gateway: no automatic CAA reconciliation loop
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 48/100
- Tipo de issue
- Funcionalidade
- Clareza
- Razoavelmente clara
- Status de atividade
- Pouca atividade
- Stack de tecnologia
- rust
- Domínio
- backend, networking
Direção de pesquisa
Rastreie RotateAcmeCredentials, SetCaa, set_caa, set_caa_records e a tarefa periódica existente de renovação de certificados. Comece entendendo como os valores accounturi publicados e os domínios ZT são obtidos; em seguida, verifique se a reconciliação confere os registros CAA e tenta novamente os domínios divergentes. Está concluído quando rotações parciais, divergências na lista de domínios e registros de guarda restantes convergirem sem reexecutar SetCaa manualmente, e o custo das leituras DNS estiver quantificado.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Follow-up to #935.
Two paths currently rely on an operator manually rerunning SetCaa to converge:
- Partial rotation failure —
RotateAcmeCredentialspublishes the new credentials first, then re-pins CAA best-effort per domain. Domains that fail stay pinned to the old account untilSetCaais rerun; issuance for them fails CAA while existing certs keep serving, so the breakage can stay invisible for up to ~90 days. - Domain-list skew — rotation and
SetCaaiterate the local WaveKV snapshot. A ZT domain added on another node but not yet synced is silently skipped and stays pinned to the old account.
Certificate renewal has a periodic task that retries until it converges; CAA has no equivalent.
Proposal
Add a periodic reconciliation pass (piggybacking on the existing renewal loop) that:
- reads the published credential's
accounturi; - for each ZT domain, checks whether the CAA
issue/issuewildrecords pin that URI (DNS read only in the common case); - re-pins divergent domains via the existing
set_caapath, logging loudly.
This removes both manual steps, converges the concurrent-rotation aftermath (#1008), and also cleans up leftover ; guard records from an interrupted set_caa_records run. Cost is N DNS reads per interval — quantify, but at renewal-loop frequency this is negligible.
- Linguagem predominante
- Rust
- Estrelas
- 551
- Forks
- 97
- Merge médio
- 1d 3h
- PRs com merge (30d)
- 199
Preparar o ambiente
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de Dstack-TEE/dstack
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
Dstack-TEE/dstack#1384 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 30/100
Dstack-TEE/dstack#1301 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 3/5 1-2 dias Facilidade para iniciantes 55/100
Dstack-TEE/dstack#1300 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
Dstack-TEE/dstack#1299 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 48/100
Dstack-TEE/dstack#1298 ·
Mantenedores costumam responder em até 1 dia
Todas as issues de Dstack-TEE/dstack
Issues semelhantes
-
area: dogs area: lookout bug security
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 82/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
Mantenedores costumam responder em até 2 dias
-
documentation
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 84/100
OpenDevicePartnership/ina4230#31 ·
Mantenedores costumam responder em até 1 dia
-
area:breg criticality:p3 documentation triage:needs-implementation
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 86/100
registrystack/registry-stack#1713 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
posit-dev/ggsql#565 · 1 reação ·
Mantenedores costumam responder em até 1 dia