API Gateway
Zentraler Einstiegspunkt für APIs
Ein API Gateway ist der zentrale Einstiegspunkt für alle API-Anfragen. Es übernimmt Authentifizierung, Rate-Limiting, Routing, SSL-Terminierung und Monitoring – und entkoppelt Clients von internen Microservice-Strukturen.
Entstehung und Beteiligte
API Gateways entwickelten sich aus Reverse Proxys, Enterprise Service Buses und den Anforderungen mobiler sowie microservicebasierter Anwendungen. Anbieter und Open-Source-Projekte formten das Muster in den 2010er-Jahren.
Welches Problem sollte gelöst werden?
Clients sollten nicht Dutzende interne Dienste, Adressen und Protokolle kennen. Ein zentraler Eintrittspunkt sollte Routing, Authentifizierung, Ratenbegrenzung und Protokollübersetzung bündeln.
Technische Hürden und Lösungen
Das Gateway kann zum Engpass und kritischen Ausfallpunkt werden. Zu viel Geschäftslogik erzeugt einen neuen Monolithen. Timeouts, Retries und Caching müssen so gestaltet sein, dass sie Überlast nicht verstärken.
Standardisierung und Einordnung
Cloud- und Plattformtechnik entstand aus Rechenzentrum, Virtualisierung, verteilten Systemen und automatisierter Softwareauslieferung. Die grundlegenden Probleme sind nicht neu: Ressourcen müssen geteilt, Ausfälle abgefangen, Änderungen reproduzierbar und Lastspitzen bewältigt werden. Neu ist die hohe Automatisierung und die Möglichkeit, Infrastruktur über Programmierschnittstellen in kurzer Zeit zu erzeugen oder zu verwerfen.
Technik im praktischen Betrieb
Im praktischen Cloudbetrieb müssen Automatisierung und Kosten gemeinsam beobachtet werden. Ressourcen entstehen schnell, verschwinden aber nicht immer automatisch. Tags, Limits, Richtlinien und getrennte Konten oder Projekte schaffen Verantwortlichkeit. Verfügbarkeit sollte über mehrere Fehlerdomänen geplant und mit realen Wiederanlaufproben belegt werden. Ein Anbieter übernimmt Gebäude, Hardware und Teile der Plattform; Konfiguration, Identitäten, Daten, Anwendungen und Backups bleiben je nach Dienstmodell ganz oder teilweise beim Kunden.
Warum das Thema heute noch relevant ist
Viele Cloudbegriffe klingen neu, beschreiben aber bekannte verteilte Systeme unter stärkerer Automatisierung. Die Geschichte hilft, Marketing und Architektur zu trennen. Ein Dienst bleibt von Netz, Speicher, Konsens und Identitäten abhängig, auch wenn diese Schichten nicht sichtbar sind. Betreiber sollten deshalb Ausfallmodelle, Datenexport und Abhängigkeiten dokumentieren. Je bequemer ein verwalteter Dienst ist, desto wichtiger wird die Frage, welche Kontrolle bewusst an den Anbieter abgegeben wurde.
Daten und Meilensteine
- Ein API Gateway arbeitet meist auf Anwendungsebene.
- Rate Limiting schützt Dienste und Vertragsgrenzen.
- Backend for Frontend kann pro Clienttyp eigene APIs bereitstellen.
- Ein Service Mesh löst vor allem interne Dienstkommunikation, nicht dieselbe Aufgabe.
Was ist ein API Gateway?
Ein API Gateway ist ein Reverse Proxy, der als einheitlicher Einstiegspunkt (Single Entry Point) für alle API-Anfragen dient. Clients sprechen nur mit dem Gateway, nie direkt mit einzelnen Microservices. Das Gateway übernimmt querschnittliche Aufgaben (Cross-Cutting Concerns) zentral.
Ohne API Gateway müsste jeder Microservice selbst Authentifizierung, Rate-Limiting und TLS implementieren – redundant und fehleranfällig. Das Gateway zentralisiert diese Logik.
Gateway-Funktionen
- Authentifizierung & Autorisierung: JWT-Validierung, OAuth 2.0 / OIDC, API-Keys – zentral statt in jedem Service.
- Rate Limiting: Anfragen pro IP/Client begrenzen – Schutz vor Missbrauch und DDoS.
- Routing: URL-Pfade auf Backend-Services mappen (/api/users/* → User Service).
- SSL-Terminierung: HTTPS am Gateway, intern HTTP – vereinfacht Backend-Services.
- Load Balancing: Anfragen auf mehrere Service-Instanzen verteilen.
- Request/Response-Transformation: Header hinzufügen, Body transformieren.
- Caching: Häufige Responses cachen – reduziert Backend-Last.
- Monitoring & Logging: Zentrales Tracking aller API-Aufrufe.
API Gateway Lösungen
Open Source: Kong (nginx-basiert, Lua-Plugins), NGINX, Traefik (Kubernetes-nativ). Cloud-managed: AWS API Gateway, Azure API Management, Google Cloud API Gateway. Service-Mesh-integriert: Istio Ingress Gateway.
Bei Kubernetes ist der Ingress Controller oft das API Gateway. Neuere Entwicklung: Gateway API (kubernetes.io) als Nachfolger von Ingress.