帮你快速理解、总结文档立即下载

使用 ACL 访问控制

最近更新时间:2026-07-23 17:07:35

我的收藏

操作场景

本文介绍如何在 Kong 云原生网关上通过 Kong ACL 插件实现访问控制,它主要包括以下两种场景:
配置允许指定用户访问。
配置拒绝指定用户访问。

前置条件

已购买网关实例,详情请参见 新建网关
配置了服务(Service)以及路由(Route)。

操作步骤

注意
本操作步骤以允许指定用户访问的配置为例,拒绝指定用户访问的配置与之类似。
1. 登录 TSF 控制台
2. 在左侧导航栏选择云原生网关 ,单击目标实例进入实例详情。
3. 在基础信息页面,单击 Konga 控制台标签查看管理控制台登录方式。



4. 登录到 Konga 控制台,进入 Consumer 详情页,选择需要配置访问控制的用户(例如 Jason),单击 Groups Tab,为该用户分配 Group(如 access-group)。



5. 进入选择的 Route,单击 ADD PLUGIN,在插件市场的 Security 分组中选择 ACL 插件,单击 Add Plugin



6. 插件配置中填写需要配置允许访问的 Group 信息,按 Enter 键,并保存。
allow:填写允许访问的 Group,多个 Group 需要填写多个。
deny:填写拒绝访问的 Group,多个 Group 需要填写多个。
consumer:填写需要应用访问控制的 Consumer ID,如空缺,表示该 IP 访问控制应用于所有 consumer。
注意
allow 和 deny 两者至少配置一项。



7. 返回 route 页面,确定该 route 已经绑定的插件。



8. 使用允许访问用户组内的用户(如 Jason)的凭证发起 API 请求,该请求被允许。
HTTP/1.1 200 OK
Connection: keep-alive
Content-Length: 13
Content-Type: text/plain; charset=UTF-8
Date: Wed, 27 Apr 2022 06:46:38 GMT
Server: Cowboy
Vary: Origin
X-Kong-Proxy-Latency: 10
X-Kong-Upstream-Latency: 1775

{"ok"}
9. 使用不在该用户组的用户(如 Tom)的凭证发起请求,该请求被拒绝。
HTTP/1.1 403 Forbidden
Connection: keep-alive
Content-Length: 49
Content-Type: application/json; charset=utf-8
Date: Wed, 27 Apr 2022 06:44:55 GMT
Server: kong/2.4.1
X-Kong-Response-Latency: 10

{
"message":"You cannot consume this service"
}

相关说明

更多相关说明请参见 Kong 插件