Skip to content

域名规划

建议按职责分离公开入口,避免把应用、认证和 API 混在同一个来源中。

域名角色说明
www.jumpcli.com品牌入口产品介绍与公开入口
app.jumpcli.com应用工作台、账户、订阅与运营控制台
docs.jumpcli.com文档VitePress 文档站
api.jumpcli.com开发者 API预留入口;完成 API Key、版本化、限流和独立认证后再开放
auth.jumpcli.com认证Casdoor 的浏览器可见 OIDC 来源
static.jumpcli.com静态资源后续可用于 CDN 或公开资源

反向代理要求

  • 每个公开域名使用 HTTPS 证书。
  • 应用的 PUBLIC_ORIGIN 使用真实的 https://app.jumpcli.com
  • ALLOWED_HOSTS 只包含实际代理的应用主机名。
  • CASDOOR_PUBLIC_ORIGIN 必须与用户在浏览器看到的认证来源一致。
  • 可信代理地址写入 TRUSTED_PROXY_IPS 后才启用转发头信任。
  • api.jumpcli.com 不应反向代理到当前浏览器会话应用,以免 Cookie、CSRF Origin 和 CORS 边界混淆。

首次上线顺序

  1. 确认 DNS 解析和 TLS 证书可用。
  2. 先发布 docs.jumpcli.com 的静态文档。
  3. 发布 app.jumpcli.com,设置公开来源和可信代理配置。
  4. 发布 auth.jumpcli.com,再更新 Casdoor 的 OIDC 回调地址。
  5. 验证登录、登出、计费连接和支付通知后,才启用真实支付。

详见生产切换

不公开的服务

Meteroid、数据库、内部队列和秘密管理服务应仅在内部网络可访问。不要因为调试方便而把 这些服务映射到公网端口。

本地环境

本地开发可使用 http://127.0.0.1:9090。本地 HTTP 与生产 HTTPS 的 Cookie、安全头和 OIDC 回调配置不同,部署时必须重新核对。

JumpCLI 文档使用独立版本库维护。