API 网关认证鉴权全家桶:JWT / OIDC / Key-Auth / mTLS 生产落地指南,附密钥轮换 + Token 撤销 本文是《云原生 API 网关从入门到生产》付费专栏第 6 篇。安全是生产第一道门槛,四种认证方式横向对比 + 密钥轮换自动化 + Token 撤销列表实现。一、为什么在网关层做认证先说个真实故事。某公司有 40 个微服务,每个服务各自实现认证逻辑。有一天安全团队扫描发现:15 个服务的 JWT 校验逻辑有 bug(没校验过期时间)8 个服务的 API Key 明文存在数据库里3 个服务根本没做认证(开发时忘了加,上线后没人发现)每次密钥轮换要 40 个团队各自改代码,历时 2 周安全团队崩溃了。在网关层做认证的核心价值:价值说明统一安全策略所有流量经过网关,认证逻辑只写一次,全局生效降低开发成本后端服务不需要重复写认证代码,专注业务逻辑密钥集中管理密钥只在网关配置,轮换时改一处即可审计