Автор разбирает задачу, когда статус-страница должна работать на домене клиента: тот добавляет CNAME status.client.ru → status.your-service.com, и дальше встают вопросы о выпуске сертификата для чужого домена, его продлении и защите всей схемы от злоупотреблений. Вместо ACME on-demand предлагается связка CNAME, certbot и около 300 строк Go.
Фича, которая в тикете выглядит на одну строчку, на практике тянет за собой неделю работы. Ключевые риски — кто выпустит TLS-сертификат для домена, который принадлежит не вам, и как не дать одному пользователю положить всю инфраструктуру. Материал адресован разработчикам SaaS-сервисов, которым нужен white-label на стороне клиента.
Имеет смысл сверить описанный подход со своей архитектурой, если планируется аналогичная функция. Стоит заранее проработать сценарии продления сертификатов и изоляции клиентов, прежде чем обещать «просто добавьте CNAME» в документации продукта.
