Доменное имя для вызова API включает отладочное доменное имя и независимое доменное имя. Отладочное доменное имя — это внутреннее доменное имя, автоматически выделяемое системой для тестирования после создания группы API. Оно может быть использовано не более 1 000 раз в день. При открытии API необходимо привязать независимое доменное имя к группе API, чтобы пользователи могли обращаться к API в группе API с использованием независимого доменного имени. Можно добавить не более пяти независимых доменных имен, при этом количество обращений не ограничено.
Независимые доменные имена классифицируются как частные и публичные доменные имена.
- Частное доменное имя: Системы обслуживания, развернутые на облачной сервисной платформе, могут использовать частные доменные имена для доступа к API.
- Публичное доменное имя: Системы обслуживания, развернутые за пределами облачной сервисной платформы, могут использовать публичные доменные имена для доступа к API.
Если выбранное вами независимое доменное имя является подстановочным (wildcard) доменным именем (например, *.aaa.com), вы можете использовать любые его поддомены (например, default.aaa.com и 1.aaa.com) для доступа ко всем API в группе, к которой привязано доменное имя.
Ограничения
- По умолчанию отладочное доменное имя группы API может быть разрешено только на сервер в том же VPC, что и шлюз. Если необходимо разрешить доменное имя в публичную сеть, привяжите EIP к шлюзу.
- Отладочное доменное имя нельзя использовать для производственных сервисов; оно предназначено только для отладки приложений.
- Группы под одним шлюзом не могут быть привязаны к одному и тому же независимому доменному имени.
- Если доменное имя уже привязано к порту, его нельзя привязывать к тому же порту повторно.
- Если для одного и того же доменного имени используются разные порты, все порты действуют независимо от того, привязан ли какой‑либо из них к SSL‑сертификату, изменён, отвязан, а также включена или отключена аутентификация клиента.
- Если вы получаете доступ к бэкэнд‑сервисам через канал балансировщика нагрузки, порт, привязанный к независимому доменному имени, должен совпадать с портом доступа бэкэнд‑сервера в канале балансировщика нагрузки.
- После привязки независимого доменного имени к порту, если вы используете IP‑адрес для доступа к API в пользовательской группе, необходимо добавить в запрос заголовочный параметр host. Значение host должно включать номер порта для доступа, за исключением случаев использования портов по умолчанию 80 или 443, когда значение host не требуется.
- Доступ к API по IP‑адресу не рекомендуется, так как требует IP‑сертификатов для SSL. В противном случае соединение может быть небезопасным.
- Перенаправление HTTP-to-HTTPS подходит только для запросов GET и HEAD. Перенаправление других запросов может привести к потере данных из‑за ограничений браузера. Перенаправление вступает в силу только когда протокол API‑запроса HTTPS или HTTP&HTTPS и к независимому доменному имени привязан SSL‑сертификат.
- *.aaa.com может соответствовать доменным именам, таким как default.aaa.com, 1.aaa.com и 1.2.aaa.com. Однако если доменное имя сертификата *.aaa.com, сертификат можно использовать только для default.aaa.com и 1.aaa.com, он не может быть использован для 1.2.aaa.com.
Получение доменных имен
- Подать заявку на доменное имя.
- Чтобы система сервиса на облачной платформе могла обращаться к API, получите private domain name в качестве независимого доменного имени. Подробности см. "Private Zones" > "Creating a Private Zone" в Domain Name Service User Guide.
- Чтобы система сервиса за пределами облачной платформы могла обращаться к API, получите public domain name в качестве независимого доменного имени. Вы можете подать заявку на него у регистратора доменных имен.
- Добавьте набор записей A для адреса доступа VPC. Подробности см. "Adding an A Record Set" в Domain Name Service User Guide.
Настройте набор записей CNAME для доменного имени отладки группы API. Подробности см. "Adding a CNAME Record Set" в Domain Name Service User Guide.
- Если группа API содержит совместимые с HTTPS API, добавьте SSL‑сертификат для независимого доменного имени, привязанного к группе. Получите содержимое и ключи SSL‑сертификата и create an SSL certificate заранее.
Привязка независимого доменного имени
- Перейдите в консоль APIG.
- Выберите выделенный шлюз в верхней части панели навигации.
- Выберите API Management > API Groups.
- Нажмите название группы, чтобы перейти на страницу Group Information.
- В области Independent Domain Names нажмите Bind Independent Domain Name.
- Установите параметры согласно следующей таблице.
Table 1 Независимая конфигурация доменного имени Параметр | Описание |
|---|
Доменное имя | Доменное имя, которое будет привязано к группе API. |
Минимальная версия TLS | TLS — это протокол безопасности, используемый для обеспечения безопасности и целостности данных при интернет‑коммуникации. Варианты: TLS1.1, TLS1.2 (рекомендовано). TLS1.0 и TLS1.3 не поддерживаются. Этот параметр применяется только к HTTPS и не действует для HTTP и других режимов доступа. Настройте наборы шифров HTTPS, используя параметр ssl_ciphers на вкладке Parameters. |
Автоматическое перенаправление HTTP→HTTPS | HTTP API передают данные и аутентификацию небезопасно. Вы можете обновить их для доступа через HTTPS, сохраняя совместимость с HTTP. Перенаправление действует только когда протокол запроса API — HTTPS или HTTP&HTTPS и к независимому доменному имени привязан SSL‑сертификат. Перенаправление подходит только для запросов GET и HEAD. Перенаправление других запросов может привести к потере данных из‑за ограничений браузера. |
Порт HTTP | Значение по умолчанию — 80, это стандартный номер порта HTTP. Вы можете настроить входящий порт. Подробности см. в разделе Customizing Gateway Inbound Ports. Если порт HTTP не используется, выберите suspend. |
Порт HTTPS | Значение по умолчанию — 443, это порт HTTPS по умолчанию. Вы можете настроить входящий порт. Подробнее см. Customizing Gateway Inbound Ports. Если порт HTTPS не используется, выберите suspend. |
- Нажмите OK.
- Если доменное имя больше не требуется, нажмите Unbind Domain Name, чтобы отвязать его от группы API.
- Если группа API содержит HTTPS API, привяжите SSL‑сертификат к независимому доменному имени. Подробнее см. (Optional) Binding an SSL Certificate.
(Optional) Привязка SSL Certificate
Если группа API содержит HTTPS API, привяжите SSL‑сертификат к независимому доменному имени.
- В строке, содержащей доменное имя, нажмите Add SSL Certificate.
- Выберите SSL‑сертификат и нажмите OK.
- Если для SSL‑сертификата загружен сертификат CA, вы можете включить аутентификацию клиента (двустороннюю аутентификацию HTTPS). Включение или отключение аутентификации клиента повлияет на существующие сервисы. Будьте осторожны при выполнении этой операции.
- Если SSL‑сертификат недоступен, нажмите Create SSL Certificate, чтобы создать его. Подробнее см. Adding an SSL Certificate for an API.
Связанные документы
FAQs о настройке доменного имени для вызова API:
- Ошибка привязки доменного имени: The domain name is not resolved или доменное имя уже существует.
- Ошибка привязки SSL‑сертификата: Доменное имя, использованное для создания SSL‑сертификата, отличается от целевого независимого доменного имени.