你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
适用于:基本 v2 | 标准 v2 | 高级 | 高级 v2
设置工作区,使 API 团队能够管理和产品化其自己的 API,同时为 API 平台团队提供观察、治理和维护 API 管理平台的工具。 创建工作区并分配权限后,工作区协作者可以创建和管理自己的 API、产品、订阅和相关资源。
Note
按照本文中的步骤执行以下操作:
- 创建与实例的默认托管网关关联的 API 管理工作区,或与新的或现有的工作区网关相关联。
- (可选)在Azure虚拟网络中隔离工作区网关。
- 向工作区分配权限。
Note
- 目前,创建工作区网关是一项长时间运行的操作,可能需要长达三个小时或更多时间才能完成。
- 将多个工作区与工作区网关相关联仅适用于 2025 年 4 月 15 日之后创建的工作区网关。 详细了解共享工作区网关。
Prerequisites
- API 管理实例。 如果需要一个,请在受支持的层 中创建它 。
- 部署 API 管理实例的资源组上的“所有者”或“参与者”角色,或在资源组中创建资源的等效权限。
- (可选)新虚拟网络或 Azure现有虚拟网络中的子网,用于隔离工作区网关的入站和出站流量。 有关配置选项和要求,请参阅工作区网关的网络资源要求。
- (可选,用于将默认托管网关与工作区相关联)用于调用 API 管理 REST API 的 REST 客户端。
创建工作区并关联默认托管网关 - REST API
可以创建一个工作区,用于通过服务的默认托管网关而不是工作区网关路由 API 流量。 此选项可避免单独网关资源的额外费用和复杂性。 API 流量通过服务的默认主机名路由(例如 <service-name>.azure-api.net)。
Note
目前,仅在 v2 层和 API 管理 REST API 中支持创建工作区并关联默认托管网关。
使用 工作区 - 创建或更新 REST API 创建工作区。
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ApiManagement/service/{serviceName}/workspaces/{workspaceId}?api-version=2024-05-01
Authorization: Bearer {token}
Content-Type: application/json
{
"properties": {
"displayName": "my workspace",
"description": "Workspace using default managed gateway",
"serveOn": "workspaceAndDefault"
}
}
替换为:
-
{subscriptionId}替换为 Azure 订阅 ID -
{resourceGroupName}替换为您 API Management 实例的资源组名称 -
{serviceName}替换为您 API Management 实例的名称 -
{workspaceId}具有唯一工作区标识符(允许字母数字、连字符)
成功的响应返回包含工作区资源的 HTTP 201 Created 。 默认情况下,工作区通过服务的默认主机名路由 API 流量。
创建工作区后,继续将 用户分配到工作区 - 门户 以配置访问权限。
创建工作区并关联工作区网关 - 门户
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中的“API”下,选择“工作区”>“+ 添加”。
在“基本信息”选项卡上,输入工作区的描述性“显示名称”、资源“名称”和可选“说明”。 选择“下一步”。
在“ 网关 ”选项卡上,配置工作区网关的设置。
选择“ 新建 ”以创建新的工作区网关,或选择“ 使用现有 ”将工作区与部署了其他工作区的现有网关相关联。
如果选择创建新的网关:
在 网关详细信息中,输入新的网关名称并选择规模单元的数量。 网关成本取决于设备数量。 有关详细信息,请参阅 API 管理定价。
在“网络”中,为工作区网关选择“网络配置”。
Important
请仔细规划工作区的网络配置。 创建工作区后,无法更改网络配置。
如果选择“入站公共访问,出站专用访问”(虚拟网络集成)或“入站专用访问,出站专用访问”(虚拟网络注入),请选择“虚拟网络”和“子网”来隔离工作区网关,或者创建一个新的。 有关网络要求,请参阅工作区网关的网络资源要求。
选择“下一步”。 验证完成后,选择“创建”。
Note
如果选择创建新的工作区网关,则可能需要花费几个小时才能完成。 若要在 Azure 门户中跟踪部署进度,请转到网关的资源组。 在左侧菜单的“设置”下选择“部署”。
在部署完成后,新工作区将显示在“工作区”页上的列表中。 选择工作区以管理其设置和资源。
Note
- 若要查看网关运行时主机名和其他网关详细信息,请选择门户中的工作区。 在“部署 + 基础结构”下,选择“网关”,然后选择工作区的网关的名称。
- 创建工作区网关时,对工作区 API 的运行时调用不会成功。
将用户分配到工作区 - 门户
创建工作区后,请向用户分配管理工作区资源的权限。 每个工作区用户必须同时被分配一个服务范围的工作区 RBAC 角色和一个工作区范围的 RBAC 角色,或者通过自定义角色授予等效权限。
如果工作区使用了工作区网关资源,还应为工作区用户分配 Azure 提供的、以工作区网关为作用域的 RBAC 角色。
Note
为便于管理,请设置 Microsoft Entra 组,以将工作区权限分配给多个用户。
- 有关内置工作区角色的列表,请参阅如何在 API 管理中使用基于角色的访问控制。
- 有关分配角色的步骤,请参阅使用门户分配 Azure 角色。
分配服务范围的角色
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中,选择“访问控制 (IAM)”>“+ 添加”。
将以下服务范围角色之一分配给工作区的每个成员:
- API Management 服务工作区 API 开发人员
- API 管理服务工作区 API 产品经理
分配工作区范围的角色
在 API 管理实例的菜单中的“API”下,选择“工作区” 创建的工作区的名称。>
在“工作区”窗口中,选择“访问控制 (IAM)”>“+ 添加”。
为工作区成员分配以下工作区范围角色之一,以便他们能够管理工作区 API 及其他资源:
- API 管理工作区读者
- API 管理工作区参与者
- API 管理工作区 API 开发人员
- API 管理工作区 API 产品经理
分配网关范围的角色
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中的“API”下,选择“工作区”> 工作区的名称。
在工作区的左侧菜单中,选择“网关”,然后选择工作区网关。
在左侧菜单中,选择“访问控制 (IAM)”>“+ 添加”。
将以下角色之一分配给工作区的每个成员。 至少分配 “读取者 ”角色以查看网关的设置。 所有者 和 参与者 可以管理网关的设置,包括缩放网关。
- Owner
- Contributor
- Reader
启用用于监视工作区 API 的诊断设置
配置设置以收集工作区的Azure Monitor日志并将其发送到Log Analytics工作区。 工作区团队可以监视自己的 API,而 API 平台团队可以访问 API 管理实例的集中式日志。 参阅下图:
若要收集工作区的Azure Monitor日志,需要服务和工作区级别的诊断设置:
首先,如果尚未启用设置,请在 服务级别 为收集 API 管理网关日志启用诊断设置。 将日志发送到 Log Analytics 工作区。 有关详细信息,请参阅 配置 API 管理的诊断设置。
然后,在 workspace 级别启用诊断设置将 API 管理网关日志发送到同一Log Analytics工作区。 此设置收集与工作区关联的所有工作区网关的日志。
Important
服务级别的诊断设置配置跨 API 管理实例的日志记录,包括启用了工作区级诊断设置的工作区。 如果未启用工作区级诊断设置,则不会将工作区的网关日志收集或聚合到Log Analytics。
Note
默认情况下,分配了内置工作区 RBAC 角色的工作区团队成员无权编辑工作区中的诊断设置。 API 平台团队具有这些权限。
若要为工作区级网关日志的收集配置工作区诊断设置,请执行以下步骤:
登录到 Azure 门户,并转到你的 API 管理实例。
在左侧菜单中的“API”下,选择“工作区”> 工作区的名称。
在工作区的左侧菜单中,在“ 监视”下,选择“ 诊断设置>+ 添加诊断设置”。
在 诊断设置上,输入或选择设置的详细信息:
- 诊断设置名称:输入一个描述性名称。
- 类别组:(可选)根据方案进行选择。
- 在 “类别”下,选择 与 ApiManagement Gateway 相关的日志 ,以收集此工作区中 API 的网关日志。
- 在 “目标详细信息”下,选择将日志发送到在服务级别诊断设置和其他工作区级别诊断设置中指定的同一 Azure Log Analytics 工作区。
- 选择“保存”。
Note
- 目前,只能收集工作区的网关日志。
- 可以通过转到工作区左侧菜单中的“监视>日志”来访问工作区级日志。
工作区入门
根据他们在工作区中的角色,用户可能有权创建 API、产品、订阅和其他资源,或者他们可能具有对这些资源的某些或全部资源的只读访问权限。
若要开始在工作区中管理、保护和发布 API,请参阅以下指南。
| Resource | Guide |
|---|---|
| APIs | 教程:导入和发布第一个 API |
| Products | 教程:创建和发布产品 |
| Subscriptions |
Azure API 管理中的订阅 在 API 管理中创建订阅 |
| Policies |
教程:转换和保护 API Azure API 管理中的策略 设置或编辑 API 管理策略 |
| 命名值 | 使用命名值管理机密 |
| Backends | 在 Azure API 管理中使用后端 |
| 策略片段 | 在 API 管理策略定义中重用策略配置 |
| Schemas | 验证内容 |
| Groups | 创建和使用组来管理开发人员帐户 |
| Notifications | 如何配置通知和通知模板 |