Cloudflare
Коннектор Cloudflare обнаруживает доступные токену API DNS-зоны и используется для управляемых доменов и проверки сертификатов DNS-01. Это не хостинг-провайдер; коннектор не заменяет Gateway Relay или управляемую входящую ноду.
Создание токена Cloudflare
Заголовок раздела «Создание токена Cloudflare»- В панели Cloudflare откройте My Profile > API Tokens > Create Token. Выберите шаблон Edit zone DNS либо создайте собственный токен.
- Укажите два разрешения ниже. Проверьте состав шаблона, не предполагая, что в нём уже есть оба:
| Категория разрешения | Ресурс | Доступ | Назначение |
|---|---|---|---|
Zone |
Zone |
Read |
Обнаружение зон, доступных коннектору |
Zone |
DNS |
Edit |
Создание/изменение/удаление управляемых DNS-записей и записей проверки сертификатов |
- В Zone Resources выберите Include > Specific zone и каждую зону, которой должен управлять Gateway. Не выбирайте все зоны без необходимости.
- При настройке Client IP Address Filtering разрешите внешний адрес исходящих соединений сервера Gateway, а не IP браузера. Задайте срок действия так, чтобы успеть заменить токен до зависимого от него продления сертификатов.
- Проверьте итог, создайте токен и скопируйте секрет. Нужен именно API-токен, а не Global API Key, ключ Origin CA или идентификатор аккаунта.
Для этих сценариев не нужны права Workers, Pages, Tunnel и администрирования аккаунта. Владелец токена сам должен иметь доступ к выбранным зонам.
Источник: создание API-токена Cloudflare.
Подключение DNS
Заголовок раздела «Подключение DNS»- Создайте отдельный токен API Cloudflare для нужных зон с правами чтения зон и изменения DNS, необходимыми вашему сценарию. Ограничьте зоны на стороне Cloudflare вместо передачи учётных данных для всей учётной записи.
- Откройте Settings > Integrations > Cloudflare, добавьте именованный коннектор и введите токен в поле учётных данных.
- Проверьте соединение и обнаруженные зоны. Коннектор обнаруживает все зоны, видимые токену; именно ограничения токена задают эту границу.
- Проверьте автоматическую синхронизацию, TTL и настройки проксирования по умолчанию.
- Перейдите к доменам, маршрутам и TLS, чтобы выбрать подходящую входящую ноду и создать управляемые домен и маршрут.
Тест соединения и обнаружение зон не подтверждают права записи DNS или распространение записей. Проверьте нужную запись и работу с сертификатом отдельно. Для замены конфликтующих записей требуется явное решение; подключение коннектора не означает передачу Gateway всех посторонних DNS-записей.
Сертификаты и транспорт
Заголовок раздела «Сертификаты и транспорт»Для DNS-01 нужны правильная зона и права на проверочные записи. Убедитесь, что учётные данные доступны при продлении, а не только при первоначальном выпуске сертификата. См. SSL-сертификаты.
Проксирование веб-адреса через Cloudflare и регистрация демона — разные настройки. Не считайте проксируемый HTTPS-адрес подходящим для прямого gRPC-соединения Gateway: используйте сгенерированный адрес и требования из инструкции добавления ноды.
Права и восстановление
Заголовок раздела «Права и восстановление»Просмотр и администрирование коннектора используют integrations:cloudflare:view и integrations:cloudflare:manage. Действия с управляемыми доменами используют domains:*; у операций с сертификатами собственные права. Права токена провайдера дополняют ограничения Gateway, а не заменяют их.
При сбоях проверьте учётную запись и зону, срок действия и права токена, ответ авторитетного DNS-сервера, TTL, режим проксирования и состояние проверки сертификата. Отзывайте старый токен только после проверки замены. Перед отключением или удалением коннектора найдите зависимые домены и продления сертификатов.
Другие интеграции доставки описаны в разделе Email и webhooks.
