Cloudflare:每组织一张管理 token
最后更新: 2026-08-17.
在你正在用的那台操作机上做完即可。两台操作机定位相同,各有一份 ~/vault,
互不同步。
在线阅读: https://zmuke-vault-docs.pages.dev/
铁律
- 值只经
vault set隐藏录入,不进聊天 / argv / 仓库。 - Zone Resources 只选该组织的 Specific zone,禁止 All zones。
- 不为
8milex.com发 token。 - 不要创建 Global API Key。
- 不要动 已写入 mocalmax Gitea 的
CLOUDFLARE_API_TOKEN(Actions 在用)。
0. 本机 vault
vault version
vault --business zmuke check
vault --business slaunchx check
vault --business mocalmax check
应全部 ok。未 init 的域只在你明确要求时再 vault --business <域> init。
1. 补全 slaunchx 域名
Dashboard 域列表对照 CLOUDFLARE_ZONES.md,把未点名的
slaunchx zone 只把域名补进表。确认 8milex.com 不在本账号管理范围。
2. Zone ID 不预存
vault 不存 CLOUDFLARE_ZONE_ID*。用某个根域名时再查:
vault --business slaunchx run cloudflare-slaunchx-workspace-admin -- \
sh -c 'curl -sS "https://api.cloudflare.com/client/v4/zones?name=slaunchx.cc" \
-H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"'
必须是根域名,必须带 name=。不要把输出贴进仓库或聊天。
Dashboard 只需抄 Account ID(三组织共用)进 CLOUDFLARE_ACCOUNT_ID。
3. 每组织建一张管理 token
路径: Manage Account → API Tokens → Create Token → Create Custom Token
三张名称: zmuke-edge-infra、slaunchx-edge-infra、mocalmax-edge-infra。
| 权限 | 级别 |
|---|---|
Account Cloudflare Tunnel |
Edit |
Account Access: Apps and Policies |
Edit |
Zone Zone |
Read(按域名查 Zone ID) |
Zone DNS |
Edit |
Zone Zone WAF |
Edit |
不要加: Workers / Pages / R2 / KV / D1、Service Tokens Edit、Account Settings、
Zone Edit / Zone Settings、Billing。
资源:
Account Resources → Include → 只选这一个账号
Zone Resources → Include → Specific zone → 只选该组织的 zone
zmuke-edge-infra→ 只zmuke.commocalmax-edge-infra→ 只mocalmax.ccslaunchx-edge-infra→ 全部 slaunchx zone(可先勾已点名的,其余补名后再 Edit 加进资源范围)
设 TTL。有稳定出口 IP 时加 Client IP Filtering。
已有且仍在用的 mocalmax-workers-deploy 不要重建、不要撤销。
Gitea Actions(runner mocalmax-pages)的仓库 secret 就是它。
zmuke / slaunchx 若还没有 workers token,等真有 Pages/Workers CI 再开,
不要和管理 token 合并。
4. 写入本机 vault
每条隐藏输入,一条一个键。录错用 rotate。
vault --business zmuke set cloudflare-zmuke-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business zmuke set cloudflare-zmuke-workspace-admin CLOUDFLARE_API_TOKEN
vault --business slaunchx set cloudflare-slaunchx-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business slaunchx set cloudflare-slaunchx-workspace-admin CLOUDFLARE_API_TOKEN
vault --business mocalmax set cloudflare-mocalmax-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business mocalmax set cloudflare-mocalmax-workspace-admin CLOUDFLARE_API_TOKEN
大脑机上若已经有同名 profile,那是另一份库。这台是空的,直接 set。
不要为了「统一」去撤 Gitea 里的旧 Pages token。
5. 核对
vault --business zmuke list
vault --business slaunchx list
vault --business mocalmax list
vault --business zmuke check
vault --business slaunchx check
vault --business mocalmax check
每个 cloudflare-<组织>-workspace-admin 只有两键:
CLOUDFLARE_API_TOKEN、CLOUDFLARE_ACCOUNT_ID。
6. 另一台操作机
定位相同。那台要用就重复第 4 节,不要 scp ~/vault/businesses/*/data。
勾选
操作员手册,不要公开传播。不含 Token / Account ID / Zone ID。HANDOFF 不在此站。