主题
域名规划
建议按职责分离公开入口,避免把应用、认证和 API 混在同一个来源中。
| 域名 | 角色 | 说明 |
|---|---|---|
www.jumpcli.com | 品牌入口 | 产品介绍与公开入口 |
app.jumpcli.com | 应用 | 工作台、账户、订阅与运营控制台 |
docs.jumpcli.com | 文档 | VitePress 文档站 |
api.jumpcli.com | 开发者 API | 预留入口;完成 API Key、版本化、限流和独立认证后再开放 |
auth.jumpcli.com | 认证 | Casdoor 的浏览器可见 OIDC 来源 |
static.jumpcli.com | 静态资源 | 后续可用于 CDN 或公开资源 |
反向代理要求
- 每个公开域名使用 HTTPS 证书。
- 应用的
PUBLIC_ORIGIN使用真实的https://app.jumpcli.com。 ALLOWED_HOSTS只包含实际代理的应用主机名。CASDOOR_PUBLIC_ORIGIN必须与用户在浏览器看到的认证来源一致。- 可信代理地址写入
TRUSTED_PROXY_IPS后才启用转发头信任。 api.jumpcli.com不应反向代理到当前浏览器会话应用,以免 Cookie、CSRF Origin 和 CORS 边界混淆。
首次上线顺序
- 确认 DNS 解析和 TLS 证书可用。
- 先发布
docs.jumpcli.com的静态文档。 - 发布
app.jumpcli.com,设置公开来源和可信代理配置。 - 发布
auth.jumpcli.com,再更新 Casdoor 的 OIDC 回调地址。 - 验证登录、登出、计费连接和支付通知后,才启用真实支付。
详见生产切换。
不公开的服务
Meteroid、数据库、内部队列和秘密管理服务应仅在内部网络可访问。不要因为调试方便而把 这些服务映射到公网端口。
本地环境
本地开发可使用 http://127.0.0.1:9090。本地 HTTP 与生产 HTTPS 的 Cookie、安全头和 OIDC 回调配置不同,部署时必须重新核对。