
# 配置API的调用域名
APIG的调用域名包含调试域名和独立域名。调试域名是在API分组创建后，系统为分组自动分配的一个内部测试使用的域名，此域名每天最多可以访问1000次。因此，在开放API时，您需要为API分组绑定独立域名，用户通过独立域名访问分组内的API。
独立域名可分为内网域名和公网域名两种：
- 内网域名：部署在云服务平台内的业务系统，可以使用内网域名访问API。
- 公网域名：部署在云服务平台外的业务系统，可以使用公网域名访问API。
当独立域名为泛域名（例如\*.aaa.com）时，用户可以通过泛域名的所有子域名（例如default.aaa.com，1.aaa.com）访问所绑定分组下的所有API。
 #### 约束与限制
- 调试域名默认只能在与实例相同VPC内的服务器上解析和访问，如果调试域名要支持公网解析与访问，请在实例上绑定公网入口弹性IP。
- 调试域名不能用于生产业务，且仅限应用程序调试使用。
- 每个分组最多可以添加5个独立域名，每个域名不限访问次数。
- 同一实例下的不同分组不能绑定相同的独立域名。
- 独立域名绑定端口时，同一域名不支持绑定相同端口。
- 同一域名不同端口，无论哪个端口绑定/修改/解绑SSL证书、开启/关闭客户端认证，所有端口都会同步生效。
- 如果您通过负载通道访问后端服务，那么独立域名绑定的端口需与负载通道中[后端服务器的访问端口](https://support.huaweicloud.com/usermanual-apig/apig_03_0040.html)保持一致。
- 独立域名绑定端口后，如果您通过IP地址访问非DEFAULT分组下的API，那么需要在请求消息中添加Header参数"host"，host值必须带有对应的访问协议的端口（默认的80/443端口，host值可以不带）。
- 如果您通过IP地址访问API，则无法使用域名证书完成SSL认证，除非配置了IP证书。因此，不推荐使用IP地址访问API，否则无法保证链路安全。
- 启用http to https自动重定向时，由于浏览器限制，非GET或非HEAD方法的重定向可能导致数据丢失，因此，API请求方法限定为GET或HEAD。仅当API的请求协议选择"HTTPS"或"HTTP\&HTTPS"，且独立域名已绑定SSL证书时重定向生效。
- \*.aaa.com可以匹配default.aaa.com，1.aaa.com，1.2.aaa.com等类型的域名，但是如果申请的证书域名\*.aaa.com，则证书只能用于default.aaa.com、1.aaa.com，不能用于1.2.aaa.com。
 
 #### 获取域名
1. 申请域名。
   - 云服务平台内业务系统访问API的场景，需获取**内网域名** 作为独立域名。具体请参考[创建内网域名](https://support.huaweicloud.com/usermanual-dns/zh-cn_topic_0057773658.html)章节。
   
   - 云服务平台外业务系统访问API的场景，需获取**公网域名** 作为独立域名。具体可通过域名注册商申请。
     备案公网域名，您可以通过[备案中心](https://beian.huaweicloud.com/)完成域名备案。备案时长需几个工作日，建议您提前进行备案。
     
    

2. 为独立域名配置域名解析。
   - 使用内网独立域名，则在域名上添加实例"虚拟私有云访问地址"的**A类型记录集** ，或在域名上添加API分组"调试域名"的**CNAME类型记录集** 。详情请参考[配置内网域名解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_2513.html)章节。
   
   - 使用公网独立域名，则在域名上添加实例"弹性IP地址"的**A类型记录集** ，或在域名上添加API分组"调试域名"的**CNAME类型记录集。** 详情请参考[配置公网域名解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0006.html)章节。
    
3. 如果API分组中的API支持HTTPS请求协议，则需要为独立域名添加SSL证书。您需要提前获取SSL证书的内容和密钥，并[创建SSL证书](https://support.huaweicloud.com/usermanual-apig/apig_03_0055.html)。
 
#### 绑定独立域名
1. 进入[API网关控制台](https://console.huaweicloud.com/apig2/#/overview)页面。
2. 根据实际业务在左侧导航栏上方选择实例。
3. 在左侧导航栏选择"API管理 \> API分组"。
4. 单击分组名称，进入"分组信息"页面。
5. 在"域名管理"区域，单击"绑定独立域名"。
6. 根据下表参数说明，在弹窗中配置域名信息。 
   表1独立域名配置 
   | 参数                   | 说明                                                                                                                                                                                                                                                                                                             |
   |:---|:---|
   | 域名                   | 填写要[绑定的域名]。                                                                                                                                                                                                                                                                 |
   | 支持最小TLS版本            | 传输层安全性协议（TLS：Transport Layer Security），是一种安全协议，目的是为互联网通信提供安全及数据完整性保障。选择域名访问所使用的最小TLS版本，TLS1.1或TLS1.2，推荐使用TLS1.2。暂不支持TLS 1.0或TLS 1.3。 该配置仅对HTTPS生效，不影响HTTP或者其他访问方式。您可以在[配置参数](https://support.huaweicloud.com/usermanual-apig/apig_03_0039.html)页面通过"ssl_ciphers"参数配置HTTPS的加密套件。 |
   | 支持http to https自动重定向 | 当用户的API采用http协议访问时，由于http没有传输安全与认证安全保障，可以开启自动重定向功能将API升级为安全的https协议访问，同时兼容已有的http协议。 仅当API的请求协议选择"HTTPS"或"HTTP\&HTTPS"，且独立域名已绑定SSL证书时重定向生效。**由于浏览器限制，非GET或非HEAD方法的重定向可能导致数据丢失，因此API请求方法限定为GET或HEAD。**                                                                             |
   | HTTP端口               | 默认值"80"，HTTP协议的默认端口。您可以自定义入端口，相关操作请参考[自定义APIG的客户端访问端口](https://support.huaweicloud.com/usermanual-apig/apig_03_0109.html)章节。不使用HTTP端口，选择"禁止"即可。                                                                                                                                                                |
   | HTTPS端口              | 默认值"443"，HTTPS协议的默认端口。您可以自定义入端口，相关操作请参考[自定义APIG的客户端访问端口](https://support.huaweicloud.com/usermanual-apig/apig_03_0109.html)章节。不使用HTTPS端口，选择"禁止"即可。                                                                                                                                                             |
      
   
   
7. 单击"确定"，将独立域名与API分组绑定。 
   - 在域名列表中显示已创建的域名，表示域名创建成功。
   
   - 如果不再需要此域名时，在域名所在行，单击"解绑域名"。
   
   - 如果API分组中的API使用HTTPS请求协议，则需要为已创建的独立域名[绑定SSL证书（可选）]。
   
   
   
   
 
 #### 绑定SSL证书（可选）
当API分组中的API支持HTTPS请求协议，则需要为独立域名绑定SSL证书。否则跳过此步骤。
1. 在域名所在行单击"添加SSL证书"。
2. 在选择SSL证书弹窗中勾选要绑定的SSL证书，然后单击"确定"，完成SSL证书的绑定。 
   - 如果选择的SSL证书上传过CA证书，可以勾选"开启客户端认证"即开启HTTPS双向认证。**开启/关闭客户端认证会对现有业务有影响，请谨慎操作。**
   
   - 如果证书列表中无可用的SSL证书，可单击"创建SSL证书"，新增SSL证书，具体操作配置请参考[创建SSL证书](https://support.huaweicloud.com/usermanual-apig/apig_03_0055.html)章节。
   
   
   
   
 
#### 相关文档
配置API的调用域名相关FAQ：
- 绑定域名失败常见原因：未[解析域名]或域名重复。
- 添加SSL证书失败常见原因：生成证书的域名和实际添加证书所用的域名不一致。
如果您希望通过API绑定独立域名，请参考[绑定域名](https://support.huaweicloud.com/api-apig/AssociateDomainV2.html)。
