Index denníkaDockup / poznámka z terénu
Note / custom-domain-automatic-tls

Vlastná doména a automatický TLS v Dockup

Vlastná doména a automatický TLS v Dockup: pridajte DNS, overte vlastníctvo, vystavte HTTPS, sprístupnite ďalšie porty, overte prepnutie a bezpečne riešte problémy.

Nastavenie vlastnej domény a automatického TLS pozostáva z troch samostatných vrstiev: služba v Dockup musí byť v zdravom stave, DNS musí smerovať hostname na platformu a hostname musí prejsť overením, aby bolo možné vystaviť certifikát. Ak budete tieto vrstvy riešiť oddelene, prepnutie bude predvídateľné a chyby v DNS sa nebudú javiť ako zlyhania aplikácie.

Dockup poskytuje každej službe aj adresu *.dockup.tech. Počas propagácie DNS túto adresu ponechajte k dispozícii, aby ste mohli aplikáciu testovať nezávisle od vlastného hostname.

Čo by malo byť pripravené pred pridaním vlastnej domény v Dockup?

Začnite so službou, ktorá už beží a úspešne prechádza kontrolou pripravenosti:

dockup status production/web --json
dockup health production/web --json

Otvorte alebo otestujte existujúcu URL *.dockup.tech. Ak aplikácia zlyháva už tam, pridanie domény to neopraví. Najprv skontrolujte runtime logy.

Zhromaždite tieto informácie:

PoložkaPríkladPrečo je dôležitá
Presný cieľproduction/webZabraňuje pripojeniu domény k nesprávnej službe
Hostnameapp.example.comDNS názov, ktorý budú používatelia navštevovať
Prístup k DNSRegistrátor alebo poskytovateľ DNSJe potrebný na vytvorenie záznamu
Aktuálne TTL300 sekúndRiadi rýchlosť propagácie a rollbacku
Kanonická URL aplikáciehttps://app.example.comMôže ovplyvniť presmerovania a cookies
Health route/healthPotvrdzuje stav služby pred prepnutím

Ak nahrádzate existujúceho live poskytovateľa, vopred znížte TTL existujúceho DNS záznamu. Starý záznam nemažte, kým nepoznáte cieľ v Dockup, konfiguráciu aplikácie a plán rollbacku.

Skontrolujte správanie aplikácie, ktoré závisí od hostname. Pri použití nového HTTPS hostname môže byť potrebné aktualizovať authentication callbacks, CORS allowlisty, cookie domains, OAuth redirect URLs, webhook destinations a generované absolútne odkazy.

Ako pridať a overiť doménu?

Najprv zobrazte aktuálne domény:

dockup domain list production/web --json

Pridajte hostname:

dockup domain add app.example.com production/web --json

Odpoveď obsahuje DNS cieľ, ktorý treba nakonfigurovať. U poskytovateľa DNS vytvorte uvedený CNAME záznam. Nevymýšľajte IP adresu ani nekopírujte hodnotu z inej služby; použite cieľ vrátený pre túto doménu.

Po propagácii DNS overte doménu pomocou vráteného ID domény:

dockup domain verify <domainId> production/web --json

Overenie potvrdzuje, že verejný DNS záznam sa prekladá požadovaným spôsobom. Zlyhanie zvyčajne znamená jednu zo štyroch vecí:

  1. Názov záznamu je nesprávny.
  2. CNAME cieľ je nesprávny.
  3. Stále existuje starý konfliktný A, AAAA alebo CNAME záznam.
  4. Cache resolverov ešte neobsahuje novú hodnotu.

Kontrolujte autoritatívne DNS namiesto opakovaného odstraňovania a opätovného vytvárania domény. Propagácia je proces distribuovanej cache, nie proces buildu v Dockup.

Ako sa vystavuje a spravuje HTTPS certifikát?

Po úspešnom overení si vyžiadajte certifikát:

dockup domain ssl <domainId> production/web --json

Dockup sa postará o vystavenie certifikátu pre overený hostname a bude vlastnú doménu poskytovať cez HTTPS. Platforma spravuje celý životný cyklus TLS, takže aplikačný kontajner nemusí ukladať súbory certifikátu ani spúšťať proces obnovy certifikátu.

Výsledok overte mimo platformy:

curl -I https://app.example.com

Skontrolujte, či:

  • Certifikát zodpovedá hostname.
  • Odpoveď sa poskytuje cez HTTPS.
  • Presmerovania nevytvárajú slučku.
  • Aplikácia vracia očakávaný status.
  • Authentication a callback flows používajú nový origin.
  • Statické assety sa načítavajú bez chýb mixed content.

Vystavenie certifikátu môže zlyhať aj vtedy, keď je samotná aplikácia v zdravom stave. Diagnostiku DNS a služby riešte oddelene. Na overenie vlastníctva DNS použite domain verify a na správanie aplikácie service logs.

Článok nasadenia bez výpadku vysvetľuje samostatnú kontrolu pripravenosti release.

Ako prepnúť prevádzku bez výpadku?

Bezpečné prepnutie zachováva starú cestu k dispozícii, kým nebude nový hostname overený.

  1. Nasaďte a overte službu Dockup na jej platformovej URL.
  2. Pridajte vlastnú doménu v Dockup.
  3. Vytvorte DNS záznam.
  4. Overte DNS.
  5. Vystavte TLS.
  6. Otestujte HTTPS priamo.
  7. Aktualizujte callbacks, kanonické URL a monitoring.
  8. Ak to nastavenie DNS umožňuje, pošlite malú časť prevádzky.
  9. Sledujte logy a dostupnosť.
  10. Starého poskytovateľa vyradíte až po stabilizácii novej cesty.

Kontroly dostupnosti Dockup sa spúšťajú každú minútu a poskytujú štatistiky času odozvy vrátane p95:

dockup uptime production/web --hours 24 --json

Pre kritické domény používajte aj nezávislý externý monitoring. Platform probe potvrdzuje verejnú dostupnosť, zatiaľ čo externý monitor overuje používateľskú cestu z iného systému.

Ak vlastná doména nahrádza aktuálny produkčný hostname, uchovajte rollback záznam: predchádzajúcu DNS hodnotu, predchádzajúce TTL, stav starého poskytovateľa a podmienku, ktorá spustí návrat späť.

Ako fungujú domény pre ďalšie porty?

Služba môže sprístupňovať druhý HTTP port pre admin UI, metrics endpoint alebo iný webový proces. Dockup dokáže vytvoriť ďalšiu platformovú doménu bez vlastného DNS:

dockup port list production/web --json
dockup port add 8080 production/web --name admin --json

Vrátená doména smeruje na vybraný port kontajnera. Toto je oddelené od hlavnej vlastnej domény.

Port nesprístupňujte len preto, že na ňom proces počúva. Zvážte, či má endpoint authentication, či obsahuje produkčné dáta a či má byť vôbec verejný. Interné admin rozhranie by sa nemalo stať dostupným z internetu len z dôvodu pohodlia.

Zastaranú doménu portu odstráňte cez podporované rozhranie domén až po overení, že ju už nepoužíva žiadny monitor, callback ani pracovný postup operátora. Zmeny domén portov sú mutácie a zobrazujú sa v audit logu.

Ako riešiť problémy s DNS, TLS a aplikáciou?

Použite diagnostiku po jednotlivých vrstvách:

PríznakPrvá kontrolaPríkaz Dockup
Doména sa neprekladáDNS záznam a propagáciadomain verify
Certifikát nebol vystavenýStav overenia doménydomain list, domain ssl
HTTPS funguje, ale aplikácia hlási chybuRuntime logylogs --json
Slučka presmerovaníNastavenia proxy/host aplikácieenv list, runtime logy
Platformová URL funguje, vlastný host nieVrstva DNS/TLSPríkazy domény
Nefungujú obe URLDeployment a runtimestatus, build/runtime logy
Sekundárny port nefungujeMapovanie domény portu a procesport list, runtime logy

Výstup služby kontrolujte bez miešania záverov o DNS:

dockup logs production/web --json
dockup status production/web --json

Ak nedávna zmena prostredia pridala kanonickú URL, nezabudnite, že vyžaduje redeploy:

dockup env set APP_URL=https://app.example.com \
  -s production/web \
  --json

dockup deploy production/web --wait --json

Tento životný cyklus pokrýva sprievodca environment variables a secrets.

Odstránenie domény a rollback

Odstránenie väzby na Dockup je deštruktívne pre route, preto najprv presuňte alebo odstráňte verejný DNS záznam a potvrďte zamýšľanú náhradu. Potom odstráňte väzbu cez podporované rozhranie domén s použitím presného ID domény.

Doménu neodstraňujte počas dočasného incidentu s certifikátom alebo propagáciou, pokiaľ to nevyžaduje plán obnovy. Ponechanie konfigurácie na mieste umožní úspešné overenie po aktualizácii cache.

Mutácie skontrolujte pomocou:

dockup audit --search domains --json

Audit trail by mal zobrazovať, kto hostname pridal, overil, zabezpečil alebo odstránil.

Checklist odovzdania do produkcie

Kompletné odovzdanie vlastnej domény a automatického TLS obsahuje cieľovú službu, hostname, ID domény, typ a cieľ DNS záznamu, výsledok overenia, výsledok certifikátu, zmeny aplikačných callbackov, URL monitoringu a DNS hodnotu pre rollback.

Súkromný kľúč certifikátu neukladajte do repository ani kontajnera. Managed TLS hranica Dockup existuje práve preto, aby aplikačný tím mohol spravovať hostname bez distribúcie materiálu certifikátu.

Aktuálne flagy nájdete v referencii Dockup CLI. Pri úvodnom deploymente pred prácou s doménou postupujte podľa Git repository do produkcie.

Naplánujte voľbu apex domény a subdomény

Subdoména, napríklad app.example.com, je zvyčajne najjednoduchší hostname pre aplikáciu, pretože poskytovatelia DNS ju môžu reprezentovať pomocou CNAME. Apex doména, napríklad example.com, môže vyžadovať provider-specific flattening alebo alias správanie. Riaďte sa DNS cieľom vráteným službou Dockup a možnosťami autoritatívneho poskytovateľa DNS.

Zvoľte jeden kanonický host a alternatívy presmerujte na aplikačnej alebo routingovej vrstve. Poskytovanie www aj apex domény bez kanonickej politiky môže rozdeliť cookies, analytiku, cache entries a indexovanie vo vyhľadávačoch.

Otestujte predpoklady obnovy certifikátu

Managed TLS odstraňuje potrebu spúšťať renewal client v kontajneri, hostname sa však musí naďalej správne prekladať. Budúca migrácia DNS, zmena proxy alebo odstránený záznam môžu overenie znemožniť.

Do pravidelných kontrol zahrňte stav domény:

dockup domain list production/web --json
dockup uptime production/web --hours 24 --json

Runbook vlastnej domény a automatického TLS by mal uvádzať vlastníka DNS, kontakt pre obnovu a dátum poslednej externej kontroly certifikátu. Predídete tak zisťovaniu vlastníctva až v momente incidentu s certifikátom.

Chráňte hostname v non-production prostrediach

Staging a preview hostname môžu odhaľovať nedokončené funkcie a dáta podobné produkčným dátam. Podľa potreby používajte authentication aplikácie, definujte indexing policy na aplikačnej vrstve a obmedzte šírenie non-production URL.

Direktívy pre vyhľadávače nie sú access control. Chránené prostredie stále potrebuje authentication a správne zaobchádzanie s dátami.

Po propagácii vykonajte opätovnú kontrolu

Po úplnom uplynutí pôvodného DNS TTL zopakujte externé HTTPS testy a testy callbackov.

Začnite s overiteľným deploymentom

Najprv pripojte nekritický hostname, počas propagácie ponechajte platformovú URL a zaznamenajte presnú DNS hodnotu potrebnú na rollback.

Začnite bezplatne na app.dockup.ai. Plán Free stojí 0 $ mesačne, obsahuje počiatočný kredit 10 $ a podporuje jeden workspace, tri databázy a tri deploymenty.

Často kladené otázky

Aký DNS záznam potrebuje vlastná doména v Dockup?

Spustite dockup domain add a vytvorte DNS záznam zobrazený v jeho odpovedi. Použite vrátený cieľ namiesto kopírovania hodnoty z inej služby.

Kedy môže Dockup vystaviť TLS pre vlastnú doménu?

Po úspešnom overení DNS záznamu hostname pomocou Dockup domain verification si vyžiadajte vystavenie certifikátu zdokumentovaným príkazom domain ssl.

Musí môj kontajner ukladať TLS certifikáty?

Nie. Dockup spravuje TLS pre overenú vlastnú doménu, takže aplikačný kontajner nepotrebuje súbory certifikátu ani proces obnovy.

Môže Dockup sprístupniť ďalší port kontajnera?

Áno. Príkazy port môžu vytvoriť samostatnú automaticky generovanú doménu pre ďalší verejný port bez potreby vlastného DNS.

Čo mám skontrolovať, keď platformová URL funguje, ale vlastná doména nie?

Zamerajte sa na DNS záznamy, propagáciu, overenie domény a stav certifikátu. Funkčná platformová URL ukazuje, že aplikačná vrstva pravdepodobne funguje.