Adresses et domaines
L'adresse que reçoit chaque application, utiliser votre propre nom à la place, et ce qui casse quand le DNS est faux.
L'adresse que vous recevez gratuitement
Chaque application publiée reçoit une adresse sous le domaine propre de la plateforme dès qu'elle tourne. Elle est chiffrée, le certificat est obtenu et renouvelé pour vous, et elle continue de fonctionner indéfiniment.
Ce dernier point compte plus qu'il n'y paraît : votre propre domaine est servi en plus de l'adresse de la plateforme, jamais à sa place. Si votre domaine expire, si un enregistrement est supprimé, ou si vous cédez le domaine à quelqu'un d'autre, l'adresse de la plateforme permet toujours d'atteindre votre application. C'est l'adresse que le support vous demandera quand c'est votre propre nom qui est en panne.
Utiliser votre propre domaine
Rattachez le nom à l'application, puis faites pointer le nom vers la plateforme. La console indique exactement quel enregistrement créer.
Deux façons de détenir le nom :
Un domaine que vous possédez déjà ailleurs. Déclarez-le à ISOGrid et créez l'enregistrement demandé dans le panneau de contrôle de votre registraire. Vous continuez à gérer le nom ; la plateforme se contente de le router.
Un domaine acheté via ISOGrid. La plateforme l'enregistre en votre nom et gère ses enregistrements : le faire pointer vers une application tient en une seule action, et il n'y a pas de second panneau de contrôle à apprendre.
Le certificat
Dès que le nom se résout vers la plateforme, un certificat est obtenu automatiquement et renouvelé avant son expiration. Rien à installer, et aucun renouvellement à retenir.
L'ordre compte : le certificat ne peut pas être émis tant que le nom ne se résout pas réellement vers la plateforme. Une autorité de certification vérifie que vous contrôlez un nom en l'atteignant. Si vous rattachez un domaine et qu'il reste longtemps en attente, l'enregistrement n'est presque certainement pas encore en place, ou pas encore en place partout.
Ce que vous ne pouvez pas faire
Vous ne pouvez pas revendiquer un nom sous le domaine propre de la plateforme. Ces noms sont attribués, pas demandés. Laisser un client en revendiquer un lui permettrait de prendre le contrôle du routage d'une adresse que la plateforme a promise à quelqu'un d'autre.
Vous ne pouvez pas faire pointer deux applications vers le même nom d'hôte. Un nom mène à une seule application. La seconde tentative est refusée plutôt que de l'emporter en silence, car « l'emporter en silence » signifie que le site de quelqu'un d'autre se met à être servi sur votre domaine.
Restreindre qui peut l'atteindre
Une application peut être limitée à une liste d'adresses autorisées à se connecter, ou à une liste d'adresses qui ne le sont pas.
Une liste d'autorisation est fermée. Désigner qui peut se connecter refuse tous les autres, et c'est la seule lecture qui donne un sens à une liste d'autorisation.
Une liste de refus ne l'est pas. Tout ce qu'elle ne nomme pas passe quand même.
Définir les deux est contradictoire, et la liste d'autorisation l'emporte. Si vous avez désigné qui peut se connecter, désigner qui ne le peut pas n'ajoute rien.
Les adresses sont normalisées à l'enregistrement : ce que vous voyez ensuite peut donc être écrit différemment de ce que vous avez saisi. Cela désigne la même plage.
Limitation du débit
Vous pouvez plafonner le nombre de requêtes qu'un même client peut faire par minute. Les requêtes au-delà de la limite sont refusées avec un statut explicite plutôt qu'avec une vague erreur serveur, afin qu'une bibliothèque cliente puisse distinguer « vous allez trop vite » de « le serveur est en panne ».
La limite comporte une marge de rafale, et elle en a besoin : un navigateur qui ouvre une seule page envoie une douzaine de requêtes d'un coup, si bien qu'une limite sans rafale rejetterait la page même qui l'a configurée.
Chaque application a son propre quota. Votre limite n'est partagée avec l'application de personne d'autre.
Cas particuliers à connaître avant d'y être confronté
Le domaine fonctionne pour vous, mais pas pour votre collègue. Les changements DNS n'atteignent pas tout le monde en même temps. Tant que tous les résolveurs ne sont pas à jour, certains atteignent le nouvel emplacement et d'autres l'ancien. Rien n'est cassé ; il faut du temps.
Le certificat ne s'émet pas alors que l'enregistrement semble correct. Vérifiez si quelque chose se trouve devant votre domaine : un proxy ou un service de protection qui répond sur votre nom avant la plateforme répondra aussi à la vérification de l'autorité de certification, et cette vérification échouera. Laissez passer le défi, ou déplacez le nom.
Le site se charge en connexion non sécurisée, mais pas en connexion sécurisée. Le nom se résout, mais le certificat n'est pas encore là. Attendez-le plutôt que de contourner le problème.
Vous avez modifié un enregistrement et l'ancien est revenu. Certains registraires conservent un enregistrement par défaut qui est réappliqué quand vous en modifiez un autre. Vérifiez la liste complète des enregistrements plutôt que celui que vous avez modifié.
Le domaine a expiré. Plus rien ne se résout, y compris pour le renouvellement du certificat, et la plateforme ne peut rien y faire — seul le registraire le peut. L'adresse de la plateforme n'est pas affectée, et c'est pour cela qu'elle existe toujours.
Vous avez transféré le domaine chez un autre fournisseur. Les enregistrements ne suivent pas. Recréez-les chez le nouveau fournisseur avant que le changement ne prenne effet, sinon il y aura une interruption entre les deux.