Skip to main content

API token

El sincronizador usa un API token limitado a una zona.

Crear el token

En Cloudflare:

  1. abre My Profile;
  2. entra en API Tokens;
  3. selecciona Create Token;
  4. usa Create Custom Token;
  5. asigna el nombre core2-dns-sync;
  6. agrega estos permisos:
RecursoPermiso
Zone / ZoneRead
Zone / DNSEdit

Limita el recurso:

Include -> Specific zone -> aitha.es

Guarda el token en un gestor de secretos. Cloudflare no vuelve a mostrarlo.

Cargarlo sin dejarlo en el historial

read -rsp 'Cloudflare API token: ' CLOUDFLARE_API_TOKEN
echo
export CLOUDFLARE_API_TOKEN

No escribas el token en commits, documentacion, capturas ni comandos literales.

Ejecutar preflight

./infra remote dns cloudflare sd2.aitha.es \
--zone aitha.es \
--preflight

El preflight comprueba:

  • token activo;
  • zona correcta y activa;
  • acceso para listar DNS;
  • IP publica valida;
  • coincidencia entre host y zona.

Salida esperada, abreviada:

Token status: active
Zone status: active
DNS access: OK (read/list)
DNS write: checked by --apply
Target IP: 51.170.37.215 (public)
Preflight PASSED.

Cloudflare no devuelve todos los scopes en el endpoint de verificacion. El permiso de escritura se confirma durante el primer --apply.

Rotar o revocar

Si el token se expone:

  1. revocalo en Cloudflare;
  2. crea otro con los mismos permisos minimos;
  3. cargalo en una terminal nueva;
  4. repite el preflight.

Siguiente paso

Continua con Sincronizacion DNS.