Clusterward
DNS & Zertifikate

DNS-Records und Wildcard-Zertifikat, ohne Konsole

Clusterward legt Records in Ihren Cloudflare-Zonen an, stellt Zertifikate pro Host oder als Wildcard-Zertifikat aus und ändert nur Records, die es selbst angelegt oder ausdrücklich übernommen hat.

DNS-Zone und Zertifikate im Clusterward-Cockpit
Vereinfachte Ansicht im Clusterward-Cockpit: DNS-Zone und Zertifikate
Illustration: vereinfachte Darstellung. In der Anwendung sehen Sie mehr Details und Optionen.
Kurz erklärt

Was DNS und Zertifikate in Clusterward umfassen

Domains gehören in Clusterward zum Service: Jeder Host bekommt einen Ingress, einen DNS-Record und eine TLS-Strategie. Registrierte Cloudflare-Zonen (Token verschlüsselt, vor dem Speichern geprüft) erlauben es, Records automatisch anzulegen. Für TLS wählen Sie pro Domain zwischen einem Let’s-Encrypt-Zertifikat pro Host und einem Wildcard-Zertifikat, das Clusterward per DNS-01 selbst ausstellt und in jede Namespace spiegelt. Hinter Cloudflare-Proxy erkennt Clusterward den Host und verzichtet auf eigene Zertifikate.

Auf einen Blick

Zonen
Cloudflare, Token geprüft und verschlüsselt
Records
Automatisch, live abgeglichen, nur eigene oder übernommene werden geändert
TLS
Let’s Encrypt pro Host oder Wildcard per DNS-01
Proxy
Cloudflare-Proxy erkannt, Proxy-Flag pro Record
Redirects
An der Cloudflare-Edge oder im Cluster, Ziel mit Pfad
Wechsel
Ingress-Controller-Cutover ohne Ausfall
So läuft es ab

Von der Domain zum grünen Schloss

  1. 01

    Zone registrieren

    Cloudflare-Token eintragen; Clusterward prüft ihn gegen die Zone und speichert ihn verschlüsselt.

  2. 02

    Domain am Service

    Hostname eintragen, TLS-Strategie wählen oder auf „auto“ lassen.

  3. 03

    Record anlegen

    Ein unbeanspruchter Host in einer registrierten Zone bekommt seinen Record automatisch.

  4. 04

    Zertifikat ausstellen

    cert-manager per HTTP-01 pro Host oder das Wildcard-Zertifikat aus der Registry.

  5. 05

    Überwachen

    Ablauf in 14 Tagen oder ein nicht bereites Zertifikat lösen eine Benachrichtigung aus.

Was drin ist

Was DNS und Zertifikate in Clusterward leisten

Der Teil des Betriebs, der sonst zwischen Cloudflare-Dashboard, kubectl und Kalender verteilt ist.

Zonen-Registry

Cloudflare-Zonen mit verschlüsseltem Token. Nur verifizierte Zonen matchen Hostnamen, nach längstem Suffix.

Goldene Regel für Records

Geändert werden nur Records, die Clusterward angelegt hat oder die Sie ihm ausdrücklich übergeben haben; gelöscht werden nur eigene. Ein fremder Record erscheint als Konflikt und bleibt unangetastet, bis Sie ihn übernehmen.

Wildcard-Zertifikate

Ein Zertifikat für alle Subdomains einer Basis-Domain, per DNS-01 ausgestellt und in jede Namespace gespiegelt. Es gilt auch für die Hauptdomain selbst. Keine Rate-Limits pro Host.

Proxy-Flag pro Record

Ein Host, der für Websockets auf „nur DNS“ steht, bleibt es auch nach dem nächsten Deployment. Die Einstellung gehört zum Record, nicht zur Zone.

Weiterleitungen, auch bei Cloudflare

www auf den Apex, alte Domains auf neue, gern mit Zielpfad wie example.com/de. Hinter dem Cloudflare-Proxy antwortet eine Redirect-Regel direkt an der Edge, sonst ein schlichter 301 aus dem Cluster. Hosts lassen sich zudem auf Quell-Adressbereiche beschränken.

Controller-Wechsel ohne Ausfall

Beim Wechsel von nginx auf Envoy Gateway bedienen beide Load Balancer die Hosts. Clusterward zieht die eigenen Records um und schließt den Cutover eine Stunde, nachdem DNS überall umgezogen ist.

Live-Abgleich mit Cloudflare

Jede registrierte Zone wird stündlich mit Cloudflare verglichen. Ein im Dashboard geänderter Record erscheint als „beim Anbieter geändert“ und wird übernommen, statt beim nächsten Deploy zurückgeschrieben zu werden.

Records übernehmen

Bestehende Records einer Zone lassen sich übernehmen. Clusterward ändert sie dann wie eigene, etwa beim Controller-Wechsel, löscht sie beim Anbieter aber nie.

Jeder Host live geprüft

Die Domains-Karte liest den Record jedes Hosts live und bietet den passenden Knopf an: auf die Adresse zeigen, Record anlegen oder übernehmen.

Standards statt Eigenbau

Standard-Werkzeuge, von Clusterward verdrahtet

  • cert-manager

    Let’s-Encrypt-Issuer für HTTP-01 pro Host und DNS-01 für Wildcards.

  • Cloudflare API

    Records und Zonen-Prüfung über die offizielle API, ohne SDK.

  • Reflector

    Spiegelt das Wildcard-Secret automatisch in jede Namespace.

  • Ingress und Gateway API

    ingress-nginx oder Envoy Gateway, aus einer Beschreibung gerendert.

Was sich ändert

DNS und TLS mit und ohne Clusterward

Fakten

TLS-Strategien pro Domain

Die Strategie wird pro Domain gewählt. Ein Service kann Hosts mit unterschiedlichen Strategien mischen.

StrategieAusstellungGeeignet für
letsencryptcert-manager, HTTP-01, ein Zertifikat pro HostWenige, feste Hostnamen
wildcardRegistriertes oder verwaltetes Wildcard-ZertifikatViele Subdomains, Tenants
noneKein eigenes Zertifikat, TLS an der Cloudflare-EdgeHosts hinter Cloudflare-Proxy
autoErkennt Cloudflare-Proxy, sonst Let’s EncryptDer Standard, wenn Sie nichts wählen
Weiterführend

DNS im Zusammenspiel

Hosts werden am Service gepflegt und beim nächsten Deployment gerendert. In einer Pipeline übernimmt der Domain-Baustein Record und Zertifikat pro Tenant, beschrieben unter Tenant-Pipelines.

Welche Zertifikate bald ablaufen und ob ein Host gesund ist, erfahren Sie über Benachrichtigungen, ohne das Cockpit zu öffnen.

Verwandte Funktionen

Was dazu gehört

Deployments

Git, Container-Image oder Helm-Chart – mit Health-Check ausgerollt.

Zu Deployments

Tenant-Pipelines

Kunden-Onboarding als Bausteine, in unter einer Minute live.

Zu Tenant-Pipelines
FAQ

Häufige Fragen zu DNS & Zertifikaten

  • Registrierte Zonen sind Cloudflare-Zonen. Hosts in anderen Zonen funktionieren ebenfalls: Sie legen den Record selbst an, Clusterward wartet auf die Auflösung und rendert Ingress und Zertifikat. Nur das automatische Anlegen von Records setzt eine Cloudflare-Zone voraus.

Ihre Frage ist nicht dabei? Schreiben Sie uns, wir antworten in der Regel am selben Werktag.

Frage stellen

Domain und Zertifikat in der Demo

Wir binden eine Ihrer Domains an, legen den Record an und sehen dem Zertifikat beim Ausstellen zu.