Я лично использовал ограничения IP для большого успеха. APIM имеет статический IP-адрес, поэтому вы можете установить ограничение IP-адреса в «корневом API», который разрешает только вызовы APIM. Это приводит к 403, если вы вызываете корневой API напрямую.
Если вы не хотите, чтобы 403 исходил от корневого API, вы можете использовать политики, чтобы изменить это, или вы можете настроить аутентификацию на уровне APIM, и вы получите 401, прежде чем даже доберетесь до 403.