ZMUKE vault 手册

Cloudflare:每组织一张管理 token

最后更新: 2026-08-17.

你正在用的那台操作机上做完即可。两台操作机定位相同,各有一份 ~/vault

互不同步。

在线阅读: https://zmuke-vault-docs.pages.dev/

铁律


0. 本机 vault

vault version
vault --business zmuke check
vault --business slaunchx check
vault --business mocalmax check

应全部 ok。未 init 的域只在你明确要求时再 vault --business <域> init


1. 补全 slaunchx 域名

Dashboard 域列表对照 CLOUDFLARE_ZONES.md,把未点名的

slaunchx zone 只把域名补进表。确认 8milex.com 不在本账号管理范围。


2. Zone ID 不预存

vault 不存 CLOUDFLARE_ZONE_ID*。用某个根域名时再查:

vault --business slaunchx run cloudflare-slaunchx-workspace-admin -- \
  sh -c 'curl -sS "https://api.cloudflare.com/client/v4/zones?name=slaunchx.cc" \
    -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"'

必须是根域名,必须带 name=。不要把输出贴进仓库或聊天。

Dashboard 只需抄 Account ID(三组织共用)进 CLOUDFLARE_ACCOUNT_ID


3. 每组织建一张管理 token

路径: Manage Account → API Tokens → Create Token → Create Custom Token

三张名称: zmuke-edge-infraslaunchx-edge-inframocalmax-edge-infra

权限 级别
Account Cloudflare Tunnel Edit
Account Access: Apps and Policies Edit
Zone Zone Read(按域名查 Zone ID)
Zone DNS Edit
Zone Zone WAF Edit

不要加: Workers / Pages / R2 / KV / D1、Service Tokens Edit、Account Settings、

Zone Edit / Zone Settings、Billing。

资源:

Account Resources → Include → 只选这一个账号
Zone Resources    → Include → Specific zone → 只选该组织的 zone

设 TTL。有稳定出口 IP 时加 Client IP Filtering。

已有且仍在用的 mocalmax-workers-deploy 不要重建、不要撤销。

Gitea Actions(runner mocalmax-pages)的仓库 secret 就是它。

zmuke / slaunchx 若还没有 workers token,等真有 Pages/Workers CI 再开,

不要和管理 token 合并。


4. 写入本机 vault

每条隐藏输入,一条一个键。录错用 rotate

vault --business zmuke set cloudflare-zmuke-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business zmuke set cloudflare-zmuke-workspace-admin CLOUDFLARE_API_TOKEN
vault --business slaunchx set cloudflare-slaunchx-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business slaunchx set cloudflare-slaunchx-workspace-admin CLOUDFLARE_API_TOKEN
vault --business mocalmax set cloudflare-mocalmax-workspace-admin CLOUDFLARE_ACCOUNT_ID
vault --business mocalmax set cloudflare-mocalmax-workspace-admin CLOUDFLARE_API_TOKEN

大脑机上若已经有同名 profile,那是另一份库。这台是空的,直接 set

不要为了「统一」去撤 Gitea 里的旧 Pages token。


5. 核对

vault --business zmuke list
vault --business slaunchx list
vault --business mocalmax list
vault --business zmuke check
vault --business slaunchx check
vault --business mocalmax check

每个 cloudflare-<组织>-workspace-admin 只有两键:

CLOUDFLARE_API_TOKENCLOUDFLARE_ACCOUNT_ID


6. 另一台操作机

定位相同。那台要用就重复第 4 节,不要 scp ~/vault/businesses/*/data


勾选

操作员手册,不要公开传播。不含 Token / Account ID / Zone ID。HANDOFF 不在此站。