# Cloudflare (zona monetarie.com): CNAMEs para a exposição pública Monetarie

Data: 2026-07-21. Gerado pela sessão de exposição pública. Aplicar na zona `monetarie.com` do Cloudflare (NS trace/dolly.ns.cloudflare.com).

REGRA CRÍTICA: TODOS os registros abaixo em modo **DNS only (nuvem CINZA)**. NUNCA ligar o proxy laranja: o WAF e a whitelist de IP ficam na AWS; o proxy do Cloudflare esconderia o IP real do cliente (quebra a whitelist por chave de API) e duplicaria WAF.

NÃO tocar nos registros existentes de `qrcode` e `qrcode-h` (exigência BACEN, já operacionais).

## 1. CNAMEs de VALIDAÇÃO dos certificados ACM (criar primeiro)

Sem eles os certificados não emitem. O Cloudflare pode exibir o nome sem o sufixo `.monetarie.com` (normal). TTL: Auto.

| Tipo | Nome (host) | Valor (aponta para) |
|---|---|---|
| CNAME | `_81fc3058531efe14f9851a189a925e14.api-h` | `_96d547467eb5cecd144717f4c9b95cfd.jkddzztszm.acm-validations.aws.` |
| CNAME | `_4b5290a0049dcc3504cff1851b47fa0a.docs-h` | `_e1a363cce57bc78ff8a889ecf823ae27.jkddzztszm.acm-validations.aws.` |
| CNAME | `_2ec1a05b0c30c221395e14d44ff23f53.ib-h` | `_fb11f30d76b151f36ee89d79e8040b09.jkddzztszm.acm-validations.aws.` |
| CNAME | `_575d5a339105147617223e60563c7dff.merchant-h` | `_1566e40548c0c89e6bbf301eefb7a690.jkddzztszm.acm-validations.aws.` |
| CNAME | `_2bb4f9c30e0e78ca2f566bfabaa18dc2.api` | `_c006efc718ba1db2313a750a05a07ac4.jkddzztszm.acm-validations.aws.` |
| CNAME | `_f03da713fc973bdfedd712ab8e57e2fc.docs` | `_92e9ed65ac2307072ef02b328e3ac0e2.jkddzztszm.acm-validations.aws.` |
| CNAME | `_842faa557bf18ca7d00d7c1d217ac2cf.ib` | `_0781b6cd30122554e89ac9cf6f03df9c.jkddzztszm.acm-validations.aws.` |
| CNAME | `_34036c2454b30ec5dbc0011c5d75c3bb.merchant` | `_6a8baf957d082e35cf1122ac3930725d.jkddzztszm.acm-validations.aws.` |

Certificados correspondentes (conta 990933657879, sa-east-1):
- HML: `arn:aws:acm:sa-east-1:990933657879:certificate/297ec696-78ee-4dc3-9b66-86bea285c287` (api-h, docs-h, ib-h, merchant-h)
- PRD: `arn:aws:acm:sa-east-1:990933657879:certificate/0fddadc7-f5f3-4fd8-b381-bfc0a282c8b1` (api, docs, ib, merchant)

## 2. CNAMEs de TRÁFEGO (podem ser criados junto)

HML (ALB público `monetarie-qrcode-homolog`):

| Tipo | Nome | Valor | Proxy |
|---|---|---|---|
| CNAME | `api-h` | `monetarie-qrcode-homolog-830783211.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `docs-h` | `monetarie-qrcode-homolog-830783211.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `ib-h` | `monetarie-qrcode-homolog-830783211.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `merchant-h` | `monetarie-qrcode-homolog-830783211.sa-east-1.elb.amazonaws.com` | DNS only |

PRD (ALB público `monetarie-qrcode-prod`):

| Tipo | Nome | Valor | Proxy |
|---|---|---|---|
| CNAME | `api` | `monetarie-qrcode-prod-1233236150.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `docs` | `monetarie-qrcode-prod-1233236150.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `ib` | `monetarie-qrcode-prod-1233236150.sa-east-1.elb.amazonaws.com` | DNS only |
| CNAME | `merchant` | `monetarie-qrcode-prod-1233236150.sa-east-1.elb.amazonaws.com` | DNS only |

## 3. Depois de aplicar

Nada mais a fazer no Cloudflare. A sessão de execução confirma a emissão dos certificados (vira ISSUED sozinho em minutos após os CNAMEs de validação) e segue com listener/regras/WAF. Os hosts novos só respondem depois que as regras do ALB forem criadas; até lá, TLS falha ou retorna 404, o que é esperado.
