gateway: no automatic CAA reconciliation loop
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 48/100
- Tipo di issue
- Funzionalità
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- rust
- Ambito
- backend, networking
Direzione di ricerca
Traccia RotateAcmeCredentials, SetCaa, set_caa, set_caa_records e l'attività periodica esistente di rinnovo dei certificati. Inizia comprendendo come vengono ottenuti i valori accounturi pubblicati e i domini ZT, quindi verifica che la riconciliazione controlli i record CAA e ritenti per i domini divergenti. Il lavoro è completo quando le rotazioni parziali, le discrepanze nell'elenco dei domini e i record di guardia residui convergono senza rieseguire manualmente SetCaa e il costo delle letture DNS è quantificato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Follow-up to #935.
Two paths currently rely on an operator manually rerunning SetCaa to converge:
- Partial rotation failure —
RotateAcmeCredentialspublishes the new credentials first, then re-pins CAA best-effort per domain. Domains that fail stay pinned to the old account untilSetCaais rerun; issuance for them fails CAA while existing certs keep serving, so the breakage can stay invisible for up to ~90 days. - Domain-list skew — rotation and
SetCaaiterate the local WaveKV snapshot. A ZT domain added on another node but not yet synced is silently skipped and stays pinned to the old account.
Certificate renewal has a periodic task that retries until it converges; CAA has no equivalent.
Proposal
Add a periodic reconciliation pass (piggybacking on the existing renewal loop) that:
- reads the published credential's
accounturi; - for each ZT domain, checks whether the CAA
issue/issuewildrecords pin that URI (DNS read only in the common case); - re-pins divergent domains via the existing
set_caapath, logging loudly.
This removes both manual steps, converges the concurrent-rotation aftermath (#1008), and also cleans up leftover ; guard records from an interrupted set_caa_records run. Cost is N DNS reads per interval — quantify, but at renewal-loop frequency this is negligible.
- Lingua principale
- Rust
- Stelle
- 546
- Fork
- 96
- Merge medio
- 19h 22m
- PR unite (30g)
- 109
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di Dstack-TEE/dstack
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 30/100
Dstack-TEE/dstack#1301 ·
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 55/100
Dstack-TEE/dstack#1300 ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
Dstack-TEE/dstack#1299 ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
Dstack-TEE/dstack#1298 ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 25/100
Dstack-TEE/dstack#1297 ·
Tutte le issue di Dstack-TEE/dstack
Issue simili
-
risk:low runtime status:in-progress type:test
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 92/100
zeroclaw-labs/zeroclaw#11023 ·
-
good first issue refactor
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
EricSpencer00/Resilient#4835 · 1 commento ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
bisq-network/bisq-musig#204 ·
-
agent:ready documentation
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
cesarferreira/stax#890 ·