PRODUCT 03 · 一体化 API 管理平台

让企业 API 资产 可纳管、可治理、可被 AI 调用

自包含的企业级 API 管理平台。从存量异构网关、数据库到 AI 大模型,全程零后端代码、全程鉴权、全程可审计。

API 资产很多,但管不起来

⚠ 多个网关并存,策略各管各的

历史选型时用了 APIC、又上了 APISIX、有的服务还在 Kong 上。鉴权、限流、字段过滤策略要在每个网关单独维护,跨网关迁移时策略不能复用要重写。

⚠ 数据库变 API 必须等开发排期

业务要查个数据想做成接口,要后端写 controller / service / dao,还要做鉴权、限流、参数校验、文档,最简单的查询接口都要两三天。

⚠ 想让 AI 调用企业能力但接入路径太长

AI 大模型要查企业内部数据,没有标准化的对接方式:自己包 API、自己做鉴权、自己写 Prompt、自己处理异常,每个 AI 应用都要重做一遍。

⚠ 监控只看 HTTP 状态码,业务异常漏报

业务系统习惯 HTTP 200 包业务错误码(如 $.code==500),传统监控只看 HTTP 状态码全是 200,业务出问题反而看不到。告警还没有分级升级和确认抑制,要么漏处理要么告警风暴。

一个平台 覆盖 API 全栈

不依赖外部商业网关与 iPaaS 即可独立运行,从 API 定义、网关下发、数据集成到 AI 赋能一体化。

异构网关统一纳管

  • 支持 APISIX / Kong / Spring Cloud Gateway / IBM APIC DataPower
  • 网关无关的统一数据模型:产品-路径-凭证三层映射
  • 跨网关策略双向映射:APIC 装配/脚本 ↔ APISIX 插件可互译
  • 同一 API 可并行发布到多网关,存量资产平滑迁移
  • 三态生命周期(定义态/部署态/运行态),多版本配置无损快照

"SQL 即 API" 低代码数据集成

  • 支持 MySQL / PostgreSQL / Oracle / SQL Server / MongoDB
  • 四种创建模式:SQL / 向导 / 存储过程 / 文档模板
  • 基于 AST 的 SQL 安全校验:禁多语句、禁 DDL、防注入
  • 独立数据运行时:连接池、熔断、限流、TTL 缓存、水平扩展
  • 一键发布为 API 产品并纳入网关,自动生成 OpenAPI 3.0

API 一键转 MCP,AI 即可调用

  • 从 OpenAPI 自动提取 MCP(Model Context Protocol)工具列表
  • 容器化运行时,端口自动分配、健康检查、状态监控
  • 多层透明鉴权:订阅方一个 Key,网关与后端凭证自动串联
  • MCP 服务市场 + 订阅审批 + Token 计量与限流
  • 组合工具:用 Python 脚本编排多 API + 自定义逻辑

业务语义告警 + 旁路解耦检测

  • 业务码告警:HTTP 200 但响应体 $.code==500 也能精准识别
  • 旁路独立消费日志,不与日志采集争用、不影响主链路
  • 双模式:流式逐条匹配 + 窗口聚合(错误率/状态码占比/P99)
  • 闭环生命周期:去抖 → 触发 → 收敛 → 确认 → 分级升级 → 恢复
  • 分层告警组(全局/发布组/产品)+ 维护窗口静默 + 历史回放试运行

企业最常用 这些能力

存量 IBM APIC 平滑迁移

把 APIC 上的 API 与策略迁到 APISIX,原 DataPower 脚本和装配自动翻译成 APISIX 插件,迁移过程不停机、不丢策略。

数据库 5 分钟变 API

业务部门提需求,连数据源、写一条 SQL、定参数和校验、点发布,自动生成 OpenAPI 文档和订阅入口,一杯咖啡时间上线。

让 AI 调企业 ERP/CRM

把 ERP/CRM 的查询接口一键转为 MCP 工具,AI 大模型可以用自然语言查"上周华东销售额",全程经鉴权、可审计。

跨业务线 API 治理

扫描全平台找相似 API 辅助收敛、依赖拓扑识别上下游耦合、变更前自动算影响范围与受影响订阅方,让 API 资产可控。

业务级精准告警

规则配置"HTTP 200 但业务码 500"或"特定接口错误率 > 5%",告警自动按指纹收敛、未处理逐级上抛到主管,确认即抑制升级。

字段级数据脱敏与权限

同一接口不同订阅方看到不同字段,敏感信息按角色按订阅过滤;调用日志完整审计,敏感字段自动脱敏后落库。

企业关心的 这些问题

Q:和 Kong Konnect / IBM APIC / 阿里 API 网关比,差异在哪?

主流网关产品大多和自家网关强绑定,迁移成本高。构联是自包含的——不依赖任何外部商业网关或 iPaaS 即可独立运行,反过来又能纳管多种异构网关。APIC 资产可平滑迁到 APISIX、策略可双向映射,这是其他方案做不到的。此外把"低代码数据 API + MCP/AI 赋能"也内置,企业不用再串多个产品。

Q:"SQL 即 API" 安全吗?业务方写 SQL 会不会被注入?

所有 SQL 在管理面通过 AST 语法树校验:禁止多语句、查询类只能 SELECT、执行类只能 INSERT/UPDATE/DELETE、禁 DDL 和授权语句,硬编码字面量给出告警。零代码前提下的注入防御。运行时是独立部署的,连接池、熔断、限流、Drain 优雅关闭、慢查询记录全套企业级能力。

Q:API 转 MCP 后,鉴权链路怎么不暴露给 AI 客户端?

设计了三层透明鉴权:订阅方只持有一个 API Key(订阅层),MCP 容器调用后端时自动注入网关中介凭证(中介层),后端如果是数据运行时再自动注入数据层 Key。三层凭证在调用链中串联,但后两层对订阅方完全透明——AI 客户端永远只看到自己那一个 Key,企业凭证不外泄。

Q:告警的"业务语义"具体怎么用?

规则可以对响应体按 JSONPath 提取字段并比较,比如 $.code == 500 触发告警。这样即使 HTTP 还是 200,业务层失败也能被精准识别。同时还支持窗口聚合(错误率/QPS/P99 延迟超阈值)。告警有完整闭环:持续去抖防瞬时抖动、按指纹收敛防风暴、人工确认抑制升级、确认超时自动重新激活。

Q:和构识、构观的关系?

三个产品独立可用、组合更强。构联管 API,构观管 AI 模型调用,构识管知识检索:构联的 MCP 工具调用 AI 节点时可走构观(自动获得多模型路由 + 成本控制 + 缓存),AI 节点查内部文档时可调构识(无需自建 RAG)。如果你已有现成的 AI 网关或知识库,构联也可以接入它们。

Q:支持私有化部署吗?数据安全怎么保证?

支持完全私有化部署,所有组件可离线安装,模型/数据/凭证/调用日志全部在企业内网。凭证 AES-256 加密存储、API Key SHA-256 哈希比对,调用全程审计日志,敏感字段可按规则脱敏。组织维度 + 资源维度双重权限体系,多租户隔离。满足金融、政务、医疗等行业的合规要求。

让企业 API 资产 真正可管、可治、可用

预约一次技术交流,我们的方案专家会根据你的实际网关现状、数据源与 AI 落地需求,给出可直接验证的对接方案。