
Một màn hình trang chủ trên mobile app của bạn cần hiển thị: thông tin người dùng, giỏ hàng, danh sách gợi ý, và số thông báo chưa đọc. Trong kiến trúc microservices, đó là bốn service khác nhau, bốn endpoint khác nhau, có thể bốn cơ chế xác thực khác nhau. App phải tự biết địa chỉ từng cái, tự xử lý lỗi từng cái, và mỗi lần backend tách service là một lần phải release app mới.
Đó chính là bài toán phân mảnh mà API Gateway sinh ra để giải quyết.
Về bản chất, API Gateway là một reverse proxy đứng trước một hoặc nhiều API, đóng vai trò là điểm vào duy nhất (single point of entry) cho cả client bên ngoài lẫn các service nội bộ. Gateway nhận request từ client, có thể gộp nhiều request lại, định tuyến chúng đến đúng service phía sau, rồi tổng hợp response trả về cho người gọi. Song song đó, gateway cũng là nơi thực thi các chính sách bảo mật để chặn các request không hợp lệ hoặc có dấu hiệu tấn công.
Nói cách khác: thay vì để client phải biết địa chỉ, giao thức và cách xác thực của từng service, client chỉ cần nói chuyện với một "cửa ngõ" duy nhất.
Các gateway phổ biến hiện nay gồm NGINX, Kong, Envoy, Apache APISIX (self-hosted) và các dịch vụ managed trên cloud. Dù khác nhau về triển khai, chúng chia sẻ cùng một mô hình kiến trúc dưới đây.

Một số khái niệm liên quan khác:
Để hiểu rõ hơn về API Gateway là gì trong thực tế, VNPT Cloud lấy ví dụ từ hai mô hình kiến trúc phổ biến nhất hiện nay.
Một nền tảng thương mại điện tử thường có nhiều dịch vụ riêng như user service, product service, cart service và order service. Khi người dùng mở trang chi tiết sản phẩm, ứng dụng chỉ gửi một request đến API Gateway. Cổng này sẽ xác thực yêu cầu, kiểm tra quyền truy cập, áp dụng rate limiting rồi định tuyến đến các service phù hợp.
Trong một số trường hợp, API Gateway còn có thể tổng hợp dữ liệu từ nhiều dịch vụ và trả về một phản hồi duy nhất cho client. Cách làm này giúp giảm số lần gọi API từ ứng dụng, đồng thời hỗ trợ luồng xử lý rõ ràng hơn trong kiến trúc microservices.
Với các ứng dụng mobile, cổng API thường được đặt ở lớp đầu vào để quản lý toàn bộ request từ người dùng. API Gateway có thể kiểm soát xác thực, giới hạn lưu lượng, version API và định tuyến đến backend phù hợp cho từng nhóm client như web, mobile hoặc đối tác tích hợp.
Mô hình này cũng phổ biến với public API của doanh nghiệp, khi cần cung cấp một điểm truy cập thống nhất nhưng vẫn giữ được khả năng kiểm soát, giám sát và mở rộng theo nhu cầu thực tế. Nhờ đó, đội ngũ kỹ thuật có thể quản lý hệ thống kết nối hiệu quả hơn ngay từ lớp trung gian.
Hai ví dụ trên cho thấy cổng API có thể được triển khai trong nhiều mô hình khác nhau, từ microservices đến mobile app hoặc public API. Về cơ bản, luồng xử lý thường đi theo trình tự: tiếp nhận yêu cầu → xác thực → định tuyến → xử lý → tổng hợp kết quả → trả về phản hồi.

Ứng dụng hiện đại thường được chia thành nhiều microservices - các thành phần độc lập, mỗi cái đảm nhiệm một chức năng, thường có database riêng, có thể deploy và test tách biệt nhau. Cái giá phải trả cho sự linh hoạt này là: client bên ngoài rất khó truy cập ứng dụng một cách nhanh chóng và an toàn nếu phải làm việc trực tiếp với từng service.
Gateway giải quyết điều đó bằng cách trở thành lớp quản lý trung tâm cho ba nhóm trách nhiệm:
Điểm thứ ba mới là giá trị lớn nhất về dài hạn: gateway cho phép backend “tiến hóa” mà không phá vỡ hợp đồng với client.
Một request đi qua API Gateway được xử lý với ba giai đoạn chính:
Về kiến trúc, một API Gateway thường bao gồm các thành phần cho: quản lý traffic, định tuyến request, xác thực người dùng và chuyển đổi giao thức. Nhiều gateway hiện đại còn hỗ trợ caching response, cân bằng tải động (dynamic load balancing) và xử lý các lời gọi API đồng thời để tối ưu hiệu năng tổng thể.
API Gateway không chỉ đơn thuần là một lớp định tuyến, đây là trung tâm xử lý nhiều nghiệp vụ quan trọng của hệ thống.
Định tuyến là một trong những chức năng cốt lõi của API Gateway. Cổng này phân tích yêu cầu dựa trên đường dẫn, phương thức HTTP hoặc tiêu đề, sau đó chuyển tiếp đến dịch vụ nội bộ phù hợp. Nhờ đó, hệ thống giữ được luồng xử lý rõ ràng dù phía sau có nhiều service khác nhau.
API Gateway cũng giúp tập trung việc xác thực và kiểm soát truy cập tại một điểm duy nhất. Thay vì mỗi dịch vụ phải tự xử lý phần này, gateway sẽ kiểm tra danh tính người dùng và quyền hạn trước khi chuyển request vào hệ thống. Cách làm này giúp giảm lặp lại logic bảo mật và duy trì chính sách nhất quán trên toàn kiến trúc.

API Gateway theo dõi và giới hạn số lượng yêu cầu từ mỗi nguồn trong một khoảng thời gian nhất định. Chức năng này bảo vệ hệ thống khỏi bị lạm dụng, tấn công từ chối dịch vụ hoặc quá tải từ các tích hợp bên thứ ba.
Khi một yêu cầu cần dữ liệu từ nhiều dịch vụ khác nhau, API Gateway có thể gửi request song song đến các service liên quan và tổng hợp kết quả thành một phản hồi duy nhất. Cách làm này giúp giảm số lần giao tiếp giữa ứng dụng và backend, từ đó cải thiện trải nghiệm người dùng cuối.
API Gateway có khả năng chuyển đổi yêu cầu giữa các giao thức khác nhau. Ví dụ từ HTTP sang gRPC hoặc WebSocket, giúp các dịch vụ nội bộ sử dụng giao thức tối ưu mà không cần thay đổi giao diện bên ngoài.

Một điểm cộng đáng chú ý khi hiểu đúng về API Gateway là gì chính là khả năng lưu bộ nhớ đệm ngay tại cổng API. Các phản hồi thường xuyên được truy cập có thể được lưu tạm thời, giúp giảm tải cho các dịch vụ phía sau và rút ngắn thời gian phản hồi với các yêu cầu lặp lại.
Cổng API ghi lại toàn bộ lưu lượng yêu cầu, thời gian phản hồi và các lỗi phát sinh. Dữ liệu này là nền tảng để đội ngũ kỹ thuật phân tích hiệu năng, phát hiện sự cố và tối ưu hệ thống theo thời gian.
API Gateway giúp quản lý request tập trung, tăng cường bảo mật và đơn giản hóa kết nối giữa client và backend. Trong thực tế vận hành, lớp trung gian này hỗ trợ hệ thống mở rộng nhiều dịch vụ dễ kiểm soát hơn.

Tự triển khai gateway nghĩa là bạn nhận toàn bộ gánh nặng vận hành: dựng cụm HA, vá lỗi bảo mật, rotate chứng chỉ TLS, mở rộng khi traffic tăng, xử lý đợt đồng bộ cấu hình sao cho không rớt connection. Với nhiều đội, đó là công việc toàn thời gian của một nhóm platform engineer.
Xu hướng phổ biến hiện nay là Gateway as a Service (GaaS) - thuê nhà cung cấp cloud vận hành gateway, còn đội kỹ thuật chỉ tập trung vào việc định nghĩa route và policy. Một dịch vụ GaaS đúng nghĩa thường có bốn đặc điểm:
Đây cũng chính là mô hình mà VNPT Cloud API Gateway cung cấp: một cổng API tập trung để quản lý, bảo mật và tối ưu truy cập đến các dịch vụ backend, với routing, xác thực, kiểm soát truy cập và giám sát API - không cần tự dựng và tự vận hành hạ tầng gateway riêng.
API Management là giải pháp quản lý toàn bộ vòng đời của API — từ publish, chia sẻ với developer/đối tác, đến kiểm soát ai được truy cập API nào theo vai trò, và theo dõi số liệu sử dụng (API nào phổ biến nhất, phân bố địa lý của request, số request/giây...).
API Gateway chỉ là một proxy đứng trước hạ tầng hiện có — nó có thể là một thành phần bên trong giải pháp API Management, hoặc đứng độc lập tùy nhu cầu. Trong thực tế, nhiều tổ chức dùng cả hai song song: gateway để kiểm soát traffic và bảo mật ở tầng thực thi, còn API Management để quản lý vòng đời và trải nghiệm cho nhà phát triển.
Service Mesh là lớp hạ tầng quản lý giao tiếp nội bộ giữa các microservices — nó trừu tượng hóa tầng network khỏi ứng dụng và xử lý toàn bộ traffic control để đảm bảo bảo mật, chính sách trong nội bộ hệ thống. Service mesh xử lý cả traffic north-south (giữa các service trong cùng data center) lẫn east-west (giữa các data center).
API Gateway thì tập trung quản lý traffic đến từ bên ngoài. Với hệ thống nhỏ, gateway có thể kiêm luôn việc quản lý traffic giữa các service, hỗ trợ các use case cơ bản: xác thực/phân quyền, tương thích giao thức, routing ở Layer 7, và rate limiting. Nhưng khi hệ thống microservices lớn dần, gateway đơn lẻ không đủ — nó không xử lý được mã hóa end-to-end hay các chiến lược triển khai nâng cao. Lúc này, việc kết hợp service mesh với API gateway là cách phổ biến để quản lý traffic toàn cục và bảo mật giao tiếp hiệu quả.
Load balancer phân phối request đến giữa hai hay nhiều server, giải quyết bài toán một server đơn không đủ tài nguyên xử lý hết traffic.
API Gateway giải quyết bài toán khác: nó nhận request API từ client, xác định đúng service/ứng dụng cần xử lý, và quản lý việc chuyển đổi giao thức giữa các thành phần phần mềm khác nhau.
Trong thực tế, hai thứ này thường đi cùng nhau - ví dụ dùng gateway để kết nối các microservices và load balancer, đồng thời định nghĩa cách traffic được phân phối giữa các instance của cùng một service.
Hiểu rõ API Gateway là gì chỉ là bước đầu, giá trị thực sự đến khi doanh nghiệp triển khai đúng cách và khai thác hiệu quả các chức năng mà giải pháp này mang lại. Từ bảo mật tập trung, kiểm soát lưu lượng đến tổng hợp phản hồi, API Gateway giúp hệ thống vận hành ổn định hơn khi quy mô tăng lên. VNPT Cloud cung cấp hạ tầng đám mây sẵn sàng hỗ trợ bạn xây dựng và vận hành cổng API bảo mật, hiệu quả theo đúng nhu cầu của doanh nghiệp.
