德意志银行API就绪生态助力敏捷转型

德意志银行(Deutsche Bank)在数字化转型中认识到,API 不只是技术管道,而是现代银行的神经系统。几年前其应用以单体系统为主,他们决定拆分为模块化、可复用的 API,但很快发现需要一个中央 API 管理平台(APIM)来统一管理文档、安全策略和治理,而不是事后打补丁。最终选择了 Google CloudApigee 作为 APIM 平台。

Apigee 为德意志银行提供了四个关键能力。第一,统一治理而不牺牲速度。Apigee 成为 API 目录的基础,每个端点、版本和依赖都可被搜索和发现,开发团队可以复用现有 API,不再重复造轮子。治理通过策略框架自动执行,OpenAPI 规范、Schema 验证和错误处理直接内置在平台中,团队在一致框架下更快工作。第二,安全采用类似员工入职的“最小权限”原则。通过 OAuth2 作用域和 API 密钥管理,精确控制每个服务能访问什么(例如可读余额,不可发起转账),权限集中管理、定期审计、可即时撤销。Apigee 记录每个 API 调用,配合速率限制和配额控制,即使发生误配置也能限制爆炸半径。第三,弹性和性能。Apigee 的负载均衡和自动扩缩均匀分配流量,健康检查和熔断器自动绕开故障服务,缓存对频繁访问的数据提供亚毫秒级响应。第四,可观测性。统一仪表盘展示实时流量、按服务的错误率、使用分析和合规指标,为运营、产品经理和安全团队提供可见性。

德意志银行认为,这套 API 基础设施不仅服务于当前的开放银行和内部微服务,也为未来 AI 服务做好准备。新兴标准如模型上下文协议(MCP)和 Google 的 Agent2Agent(A2A)都建立在现有 API 基础设施之上,他们的 Apigee 管理 API 可以借助 OpenAPI 规范和 OAuth2 框架来利用这些进步。他们正在探索将新类型服务器放在 Apigee 代理后面以保持安全控制,并采用“始终 API”模式,确保无论服务如何被访问都能获得集中管理。

文章最后总结了教训:投资优秀的文档(语义摘要和清晰 Schema 对开发者和 AI 都是基础)、将安全类比员工入职(最小权限和基于角色的访问同样适用于 API)、可观测性是竞争优势、提前规划未来(API 管理基础设施将成为高级集成层)、保持好奇心并试验新兴标准。德意志银行强调,未来属于那些快速行动且不破坏事物的组织,而 Apigee 为他们提供了支撑这一未来的基础。

Unlocking agility in banking with an API-ready ecosystem at Deutsche Bank

查看原文