diff --git a/docs/DNS-OG-INFRASTRUKTUR.md b/docs/DNS-OG-INFRASTRUKTUR.md index ca202f7..080156b 100644 --- a/docs/DNS-OG-INFRASTRUKTUR.md +++ b/docs/DNS-OG-INFRASTRUKTUR.md @@ -24,26 +24,34 @@ | `vauco-os-urlmap` | `vauco-os-backend` | ❌ NEI | | `vauco-tui-bridge-url-map` | `vauco-tui-bridge-backend` | ❌ NEI | +### SSL-sertifikater på osvauco-agent-https-proxy +| Sertifikat | Domene | Status | +|-----------|--------|--------| +| `osvauco-agent-ssl-cert` | `costguard.oss.vauco.no` | ✅ ACTIVE | +| `opax-vauco-cert` | `opax.vauco.no` | ✅ ACTIVE (provisjonert 2026-05-30) | + +> ⚠️ Når du legger til nytt subdomene må du alltid oppdatere `--ssl-certificates` med ALLE eksisterende + nytt. +> Eksempel: `--ssl-certificates=osvauco-agent-ssl-cert,opax-vauco-cert,NYTT-cert` + --- -## REGEL: Nytt subdomene = gjør dette +## REGEL: Nytt subdomene = gjør dette (i denne rekkefølgen) -### Steg 1 — GCP (én gang per subdomene, kan skriptes) +### Steg 1 — GCP: Opprett SSL-sertifikat ```bash -# Legg til SSL-sertifikat for nytt subdomene gcloud compute ssl-certificates create NAVN-cert \ --domains=subdomene.vauco.no \ --project=propane-will-491900-m5 - -# Oppdater target proxy til å inkludere nytt sertifikat -gcloud compute target-https-proxies update osvauco-agent-https-proxy \ - --ssl-certificates=osvauco-agent-ssl-cert,NAVN-cert \ - --project=propane-will-491900-m5 - -# Legg til url-map regel for nytt subdomene (om nødvendig) ``` -### Steg 2 — DNS hos Proisp (manuelt, én gang) +### Steg 2 — GCP: Legg til sertifikat på proxy (MED alle eksisterende) +```bash +gcloud compute target-https-proxies update osvauco-agent-https-proxy \ + --ssl-certificates=osvauco-agent-ssl-cert,opax-vauco-cert,NAVN-cert \ + --project=propane-will-491900-m5 +``` + +### Steg 3 — DNS hos Proisp (manuelt, én gang) ``` Type: A Navn: subdomene.vauco.no @@ -51,6 +59,14 @@ Verdi: 34.98.77.173 TTL: 300 ``` +### Steg 4 — Vent på sertifikat-provisjonering (10-20 min) +```bash +# Sjekk status +gcloud compute ssl-certificates describe NAVN-cert \ + --project=propane-will-491900-m5 \ + --format="json(managed.domainStatus,managed.status)" +``` + > ⚠️ ALDRI bruk CNAME til ghs.googlehosted.com for IAP-beskyttede tjenester. > CNAME til ghs = Cloud Run domain mapping = bypasser Load Balancer = ingen IAP. @@ -58,14 +74,14 @@ TTL: 300 ## DAGENS SUBDOMENER — Status -| Subdomene | DNS type | Peker til | IAP | Status | -|-----------|----------|-----------|-----|--------| -| `opax.vauco.no` | A | `34.98.77.173` | ✅ | ✅ Fikset 2026-05-30 | -| `costguard.oss.vauco.no` | A | `34.98.77.173` | ✅ | ✅ Fungerer | -| `oss.vauco.no` | - | - | - | 🔮 Fase C | -| `os.vauco.no` | - | - | - | 🔮 Fase C | -| `threadstone.vauco.no` | CNAME | GitHub Pages | ❌ (ikke nødvendig) | ✅ | -| `app.threadstone.vauco.no` | CNAME | GitHub Pages | ❌ (ikke nødvendig) | ✅ | +| Subdomene | DNS type | Peker til | SSL-cert | IAP | Status | +|-----------|----------|-----------|----------|-----|--------| +| `opax.vauco.no` | A | `34.98.77.173` | `opax-vauco-cert` | ✅ | ✅ Fikset 2026-05-30 | +| `costguard.oss.vauco.no` | A | `34.98.77.173` | `osvauco-agent-ssl-cert` | ✅ | ✅ Fungerer | +| `oss.vauco.no` | - | - | - | - | 🔮 Fase C | +| `os.vauco.no` | - | - | - | - | 🔮 Fase C | +| `threadstone.vauco.no` | CNAME | GitHub Pages | GitHub | ❌ (ikke nødvendig) | ✅ | +| `app.threadstone.vauco.no` | CNAME | GitHub Pages | GitHub | ❌ (ikke nødvendig) | ✅ | --- @@ -99,7 +115,7 @@ TTL: 300 ## FREMTIDIG: Flytt DNS til Google Cloud DNS Når tid tillater — flytt `vauco.no` nameservere til Google Cloud DNS. -Da kan alle DNS-endringer gjøres med `gcloud`-kommandoer. +Da kan alle DNS-endringer gjøres med `gcloud`-kommandoer, og nytt subdomene er fullt automatisert. ```bash # Opprett zone @@ -122,4 +138,4 @@ gcloud dns record-sets create subdomene.vauco.no. \ --- -*Opprettet: 2026-05-30 | OSVauco | propane-will-491900-m5* +*Opprettet: 2026-05-30 | Oppdatert: 2026-05-30 | OSVauco | propane-will-491900-m5*