私有访问 Token
私有访问 Token(PAT)允许客户端证明设备已通过认证,同时不向源站暴露可识别设备的信息。 PAT 是客户端挑战机制,不是 Edge Admin 的 API Token。
此功能在 OpenResty Edge 26.9.1-1 中首次引入。
配置可信签发商
打开 全局配置 > PAT 签发商。读取列表需要对应的读权限,修改则需要写权限。
每个签发商包含以下字段:
- 名称:唯一的管理名称。
- 目录 URL:签发商的完整 HTTPS 目录 URL。
- 启用:网关节点是否信任并通告该签发商。
目录 URL 请填写签发商指定的完整 well-known 路径。
被禁用的签发商仍保留在配置中,但既不会被信任,也不会被通告。删除后,网关会在 配置同步完成时停止信任它。


在 WAF 中使用 PAT
在应用的 WAF 规则中选择 私有访问 Token 作为拦截动作,再为无法提供有效 Token 的客户端选择回退动作:Edge CAPTCHA、hCaptcha、JavaScript 挑战或页面模板。
清除时间 为正整数秒,控制客户端验证成功后多久无需再次接受挑战,默认 60 秒。修改应用规则需要该应用的写权限,与 PAT 签发商权限相互独立。
在限流动作中使用 PAT
限制请求速率、封锁请求、限制请求数量 和 限制请求并发数量也都支持把 私有访问 Token 作为拒绝动作。它们使用相同的回退和清除规则;与其他页面规则一样,只有发布变更后才会影响网关流量。
回退模板
| 回退动作 | 模板规则 |
|---|---|
| Edge CAPTCHA | 自定义模板必须包含 ::CAPTCHA_BOX::。 |
| hCaptcha | 自定义模板必须包含 ::HCAPTCHA_BOX::。 |
| JavaScript 挑战 | |
| 页面模板 | 必须选择一个页面模板。 |
运行时行为
认证有效时,客户端会获得配置时长的许可。其余情况一律执行回退动作:Token 无效、客户端不支持 PAT,或签发商被禁用、删除、不可达。 因此回退动作对可用性的影响不亚于签发商本身。
请选择正常用户能够完成的回退方式,并在大范围发布前,用支持 PAT 的客户端和普通浏览器分别验证规则。
运维注意事项
请注意:是否能通过 PAT 验证不执行回退动作取决于客户端,即使是支持 PAT 的客户端,也有可能不进行 PAT 验证而是直接执行回退动作。