# 工作原理
网关在Agent与外部系统之间承担统一接入层的角色，根据请求类型自动路由到对应的后端服务。
#### 整体架构
图1网关原理图   
![](https://support.huaweicloud.com/highcode-agentarts/zh-cn_image_0000002743224106.png "点击放大")
网关的使用原理如下：
1. 请求发起 Agent/SDK：应用程序或客户端通过Agent或SDK发起请求，并将请求发送给Gateway（网关）。
   
2. InBound认证：Gateway接收到请求后，首先进行InBound认证，确保请求的合法性。只有通过认证的请求才能继续进行处理。
3. 请求分发与处理
   - MCP Target：对接标准MCP Server后端，走原生MCP协议。
   
   - REST Target：对接普通第三方HTTP REST API，把MCP协议调用转成普通REST http请求。
   
   - APIG Target：对接华为云APIG，把MCP协议调用转成注册在APIG上的REST http请求。
   
   - 云服务 Target：对接华为云各个云服务 OpenAPI，把MCP协议调用转成华为云服务开放的REST http请求。
   
   - 推理Target：对接外部 LLM 推理服务，通过 /inference/ 路径路由推理请求到模型提供商。
    
4. OutBound 认证：网关访问后端服务做的下游认证，支持的认证方式（如API Key、OAuth、IAM等）因Target类型而异。
#### 工具调用模式（MCP协议）
Agent通过网关发现和调用外部工具：
1. Agent向网关发送tools/list 请求。
2. 网关汇总所有MCP Target暴露的工具，返回统一的工具列表。
3. Agent根据工具描述选择目标工具。
4. Agent向网关发送tools/call请求。
5. 网关路由到对应的Target执行。
6. Target返回结果，网关转发给Agent。
 
#### 推理路由模式（Inference 协议）
Agent 通过网关统一调用LLM推理服务：
1. Agent向网关的 /inference/ 路径发送推理请求（如 /inference/v1/chat/completions）。
2. 网关根据模型映射确定目标提供商。
3. 网关附加出站认证信息（API Key等）。
4. 网关将请求转发到对应的Inference Target。
5. 提供商返回推理结果，网关转发给 Agent。
 
#### 认证与鉴权机制
网关涉及入站和出站认证：
| 方向    | 说明                                                                |
|:---|:---|
| 入站认证 | 验证"谁在调用网关"。Agent 或应用向网关发请求时，网关验证调用方身份（IAM /OAuth 2.0/API Key）。     |
| 出站认证   | 网关"代表调用方访问后端"。网关向Target后端转发请求时，自动附加后端服务所需的认证信息（API Key/OAuth/IAM）。 |
   
- 入站认证在创建网关时配置。
- 出站认证在创建Target时配置。
- 入站与出站的配置互不影响：入站用IAM认证，出站可以用API Key，完全独立。
 
