使用审计日志服务（CTS）记录OpenAPI的执行日志，用户可以在CTS服务页面查看租户最近的操作日志。具体操作请参考[审计与日志](https://support.huaweicloud.com/productdesc-apig/apig_01_0010.html)。
- APIG和云日志服务（LTS）集成，推荐租户在APIG页面开通日志分析功能，可以快速获取并分析API的调用日志。具体操作请参考[查看APIG的API调用日志](https://support.huaweicloud.com/usermanual-apig/apig_03_0042.html)。
 
