Bỏ qua điều hướng

API Gateway ngân hàng là gì?

Công nghệ ngân hàng

API Gateway ngân hàng

API Gateway ngân hàng là lớp trung gian nằm giữa các hệ thống bên ngoài (đối tác Open Banking, fintech, ứng dụng nội bộ, kênh số của ngân hàng) và hệ thống lõi (core banking) của ngân hàng. Thay vì để hàng trăm dịch vụ vi mô (microservice) hoặc hệ thống lõi phải trực tiếp xử lý từng yêu cầu kết nối, API Gateway đóng vai trò cổng tập trung duy nhất: tiếp nhận, xác thực, ủy quyền, định tuyến, chuyển đổi giao thức, kiểm soát tốc độ (rate limiting) và ghi nhận log cho mọi lệnh gọi API (Application Programming Interface – giao diện lập trình ứng dụng). Nhờ đó, ngân hàng có thể chuẩn hóa cách phơi bày dịch vụ ra bên ngoài, giảm bề mặt tấn công, dễ dàng mở rộng hệ sinh thái đối tác và đáp ứng các yêu cầu tuân thủ trong mô hình ngân hàng mở (Open Banking). Trong thực tế, hầu hết ngân hàng thương mại Việt Nam hiện nay đều triển khai một dạng API Gateway (thường dựa trên Kong, Apigee, MuleSoft hoặc tự xây dựng trên nền tảng đám mây) để kết nối Internet Banking, Mobile Banking, ví điện tử, các công ty con và đối tác fintech.

Vai trò chiến lược của API Gateway trong hạ tầng ngân hàng số

API Gateway không chỉ là một cấu phần kỹ thuật mà còn là tầng chiến lược trong kiến trúc ngân hàng số. Khi ngân hàng chuyển từ mô hình nguyên khối (monolith) sang kiến trúc microservices, số lượng API nội bộ tăng theo cấp số nhân; nếu không có Gateway, mỗi kênh giao tiếp sẽ phải tích hợp riêng lẻ với từng dịch vụ, dẫn đến chi phí vận hành cao và khó kiểm soát. Gateway giải quyết bài toán này bằng cách: (i) hợp nhất xác thực theo chuẩn OAuth 2.0, OpenID Connect hoặc JWT (JSON Web Token) cho mọi lệnh gọi; (ii) áp dụng chính sách giới hạn tốc độ theo từng đối tác hoặc từng endpoint, ví dụ một fintech chỉ được gọi tối đa 100 yêu cầu/giây khi tra cứu số dư; (iii) chuyển đổi giao thức giữa REST, SOAP, gRPC hoặc message queue để tương thích với hệ thống lõi cũ; (iv) cung cấp cổng Developer Portal để đối tác đăng ký, lấy API key, đọc tài liệu và theo dõi hạn mức sử dụng. Đây chính là nền tảng để ngân hàng triển khai các sản phẩm như liên kết tài khoản, xác thực danh tính điện tử (eKYC), thanh toán liền mạch và chia sẻ dữ liệu theo mô hình ngân hàng mở.

Các chức năng cốt lõi cần nắm khi thi tuyển ngân hàng

Trong các bài thi tuyển dụng vào vị trí công nghệ thông tin ngân hàng (IT Banking, Digital Banking, Core Banking), ứng viên thường được hỏi về bộ chức năng chuẩn của một API Gateway: (1) Định tuyến (Routing) – phân luồng yêu cầu đến đúng microservice hoặc hệ thống lõi dựa trên đường dẫn, phương thức HTTP hoặc header; (2) Xác thực và ủy quyền (Authentication & Authorization) – kiểm tra API key, OAuth token, chữ ký số hoặc mTLS (mutual TLS) trước khi cho phép truy cập; (3) Giới hạn tốc độ và hạn mức (Rate Limiting & Quota) – chống lạm dụng, bảo vệ hệ thống lõi khỏi nghẽn; (4) Chuyển đổi giao thức và định dạng (Protocol/Format Transformation) – ví dụ chuyển từ JSON sang XML hoặc từ REST sang gRPC; (5) Ghi log, giám sát và truy vết (Logging, Monitoring, Tracing) – tích hợp với hệ thống SIEM (Security Information and Event Management) để phát hiện bất thường; (6) Quản lý vòng đời API (API Lifecycle Management) – hỗ trợ tạo phiên bản (v1, v2), ngừng hỗ trợ phiên bản cũ (deprecation), công bố tài liệu Swagger/OpenAPI; (7) Cân bằng tải và chịu lỗi (Load Balancing & Failover) – phân phối yêu cầu đến nhiều phiên bản dịch vụ, tự động chuyển hướng khi một phiên bản gặp sự cố. Việc nắm rõ bảy nhóm chức năng này giúp ứng viên trả lời tốt cả câu hỏi lý thuyết lẫn câu hỏi tình huống liên quan đến vận hành hệ thống.

Ví dụ minh họa trong nghiệp vụ ngân hàng

Một ví dụ điển hình là luồng tra cứu số dư tài khoản từ ví điện tử đối tác. Khi khách hàng mở ví điện tử và đồng ý liên kết tài khoản ngân hàng, ví gửi yêu cầu đến API Gateway của ngân hàng theo chuẩn PSD2 hoặc chuẩn OpenAPI nội bộ. Gateway thực hiện: xác thực chữ ký yêu cầu, kiểm tra access token đã được ví xin cấp trước đó hay chưa, xác minh phạm vi quyền (scope) chỉ được phép đọc số dư chứ không được chuyển tiền, giới hạn tần suất gọi tối đa 5 lần/ngày cho mỗi tài khoản, ghi log kiểm toán, sau đó mới chuyển yêu cầu đến microservice tài khoản trong core banking. Phản hồi đi theo chiều ngược lại: microservice trả dữ liệu, Gateway định dạng lại, ẩn bớt trường nhạy cảm (ví dụ che bốn số giữa của số tài khoản), gắn mã trace ID rồi trả về ví. Toàn bộ quá trình chỉ mất vài trăm mili-giây nhưng đáp ứng đầy đủ yêu cầu về bảo mật, tuân thủ và trải nghiệm khách hàng. Cũng chính nhờ Gateway mà khi ngân hàng cần nâng cấp core banking, chỉ cần cập nhật phiên bản API ở tầng Gateway mà không phải thông báo cho từng đối tác fintech một cách riêng lẻ.

Lưu ý khi ôn tập và áp dụng thực tế

Khi trả lời phỏng vấn hoặc làm bài thi, ứng viên nên phân biệt rõ API Gateway với các khái niệm dễ nhầm: API Gateway là cổng tập trung phía ngân hàng, khác với API Client SDK (bộ công cụ lập trình mà đối tác nhúng vào ứng dụng của họ); API Gateway cũng khác Service Mesh (lưới giao tiếp giữa các microservice nội bộ, thường dùng Istio hoặc Linkerd). Trong kiến trúc hiện đại, hai thành phần này có thể cùng tồn tại: Service Mesh quản lý giao tiếp nội bộ, API Gateway quản lý giao tiếp ra/vào từ bên ngoài. Ngoài ra, cần lưu ý rằng việc triển khai API Gateway phải đi kèm chính sách bảo mật lớp ngoài (WAF – Web Application Firewall), mã hóa TLS 1.2 trở lên, cơ chế quản lý khóa (KMS/HSM) và quy trình rà soát mã (code review) cho mọi plugin, vì Gateway là điểm hợp lưu của mọi dữ liệu nhạy cảm.

Nội dung mang tính tham khảo, không thay thế tư vấn chuyên môn về kiến trúc hệ thống hay quy định pháp luật cụ thể của Ngân hàng Nhà nước.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

T
thithu.com

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.