api.domain.com有自己的白名单,它最终会转到admin.domain.com/rest/...,最好是没有请求者能够看到。其思想是执行所有API集成以通过api子域,并完全隐藏我们的管理域。注意事项--这是在Docker容器中,而不是直接在服务器上。/rest|rest) {
allow $DOCKER_IP; # Seems to come
我在S3存储桶中托管了一个静态站点,其中包含指向我使用Amazon API Gateway部署的RESTAPI的链接。现在,我希望RESTAPI的方法只能从静态站点调用。为了编写资源策略,我不能允许静态IP,因为亚马逊网络服务非常清楚S3站点的IP是动态的。我能想到的唯一选择是在API网关中启用CORS,并将Access-C