Tilpassede app-domæner
Tilgængelighed
Ejerskabsverifikation for tilpasset domæne er implementeret, men trafik på tilpasset domæne og certifikatudlevering er det ikke. Den nuværende tjeneste kan gemme en domæneanmodning, returnere DNS-instruktioner, forespørge offentlig DNS og kun lade verificerede navne passere gennem den planlagte Caddy-port tls-ask.
Den tilføjer endnu ikke et verificeret værtsnavn til gatewayen, henter ikke et certifikat og router ikke anmodninger for det værtsnavn. Flyt ikke produktionstrafik til denne funktion endnu. Statussen verified beviser kun den konfigurerede DNS-ejerskabskontrol.
Verifikationsforløb
- Knyt et værtsnavn til en app-slug.
- Publicér de returnerede DNS-poster.
- Bed tjenesten om at verificere mod offentlige resolvers.
- Gennemgå returneret status og eventuel kontrolfejl.
- Bliv ved med at bruge platformens preview-URL; verifikation aktiverer ikke det tilpassede værtsnavn.
Subdomæner bruger en CNAME-kontrol mod <slug>.apps.openfactory.tech. Apex-navne bruger en genereret TXT-udfordring plus tilstedeværelsen af en A-post. En apex A-post kontrolleres ikke mod en bestemt ingress-adresse, så det er ikke rutevalidering.
REST-flade
| Metode | Sti | Nuværende resultat |
|---|---|---|
POST | /api/app-gateway/domains | Gemmer et pending-domæne og returnerer DNS-instruktioner. |
GET | /api/app-gateway/domains?app_slug={slug} | Viser domæneposter. |
GET | /api/app-gateway/domains/{domain} | Henter én post. |
POST | /api/app-gateway/domains/{domain}/verify | Udfører en øjeblikkelig offentlig DNS-kontrol. |
DELETE | /api/app-gateway/domains/{domain} | Fjerner den gemte post. |
GET | /api/app-gateway/tls-ask?domain={domain} | Returnerer allow eller deny for en verificeret post; beregnet til fremtidig Caddy-integration. |
Eksempel på attach-anmodning:
POST /api/app-gateway/domains
Content-Type: application/json
{
"app_slug": "my-app",
"domain": "app.example.com"
}Tjenesten afviser platformsejede zoner, dobbelt ejerskab, ugyldige værtsnavne og mere end fem domæner pr. app.
Tilbage før aktivering
Produktionsbrug kræver, at alt nedenfor er fuldført og testet:
- gateway-konfiguration for hvert verificeret værtsnavn;
- en besluttet offentlig ingress-sti, der kan afslutte kundens certifikat;
- certifikatudstedelse, fornyelse, udløbsinventar og alarmering;
- øjeblikkelig og periodisk afstemning efter DNS-ændringer;
- ejerautorisation på hver list-, read-, verify- og delete-sti; og
- en test med rigtigt domæne, der dækker DNS, TLS, routing, fornyelse, fjernelse og rollback.
Indtil det bevis findes, skal domæne-API’et kun behandles som en DNS-verifikationsforhåndsvisning.