Edge & Ingress
API Gateway
Point d’entrée unique des API : authentification, quotas et routage. Un point d’application des politiques (PEP) au bord du système.
Plan
Edge & Ingress
Étapes du flux
1
Référentiels
NIST 800-53 · 800-207 · OWASP LLM10
Technologie
Pourquoi l’utiliser
Centraliser l’accès aux API (authentification, quotas, routage) au lieu d’exposer chaque service directement.
Pourquoi c’est important pour la sécurité
C’est un PEP au bord : il impose mTLS, JWT, limites de débit et validation avant que la requête n’atteigne l’application.
Implémentations KongApigeeAzure API ManagementAWS API GatewayNGINX
Aucune API exposée sans passerelle : un service joignable en direct est un contrôle contourné.
Recommandations par palier de maturité
Foundation
Socle minimal viable
- mTLS / TLS et authentification des appels (JWT). NIST 800-53 AC-3 · IA-5 · SC-8Chaque appel est chiffré et authentifié dès l’entrée.
- Validation de schéma des requêtes. NIST 800-53 SI-10Rejeter ce qui ne respecte pas le contrat d’API ferme la porte aux entrées malformées.
- Limitation de débit de base. NIST 800-53 SC-5Un plafond simple évite qu’un client unique sature le service.
Enterprise
Standard d’entreprise
- Quotas par consommateur. NIST 800-53 SC-5OWASP LLM10:2025Le quota par identité borne l’usage et le coût, pas seulement le débit global.
- JWT lié au détenteur, audience restreinte. NIST 800-53 AC-3 · IA-5Un jeton volé ne sert pas hors de son audience prévue.
- Journalisation complète des appels. NIST 800-53 AU-2 · AU-12La traçabilité des appels est la base de l’investigation et de la conformité.
Advanced
Haute exigence / régulé
- Délégation de la décision au PDP (PEP → PDP). NIST 800-53 AC-3 · AC-24NIST 800-207 §3.1La passerelle applique ; c’est le PDP qui décide, de façon cohérente avec tout le système.
- Quotas adaptatifs au risque. NIST 800-53 SI-4Le plafond se resserre automatiquement quand le risque monte.
- Détection d’anomalies d’usage. NIST 800-53 SI-4Un usage qui sort de la norme déclenche une alerte ou un blocage.
Notes d’architecture
- Externalisez l’autorisation vers le PDP.détails ▸La passerelle applique, elle ne décide pas.Coder les règles dans la gateway recrée des silos de politique ; déléguez la décision au PDP.
Références
NIST SP 800-53 Rev5
AC-3 (Access Enforcement), IA-5 (Authenticators), SC-5 (DoS), SC-8 (Transmission), SI-10, AU-12.
NIST SP 800-207
§3.1 — la passerelle agit comme Policy Enforcement Point (PEP).
OWASP LLM10:2025
Unbounded Consumption — quotas par consommateur.
Abréviations
PDP
Policy Decision Point · point de décision d’autorisation
PEP
Policy Enforcement Point · point d’application des politiques
PIP
Policy Information Point · point d’information de politique
PAP
Policy Administration Point · point d’administration des politiques
IdP
Identity Provider · fournisseur d’identité
TSS
Token Service · service de jetons
NHI
Non-Human Identity · identité non-humaine
RBAC
Role-Based Access Control · contrôle d’accès basé sur les rôles
ABAC
Attribute-Based Access Control · contrôle d’accès basé sur les attributs
MFA
Multi-Factor Authentication · authentification multifacteur
HITL
Human-in-the-loop · validation humaine dans la boucle
JIT
Just-In-Time · juste-à-temps
CAE
Continuous Access Evaluation · évaluation continue de l’accès
CAEP
Continuous Access Evaluation Profile
DPoP
Demonstrating Proof-of-Possession · preuve de possession du jeton
mTLS
mutual TLS · TLS mutuel
PII
Personally Identifiable Information · données à caractère personnel
KMS
Key Management Service · service de gestion des clés
CI/CD
Continuous Integration / Continuous Delivery
SIEM
Security Information and Event Management
SOAR
Security Orchestration, Automation and Response
SCIM
System for Cross-domain Identity Management
XACML
eXtensible Access Control Markup Language
OPA
Open Policy Agent
OWASP
Open Worldwide Application Security Project
NIST
National Institute of Standards and Technology
ATLAS
Adversarial Threat Landscape for Artificial-Intelligence Systems
LLM
Large Language Model · grand modèle de langage
WAF
Web Application Firewall · pare-feu applicatif web
CDN
Content Delivery Network · réseau de diffusion de contenu
DDoS
Distributed Denial of Service · déni de service distribué
DLP
Data Loss Prevention · prévention des fuites de données
JWT
JSON Web Token
API
Application Programming Interface · interface de programmation
CRS
Core Rule Set (OWASP) · jeu de règles de base
RAG
Retrieval-Augmented Generation · génération augmentée par récupération
MCP
Model Context Protocol · protocole de contexte pour les modèles
PBAC
Permission-Based Access Control · contrôle d’accès par permissions
HSM
Hardware Security Module · module matériel de sécurité
UEBA
User and Entity Behavior Analytics · analyse comportementale
SBOM
Software Bill of Materials · nomenclature logicielle
SLSA
Supply-chain Levels for Software Artifacts
WORM
Write Once, Read Many · écriture unique
SPIFFE
Secure Production Identity Framework For Everyone