Vlastní doména a automatické TLS na Dockup
Vlastní doména a automatické TLS na Dockup: přidání DNS, ověření vlastnictví, vystavení HTTPS, zpřístupnění dalších portů, ověření přepnutí a bezpečné řešení problémů.
Nastavení vlastní domény a automatického TLS má tři samostatné vrstvy: služba na Dockup musí být funkční, DNS musí směrovat hostname na platformu a hostname musí před vystavením certifikátu projít ověřením. Když tyto vrstvy řešíte odděleně, bude přepnutí předvídatelné a chyby v DNS se nebudou tvářit jako selhání aplikace.
Dockup také poskytuje každé službě adresu *.dockup.tech. Během propagace DNS si tuto adresu ponechte k dispozici, abyste mohli aplikaci testovat nezávisle na vlastní hostname.
Co musí být připraveno před přidáním vlastní domény na Dockup?
Začněte službou, která už běží a splňuje podmínky readiness:
dockup status production/web --json
dockup health production/web --json
Otevřete nebo otestujte stávající URL *.dockup.tech. Pokud aplikace selhává už zde, přidání domény to neopraví. Nejprve zkontrolujte runtime logy.
Připravte si následující informace:
| Položka | Příklad | Proč je důležitá |
|---|---|---|
| Přesný cíl | production/web | Zabrání připojení domény k nesprávné službě |
| Hostname | app.example.com | DNS název, který budou uživatelé navštěvovat |
| Přístup k DNS | Registrátor nebo DNS provider | Je nutný k vytvoření záznamu |
| Aktuální TTL | 300 sekund | Ovlivňuje rychlost propagace a rollbacku |
| Kanonická URL aplikace | https://app.example.com | Může ovlivnit přesměrování a cookies |
| Health route | /health | Ověří službu před přepnutím |
Pokud nahrazujete aktivního providera, snižte předem stávající TTL DNS. Starý záznam nemažte, dokud neznáte cíl na Dockup, konfiguraci aplikace a rollback plán.
Zkontrolujte chování aplikace, které závisí na hostu. Může být nutné aktualizovat authentication callbacks, CORS allowlisty, domény cookies, OAuth redirect URL, cíle webhooků a generované absolutní odkazy tak, aby používaly nový HTTPS hostname.
Jak doménu přidat a ověřit?
Nejprve si vypište aktuální domény:
dockup domain list production/web --json
Přidejte hostname:
dockup domain add app.example.com production/web --json
Odpověď obsahuje DNS cíl, který je nutné nakonfigurovat. U DNS providera vytvořte uvedený CNAME záznam. Nevymýšlejte IP adresu ani nekopírujte hodnotu z jiné služby; použijte cíl vrácený pro tuto doménu.
Po propagaci DNS proveďte ověření pomocí vráceného ID domény:
dockup domain verify <domainId> production/web --json
Ověření potvrzuje, že veřejný DNS záznam se překládá požadovaným způsobem. Selhání obvykle znamená jednu ze čtyř věcí:
- Název záznamu je nesprávný.
- Cíl CNAME je nesprávný.
- Stále existuje starý konfliktní záznam A, AAAA nebo CNAME.
- Cache resolverů ještě neobsahují novou hodnotu.
Kontrolujte autoritativní DNS, místo abyste doménu opakovaně odstraňovali a znovu vytvářeli. Propagace je proces distribuované cache, nikoli build proces Dockup.
Jak se vystavuje a spravuje HTTPS certifikát?
Jakmile ověření proběhne úspěšně, vyžádejte si certifikát:
dockup domain ssl <domainId> production/web --json
Dockup zajistí vystavení certifikátu pro ověřený hostname a zpřístupní vlastní doménu přes HTTPS. Platforma spravuje celý životní cyklus TLS, takže application container nemusí ukládat soubory certifikátu ani spouštět proces jejich obnovování.
Výsledek ověřte mimo platformu:
curl -I https://app.example.com
Ověřte, že:
- Certifikát odpovídá hostname.
- Odpověď je poskytována přes HTTPS.
- Přesměrování se nezacyklí.
- Aplikace vrací očekávaný status.
- Authentication a callback flows používají nový origin.
- Statické assety se načítají bez chyb mixed content.
Vystavení certifikátu může selhat, i když je samotná aplikace v pořádku. Diagnostiku DNS a služby provádějte odděleně. Pro vlastnictví DNS použijte domain verify a pro chování aplikace service logy.
Článek nasazení bez výpadku vysvětluje samostatný readiness gate pro release.
Jak přepnout provoz bez výpadku?
Bezpečné přepnutí zachová starou cestu k dispozici, dokud nebude nový hostname ověřený.
- Nasaďte a ověřte službu na Dockup na její platform URL.
- Přidejte vlastní doménu v Dockup.
- Vytvořte DNS záznam.
- Ověřte DNS.
- Vystavte TLS.
- Otestujte HTTPS přímo.
- Aktualizujte callbacky, kanonické URL a monitoring.
- Pokud to nastavení DNS umožňuje, pošlete malou část provozu.
- Sledujte logy a uptime.
- Starého providera vyřaďte až poté, co je nová cesta stabilní.
Dockup uptime checks se spouštějí každou minutu a uvádějí statistiky doby odezvy včetně p95:
dockup uptime production/web --hours 24 --json
U kritických domén si ponechte nezávislý externí monitoring. Platform probe potvrzuje veřejnou dostupnost, zatímco externí monitor ověřuje uživatelskou cestu z jiného systému.
Pokud vlastní doména nahrazuje aktuální produkční host, uchovejte rollback záznam: předchozí DNS hodnotu, předchozí TTL, stav starého providera a podmínku, která by spustila návrat zpět.
Jak fungují domény pro další porty?
Služba může zpřístupňovat druhý HTTP port pro admin UI, endpoint s metrikami nebo jiný webový proces. Dockup může vytvořit další platform domain bez vlastního DNS:
dockup port list production/web --json
dockup port add 8080 production/web --name admin --json
Vrácená doména směruje na vybraný port containeru. Je oddělená od hlavní vlastní domény.
Nezpřístupňujte port jen proto, že na něm naslouchá nějaký proces. Zvažte, zda má endpoint authentication, zda obsahuje produkční data a zda má být vůbec veřejný. Interní admin interface by se neměl stát internetově dostupným jen kvůli pohodlí.
Zastaralou doménu portu odstraňte přes podporované domain interface až po ověření, že ji už nepoužívá žádný monitor, callback ani workflow operátora. Změny domén portů jsou mutace a zobrazují se v audit logu.
Jak řešit problémy s DNS, TLS a aplikací?
Použijte diagnostiku po jednotlivých vrstvách:
| Příznak | První kontrola | Příkaz Dockup |
|---|---|---|
| Doména se nepřekládá | DNS záznam a propagace | domain verify |
| Certifikát nebyl vystaven | Stav ověření domény | domain list, domain ssl |
| HTTPS funguje, ale aplikace hlásí chybu | Runtime logy | logs --json |
| Smyčka přesměrování | Nastavení proxy/hostu aplikace | env list, runtime logy |
| Platform URL funguje, vlastní host ne | Vrstva DNS/TLS | Příkazy pro domény |
| Nefungují obě URL | Deployment a runtime | status, build/runtime logy |
| Nefunguje sekundární port | Mapování domény portu a proces | port list, runtime logy |
Výstup služby kontrolujte bez směšování závěrů o aplikaci se závěry o DNS:
dockup logs production/web --json
dockup status production/web --json
Pokud nedávná změna environmentu přidala kanonickou URL, nezapomeňte, že vyžaduje nový deployment:
dockup env set APP_URL=https://app.example.com \
-s production/web \
--json
dockup deploy production/web --wait --json
Tento životní cyklus popisuje průvodce environment variables a secrets.
Odstranění domény a rollback
Odstranění vazby na Dockup je pro route destruktivní, proto nejprve přesměrujte nebo odstraňte veřejný DNS záznam a potvrďte zamýšlenou náhradu. Poté vazbu odstraňte přes podporované domain interface s použitím přesného ID domény.
Doménu neodstraňujte během dočasného incidentu s certifikátem nebo propagací, pokud to nevyžaduje recovery plán. Ponechání konfigurace na místě umožní úspěšné ověření po aktualizaci cache.
Mutace kontrolujte pomocí:
dockup audit --search domains --json
Audit trail by měl ukazovat, kdo hostname přidal, ověřil, zabezpečil nebo odstranil.
Checklist předáním do produkce
Kompletní předání vlastní domény a automatického TLS zahrnuje cíl služby, hostname, ID domény, typ a cíl DNS záznamu, výsledek ověření, výsledek vystavení certifikátu, změny callbacků aplikace, URL monitoringu a rollback DNS hodnotu.
Soukromý klíč certifikátu neukládejte do repository ani do containeru. Spravované TLS v Dockup existuje právě proto, aby tým aplikace mohl hostname provozovat bez distribuce materiálu certifikátu.
Pro všechny aktuální flagy použijte referenci Dockup CLI. Před prací s doménou postupujte podle Git repository do produkce.
Naplánujte volbu apex domény a subdomény
Subdoména, například app.example.com, je obvykle nejjednodušší hostname aplikace, protože DNS provideři ji mohou reprezentovat pomocí CNAME. Apex doména, například example.com, může vyžadovat flattening nebo alias chování specifické pro daného providera. Řiďte se DNS cílem vráceným službou Dockup a možnostmi autoritativního DNS providera.
Zvolte jeden kanonický host a alternativy přesměrujte na vrstvě aplikace nebo routingu. Provozování www i apex domény bez pravidel pro canonical host může rozdělit cookies, analytiku, cache entries a indexaci ve vyhledávačích.
Ověřte předpoklady obnovování certifikátu
Spravované TLS odstraňuje potřebu provozovat renewal client uvnitř containeru, hostname se však musí i nadále správně překládat. Budoucí migrace DNS, změna proxy nebo odstraněný záznam mohou rozbít validaci.
Do pravidelných kontrol zahrňte stav domény:
dockup domain list production/web --json
dockup uptime production/web --hours 24 --json
Runbook pro vlastní doménu a automatické TLS by měl uvádět vlastníka DNS, kontakt pro obnovování a datum poslední externí kontroly certifikátu. Předejdete tak tomu, že vlastnictví začnete zjišťovat až při incidentu s certifikátem.
Chraňte non-production hostname
Staging a preview hostname mohou zpřístupnit nedokončené funkce a data ve tvaru produkčních dat. Podle potřeby použijte authentication aplikace, definujte indexing policy na aplikační vrstvě a omezte distribuci non-production URL.
Direktivy pro vyhledávače nejsou access control. Chráněné prostředí stále potřebuje authentication a odpovídající práci s daty.
Po propagaci proveďte další kontrolu
Po úplném uplynutí původního DNS TTL zopakujte externí testy HTTPS a callbacků.
Začněte ověřitelným deploymentem
Nejprve připojte nekritický hostname, během propagace si ponechte platform URL a zaznamenejte přesnou DNS hodnotu potřebnou pro rollback.
Začněte zdarma na app.dockup.ai. Tarif Free stojí 0 $ měsíčně, zahrnuje počáteční kredit 10 $ a podporuje jeden workspace, tři databáze a tři deploymenty.
FAQ
Jaký DNS záznam potřebuje vlastní doména na Dockup?
Spusťte dockup domain add a vytvořte DNS záznam uvedený v jeho odpovědi. Použijte vrácený cíl místo kopírování hodnoty z jiné služby.
Kdy může Dockup vystavit TLS pro vlastní doménu?
Až DNS záznam hostname projde ověřením domény v Dockup, vyžádejte vystavení certifikátu pomocí zdokumentovaného příkazu domain ssl.
Musí můj container ukládat TLS certifikáty?
Ne. Dockup spravuje TLS pro ověřenou vlastní doménu, takže application container nepotřebuje soubory certifikátu ani proces obnovování.
Může Dockup zpřístupnit další port containeru?
Ano. Příkazy pro porty mohou vytvořit samostatnou automaticky generovanou doménu pro další veřejný port bez nutnosti vlastního DNS.
Co mám zkontrolovat, když platform URL funguje, ale vlastní doména ne?
Zaměřte se na DNS záznamy, propagaci, ověření domény a stav certifikátu. Funkční platform URL ukazuje, že aplikační vrstva pravděpodobně pracuje správně.
