Ingress
Ingress-Objekte stellen Frontend und Backend außerhalb des Clusters per HTTPS bereit. Die konkreten Hosts werden getrennt in den Kustomize-Overlays für INT und PROD gesetzt.
Frontend-Ingress
Der geplante Ingress bflies-frontend-ingress leitet den Browserpfad an bflies-frontend-svc weiter. Wie bei ETE wird ein eindeutiger Kontextpfad vorgesehen, damit mehrere Anwendungen denselben FQDN nutzen können.
Frontend-Build, Vue Router, Webserver und Ingress müssen denselben Basispfad verwenden. Statische Assets und config.js sollen ohne Rewrite-Sonderlogik erreichbar sein.
Backend-Ingress
Der geplante Ingress bflies-backend-ingress leitet den API-Kontext an bflies-backend-svc weiter. Er wird vom Browser-Frontend aufgerufen und muss deshalb mit CORS-, Keycloak- und externen URL-Einstellungen des Backends übereinstimmen.
Health-Endpunkte sollen für Cluster-Probes intern erreichbar sein. Ob und welche Diagnoseendpunkte extern zugänglich sind, wird gesondert festgelegt.
TLS und Hosts
- INT und PROD erhalten getrennte Hostnamen oder eindeutig getrennte Pfade.
- Externe Kommunikation erfolgt ausschließlich per HTTPS.
- Zertifikate werden über die bestehende Clusterlösung bereitgestellt.
- Redirect-URIs in Keycloak entsprechen exakt den externen Frontend-URLs.
- Forwarded Header werden im Backend korrekt verarbeitet.