Mindesttopologie
Die installierbare PWA, die öffentliche Produktseite und die API sind getrennte Anwendungen. PostgreSQL hält strukturierte Daten, Redis koordiniert Realtime-Zustand und Object Storage nimmt private Dateichiffrate auf.
app.ventex-connect.com -> web / PWA + same-origin API
www.ventex-connect.com -> product site
docs.ventex-connect.com -> controlled documentation
status.ventex-connect.com-> measured public status
-> PostgreSQL / Redis / Object StorageÖffentliche Kante
Nur der TLS-Reverse-Proxy lauscht öffentlich auf Port 80 und 443. Datenbank, Cache, Object Storage und interne App-Ports bleiben im privaten Netz oder ausschließlich auf localhost gebunden.
- Automatisches TLS mit HSTS
- Rate Limits vor Anmeldung und sensiblen APIs
- Keine öffentlichen Verwaltungsoberflächen
- Getrennte Secrets für Produktion und Test
- DNS und Zertifikate für jede Subdomain prüfen
Betriebliche Mindestanforderungen
Ein erfolgreicher Containerstart ist noch kein belastbarer Betrieb. Vor Freigabe müssen Wiederherstellung, Alarmierung und Aktualisierung praktisch funktionieren.
- Verschlüsselte Offsite-Backups
- Wiederherstellungstest mit messbarem RPO und RTO
- System- und Applikationsmonitoring
- Zeitnahe Sicherheitsupdates
- Dokumentierter Incident- und Schlüsselwechselprozess
Statusmessung
Das öffentliche Statusportal prüft nur explizit konfigurierte Health-Endpunkte. Öffentliche Ziele verwenden HTTPS; der API-Bereitschaftstest darf zusätzlich ausschließlich den festen Docker-Servicenamen im isolierten Netz verwenden. Nicht konfigurierte Komponenten werden als nicht überwacht dargestellt, niemals stillschweigend als verfügbar.
