درگاه API Gateway
API Gateway Documentation
خلاصه: درگاه API Gateway (بر پایه Traefik) به عنوان تنها نقطه ورود (Single Entry Point) کلاینتها به پلتفرم NONS عمل میکند. این درگاه مسئول مسیریابی، اعتبارسنجی اولیه توکن، اعمال محدودیت نرخ درخواست (Rate Limiting), مدیریت CORS و تزریق هدرهای امنیتی و ردگیری است.
فهرست مستندات
Document Directory
- تصمیم معماری ۱: انتخاب و طراحی درگاه
علت وجود Gateway، گزینههای بررسیشده، دلایل فنی انتخاب Traefik و معماری تأیید هویت. - بلوپرینت درگاه (Gateway Blueprint)
اهداف، مسئولیتها، معماری رانتایم، استراتژیهای مسیریابی، مدل امنیتی، مانیتورینگ و دیاگرامهای توالی جریانها. - راهنمای کاربری و توسعه (Gateway README)
نحوه پیکربندی، اجرا، تست محلی، متغیرهای محیطی و سناریوهای رفع خطا (Troubleshooting).
اصول حاکم بر طراحی درگاه
Core Design Principles
- عدم داشتن منطق کسبوکار (Business Logic Free): درگاه Gateway صرفاً ترافیک را هدایت و لایههای امنیتی اولیه را اعمال میکند. هیچگونه دانشی در خصوص دامنه و قوانین بیزینس (مانند مدیریت سفارش یا کیف پول) در این لایه قرار نمیگیرد.
- توسعهپذیری پویا (Dynamic Routing): اضافه شدن سرویسهای جدید به صورت خودکار و از طریق پیکربندیهای بومی کوبرنتیز (Kubernetes IngressRoute / Services) شناسایی و ثبت میشوند بدون نیاز به ریاستارت درگاه.
- اعتبارسنجی متمرکز نشستها (Centralized Session Validation): اعتبارسنجی وضعیت ورود کاربران در سطح درگاه به صورت متمرکز از طریق متد ForwardAuth و با اتکا به نشستهای کاربری Ory Kratos انجام میشود تا از نفوذ درخواستهای غیرمجاز به میکروسرویسهای داخلی جلوگیری شود.
- اعتبارسنجی توکنهای API (JWT / Bearer): درخواستهای کلاینتهای ماشینی (SPA، موبایل، CLI، سرویسبهسرویس) حامل
Authorization: Bearer <access_token>هستند. درگاه امضای JWT را با کلید عمومی منتشرشده توسط Token Service (Ory Hydra) از طریقJWKS endpoint(/.well-known/jwks.json) اعتبارسنجی میکند. این اعتبارسنجی stateless است و نیازی به تماس با Hydra Admin API ندارد.
آخرین بروزرسانی: 2026-06-14
وضعیت: ✅ تایید شده (APPROVED)