Облачная платформаAdvanced

Настройка доменного имени для вызова API

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Доменное имя для вызова API включает отладочное доменное имя и независимое доменное имя. Отладочное доменное имя — это внутреннее доменное имя, автоматически выделяемое системой для тестирования после создания группы API. Оно может быть использовано не более 1 000 раз в день. При открытии API необходимо привязать независимое доменное имя к группе API, чтобы пользователи могли обращаться к API в группе API с использованием независимого доменного имени. Можно добавить не более пяти независимых доменных имен, при этом количество обращений не ограничено.

Независимые доменные имена классифицируются как частные и публичные доменные имена.

  • Частное доменное имя: Системы обслуживания, развернутые на облачной сервисной платформе, могут использовать частные доменные имена для доступа к API.
  • Публичное доменное имя: Системы обслуживания, развернутые за пределами облачной сервисной платформы, могут использовать публичные доменные имена для доступа к API.

Если выбранное вами независимое доменное имя является подстановочным (wildcard) доменным именем (например, *.aaa.com), вы можете использовать любые его поддомены (например, default.aaa.com и 1.aaa.com) для доступа ко всем API в группе, к которой привязано доменное имя.

Ограничения

  • По умолчанию отладочное доменное имя группы API может быть разрешено только на сервер в том же VPC, что и шлюз. Если необходимо разрешить доменное имя в публичную сеть, привяжите EIP к шлюзу.
  • Отладочное доменное имя нельзя использовать для производственных сервисов; оно предназначено только для отладки приложений.
  • Группы под одним шлюзом не могут быть привязаны к одному и тому же независимому доменному имени.
  • Если доменное имя уже привязано к порту, его нельзя привязывать к тому же порту повторно.
  • Если для одного и того же доменного имени используются разные порты, все порты действуют независимо от того, привязан ли какой‑либо из них к SSL‑сертификату, изменён, отвязан, а также включена или отключена аутентификация клиента.
  • Если вы получаете доступ к бэкэнд‑сервисам через канал балансировщика нагрузки, порт, привязанный к независимому доменному имени, должен совпадать с портом доступа бэкэнд‑сервера в канале балансировщика нагрузки.
  • После привязки независимого доменного имени к порту, если вы используете IP‑адрес для доступа к API в пользовательской группе, необходимо добавить в запрос заголовочный параметр host. Значение host должно включать номер порта для доступа, за исключением случаев использования портов по умолчанию 80 или 443, когда значение host не требуется.
  • Доступ к API по IP‑адресу не рекомендуется, так как требует IP‑сертификатов для SSL. В противном случае соединение может быть небезопасным.
  • Перенаправление HTTP-to-HTTPS подходит только для запросов GET и HEAD. Перенаправление других запросов может привести к потере данных из‑за ограничений браузера. Перенаправление вступает в силу только когда протокол API‑запроса HTTPS или HTTP&HTTPS и к независимому доменному имени привязан SSL‑сертификат.
  • *.aaa.com может соответствовать доменным именам, таким как default.aaa.com, 1.aaa.com и 1.2.aaa.com. Однако если доменное имя сертификата *.aaa.com, сертификат можно использовать только для default.aaa.com и 1.aaa.com, он не может быть использован для 1.2.aaa.com.

Получение доменных имен

  1. Подать заявку на доменное имя.
    • Чтобы система сервиса на облачной платформе могла обращаться к API, получите private domain name в качестве независимого доменного имени. Подробности см. "Private Zones" > "Creating a Private Zone" в Domain Name Service User Guide.
    • Чтобы система сервиса за пределами облачной платформы могла обращаться к API, получите public domain name в качестве независимого доменного имени. Вы можете подать заявку на него у регистратора доменных имен.
  1. Добавьте набор записей A для адреса доступа VPC. Подробности см. "Adding an A Record Set" в Domain Name Service User Guide.

    Настройте набор записей CNAME для доменного имени отладки группы API. Подробности см. "Adding a CNAME Record Set" в Domain Name Service User Guide.

  2. Если группа API содержит совместимые с HTTPS API, добавьте SSL‑сертификат для независимого доменного имени, привязанного к группе. Получите содержимое и ключи SSL‑сертификата и create an SSL certificate заранее.

Привязка независимого доменного имени

  1. Перейдите в консоль APIG.
  2. Выберите выделенный шлюз в верхней части панели навигации.
  3. Выберите API Management > API Groups.
  4. Нажмите название группы, чтобы перейти на страницу Group Information.
  5. В области Independent Domain Names нажмите Bind Independent Domain Name.
  6. Установите параметры согласно следующей таблице.

    Table 1 Независимая конфигурация доменного имени

    Параметр

    Описание

    Доменное имя

    Доменное имя, которое будет привязано к группе API.

    Минимальная версия TLS

    TLS — это протокол безопасности, используемый для обеспечения безопасности и целостности данных при интернет‑коммуникации. Варианты: TLS1.1, TLS1.2 (рекомендовано). TLS1.0 и TLS1.3 не поддерживаются.

    Этот параметр применяется только к HTTPS и не действует для HTTP и других режимов доступа. Настройте наборы шифров HTTPS, используя параметр ssl_ciphers на вкладке Parameters.

    Автоматическое перенаправление HTTP→HTTPS

    HTTP API передают данные и аутентификацию небезопасно. Вы можете обновить их для доступа через HTTPS, сохраняя совместимость с HTTP.

    Перенаправление действует только когда протокол запроса API — HTTPS или HTTP&HTTPS и к независимому доменному имени привязан SSL‑сертификат. Перенаправление подходит только для запросов GET и HEAD. Перенаправление других запросов может привести к потере данных из‑за ограничений браузера.

    Порт HTTP

    Значение по умолчанию — 80, это стандартный номер порта HTTP. Вы можете настроить входящий порт. Подробности см. в разделе Customizing Gateway Inbound Ports. Если порт HTTP не используется, выберите suspend.

    Порт HTTPS

    Значение по умолчанию — 443, это порт HTTPS по умолчанию. Вы можете настроить входящий порт. Подробнее см. Customizing Gateway Inbound Ports. Если порт HTTPS не используется, выберите suspend.

  7. Нажмите OK.

    • Если доменное имя больше не требуется, нажмите Unbind Domain Name, чтобы отвязать его от группы API.
    • Если группа API содержит HTTPS API, привяжите SSL‑сертификат к независимому доменному имени. Подробнее см. (Optional) Binding an SSL Certificate.

(Optional) Привязка SSL Certificate

Если группа API содержит HTTPS API, привяжите SSL‑сертификат к независимому доменному имени.

  1. В строке, содержащей доменное имя, нажмите Add SSL Certificate.
  2. Выберите SSL‑сертификат и нажмите OK.

    • Если для SSL‑сертификата загружен сертификат CA, вы можете включить аутентификацию клиента (двустороннюю аутентификацию HTTPS). Включение или отключение аутентификации клиента повлияет на существующие сервисы. Будьте осторожны при выполнении этой операции.
    • Если SSL‑сертификат недоступен, нажмите Create SSL Certificate, чтобы создать его. Подробнее см. Adding an SSL Certificate for an API.

Связанные документы