適用於:基本 v2 | 標準 v2 | 進階 | 進階 v2
設定 工作區 ,讓 API 小組能夠管理及產品化自己的 API,同時為 API 平臺小組提供觀察、控管和維護 API 管理平臺的工具。 建立工作區並指派權限之後,工作區共同作業者可以建立及管理自己的 API、產品、訂用帳戶和相關資源。
Note
遵循此文章中的步驟,以便:
- 建立一個與實例預設管理閘道相關聯的 API 管理工作區,或與新設或現有工作區閘道相關聯。
- 可選擇性地,在 Azure 虛擬網路中隔離一個工作空間閘道器。
- 為工作區指派權限。
Note
- 目前,建立工作區閘道是一項耗時較長的作業,可能需要長達三小時甚至更久。
- 將多個工作區與工作區網關建立關聯僅適用於 2025 年 4 月 15 日之後建立的工作區閘道。 深入了解共用工作區閘道。
Prerequisites
- API 管理執行個體。 如果您需要一個,就在支援的層級中建立它。
- 部署 API 管理實例之資源群組的擁有者或參與者角色,或在資源群組中建立資源的對等許可權。
- (可選)新建或現有 Azure 虛擬網路中的子網,用以隔離工作區閘道器的進出流量。 如需組態選項和需求,請參閱 工作區閘道的網路資源需求。
- (可選,用於將預設管理閘道與工作區關聯)一個 REST 用戶端用來呼叫 API Management REST API。
建立一個工作區並關聯預設的管理閘道 - REST API
你可以建立一個工作區,將 API 流量路由服務的預設管理閘道,而不是直接導向工作區閘道。 此選項避免了額外成本與複雜度,避免另建閘道資源。 API 流量會透過服務的預設主機名稱路由(例如, <service-name>.azure-api.net)。
Note
目前,建立工作區並關聯預設管理閘道僅支援於 v2 層級及透過 API Management REST API 進行。
使用 Workspace - 建立或更新 REST API 來建立工作區。
PUT https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.ApiManagement/service/{serviceName}/workspaces/{workspaceId}?api-version=2024-05-01
Authorization: Bearer {token}
Content-Type: application/json
{
"properties": {
"displayName": "my workspace",
"description": "Workspace using default managed gateway",
"serveOn": "workspaceAndDefault"
}
}
Replace:
-
{subscriptionId}為您的 Azure 訂用帳戶識別碼 -
{resourceGroupName}搭配 API Management 執行個體的資源群組名稱 -
{serviceName}搭配 API Management 執行個體的名稱 -
{workspaceId}擁有獨特的工作區識別碼(允許字母數字,並允許連字號)
成功回應會回傳 HTTP 201 Created 與工作空間資源。 預設情況下,工作區會透過服務的預設主機名稱路由 API 流量。
建立工作區後,請繼續 將使用者指派到工作區 - 入口網站 ,以設定存取權限。
建立工作區並將其與工作區閘道建立關聯 - 入口網站
登入 Azure 入口網站,並瀏覽至您的 APIM 執行個體。
在左側功能表中的 [API] 下,選取 [工作區]> [+ 新增]。
在 [基本] 索引標籤上,輸入工作區的描述性 [顯示名稱]、資源 [名稱] 和選用的 [描述]。 選取 下一步。
在 [ 閘道] 索引標籤上,設定工作區閘道的設定。
選取 [新建 ] 以建立新的工作區閘道,或選取 [ 使用現有 ] 將工作區與已部署其他工作區的現有網關產生關聯。
如果您選擇建立新的閘道:
在 [閘道詳細資料] 中,輸入新的閘道名稱,然後選取縮放 單位的數目。 閘道成本是以單位數目為基礎。 如需詳細資訊,請參閱 API 管理定價。
在 [網路] 中,選取工作區閘道的 [網路設定]。
Important
請仔細規劃工作區的網路設定。 建立工作區之後,您無法變更網路設定。
如果您選擇出入公用存取、出入私人存取(虛擬網路整合),或選擇出入私人存取(虛擬網路插入),請選擇虛擬網路和子網以隔離工作區網關,或建立新的存取。 如需網路需求,請參閱 工作區閘道的網路資源需求。
選取 下一步。 驗證完成時,選取 [建立]。
Note
如果選取,建立新的工作區閘道最多可能需要數小時才能完成。 若要追蹤 Azure 入口網站中的部署進度,請移至閘道的資源群組。 在左側功能表的 [設定] 下,選取 [部署]。
部署完成之後,新的工作區會出現在 [工作區] 頁面上的清單中。 請選取工作區以管理其設定和資源。
Note
- 若要檢視閘道執行階段主機名稱和其他閘道詳細資料,請在入口網站中選取工作區。 在 [部署 + 基礎結構] 下,選取 [閘道],然後選取工作區閘道的名稱。
- 在建立工作區閘道器時,執行時呼叫工作區 API 無法成功。
將使用者指派給工作區 (入口網站)
建立工作區之後,請將權限指派給使用者以管理工作區的資源。 每個工作區使用者都必須同時指派服務範圍工作區 RBAC 角色和工作區範圍 RBAC 角色,或使用自訂角色授與對等權限。
如果工作區使用工作區閘道資源,也請為工作區使用者指派 Azure 提供的、範圍限定於工作區閘道的 RBAC 角色。
Note
為了更容易管理,請設定 Microsoft Entra 群組,將工作區權限指派給多個使用者。
- 如需內建工作區角色的清單,請參閱 如何在 API 管理中使用角色型訪問控制。
- 如需指派角色的步驟,請參閱 使用入口網站指派 Azure 角色。
指派服務範圍角色
登入 Azure 入口網站,並瀏覽至您的 APIM 執行個體。
在左側功能表中,選取 [存取控制 (IAM)]>[+ 新增]。
將下列其中一個服務範圍角色指派給工作區的每個成員:
- API 管理服務工作區 API 開發人員
- API 管理服務工作區 API 產品管理員
指派工作區範圍角色
在 APIM 執行個體的功能表中,於 [API] 下選取 [工作區]> 您建立的工作區名稱。
在 [工作區] 視窗中,選取 [存取控制 (IAM)]>[+ 新增]。
將下列其中一個限定於工作區的角色指派給工作區成員,讓他們能夠管理工作區 API 和其他資源:
- APIM 工作區讀者
- APIM 工作區參與者
- APIM 工作區 API 開發人員
- API 管理工作區 API 產品管理員
指派閘道範圍角色
登入 Azure 入口網站,並瀏覽至您的 APIM 執行個體。
在左側功能表中的 [API] 下,選取 [工作區]> 您工作區的名稱。
在工作區的左側功能表中,選取 [閘道],然後選取工作區閘道。
在左側功能表中,選取 [存取控制 (IAM)]>[+ 新增]。
將下列其中一個角色指派給工作區的每個成員。 至少,請指定 讀取器角色 來查看閘道器的設定。 擁有者 與 貢獻者 可管理閘道器的設定,包括閘道器的擴展。
- Owner
- Contributor
- Reader
啟用監視工作區 API 的診斷設定
設定設定收集工作區的 Azure 監視器 日誌,並傳送到 Log Analytics 工作區。 工作空間團隊可以監控自己的 API,而 API 平台團隊則能存取 API 管理實例的集中日誌。 請參閱下圖:
若要收集工作區的 Azure 監視器 日誌,您需要在服務層級和工作區層級都設定診斷設定:
首先,在 服務層 級啟用診斷設定以收集 API 管理閘道日誌,如果該設定尚未啟用。 將日誌傳送到日誌分析工作區。 如需詳細資訊,請參閱 設定 API 管理的診斷設定。
接著,在
workspace 層級 啟用診斷設定,將 API 管理閘道日誌傳送到同一Log Analytics工作區。 此設定會收集與工作區相關聯的所有工作區閘道記錄。 Important
服務層級的診斷設定會在整個 API 管理執行個體中設定記錄,包括在工作區層級已啟用診斷設定的工作區。 如果你沒有啟用工作區層級的診斷設定,工作區的閘道日誌不會被收集或匯總到 Log Analytics。
Note
根據預設,指派內建工作區 RBAC 角色的工作區小組成員沒有許可權可編輯工作區中的診斷設定。 API 平臺小組具有這些許可權。
若要設定工作區診斷設定來收集工作區層級閘道記錄:
登入 Azure 入口網站,並瀏覽至您的 APIM 執行個體。
在左側功能表中的 [API] 下,選取 [工作區]> 您工作區的名稱。
在工作區的左側功能表中,選取 [ 監視] 底下的 [診斷設定>+ 新增診斷設定]。
在 診斷設定中,輸入或選擇設定細節:
- 診斷設定名稱:輸入描述性名稱。
- 類別群組:(選用) 為您的案例選取此項目。
- 在 類別中,選擇 與 ApiManagement Gateway 相關的日誌 ,以收集此工作空間中 API 的閘道日誌。
- 在 [目的地詳細數據] 下,選取將記錄傳送至服務層級診斷設定和其他工作區層級診斷設定中指定的相同 Azure Log Analytics 工作區。
- 選取 [儲存]。
Note
- 目前,你只能收集工作區的閘道日誌。
- 你可以透過工作區左側選單中的 「監控>日誌 」來存取工作區層級的日誌。
開始使用您的工作區
根據使用者在工作空間中的角色,使用者可能擁有建立 API、產品、訂閱及其他資源的權限,或是擁有部分或全部資源的唯讀權限。
若要開始在工作區中管理、保護及發佈 API,請參閱下列指導。
| Resource | Guide |
|---|---|
| APIs | 教學課程:匯入和發佈您的第一個 API |
| Products | 教學課程:建立和發佈產品 |
| Subscriptions |
Azure API 管理中的訂用帳戶 在 API 管理中建立訂用帳戶 |
| Policies |
教學課程:轉換和保護 API Azure API 管理中的原則 設定或編輯 API 管理原則 |
| 具名值 | 使用具名值管理秘密 |
| Backends | 在 Azure API 管理中使用後端 |
| 政策片段 | 在 API 管理原則定義中重複使用原則設定 |
| Schemas | 驗證內容 |
| Groups | 建立和使用群組來管理開發人員帳戶 |
| Notifications | 如何設定通知和通知範本 |