基础原理
账号、Zone 与最小权限 Token
分清用户、账号与 Zone 的资源边界,并为自动化任务创建最小权限 API Token。
编辑与核验:橙宝书编辑团队 ·
FUNDAMENTAL入门16 分钟最后核验:2026-08-26
先定位资源
| 层级 | 例子 | 常见误区 |
|---|---|---|
| User | 登录身份、个人 Token | 把个人权限当成应用权限 |
| Account | Workers、D1、R2 等账户资源 | 选错同名账号 |
| Zone | 一个域名及其 DNS/WAF/Cache 配置 | 用 Account 权限猜 Zone 权限 |
API Token 的权限分为用户、账号和 Zone 范围。安全的 Token 同时收紧“允许做什么”和“允许在哪些资源上做”。
创建任务专用 Token
写下唯一任务
例如“CI 仅部署 Worker A”,不要创建“以后也许会用”的通用 Token。
选择最小权限与资源
只加入当前任务要求的权限;把资源限定到目标 Account 与 Zone。DNS 自动化不需要读取所有 D1,Worker 部署也不应天然拥有 Zone 管理权。
安全注入
把 Token 存入 CI Secret 或本机安全存储。示例文件只写变量名:
CLOUDFLARE_API_TOKEN=<set-in-secret-store>验证失败路径
先执行只读命令,再执行任务;确认 Token 无法访问范围外资源。记录用途、所有者和轮换日期。
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。