API token
El sincronizador usa un API token limitado a una zona.
Crear el token
En Cloudflare:
- abre My Profile;
- entra en API Tokens;
- selecciona Create Token;
- usa Create Custom Token;
- asigna el nombre
core2-dns-sync; - agrega estos permisos:
| Recurso | Permiso |
|---|---|
| Zone / Zone | Read |
| Zone / DNS | Edit |
Limita el recurso:
Include -> Specific zone -> aitha.es
Guarda el token en un gestor de secretos. Cloudflare no vuelve a mostrarlo.
Cargarlo sin dejarlo en el historial
read -rsp 'Cloudflare API token: ' CLOUDFLARE_API_TOKEN
echo
export CLOUDFLARE_API_TOKEN
No escribas el token en commits, documentacion, capturas ni comandos literales.
Ejecutar preflight
./infra remote dns cloudflare sd2.aitha.es \
--zone aitha.es \
--preflight
El preflight comprueba:
- token activo;
- zona correcta y activa;
- acceso para listar DNS;
- IP publica valida;
- coincidencia entre host y zona.
Salida esperada, abreviada:
Token status: active
Zone status: active
DNS access: OK (read/list)
DNS write: checked by --apply
Target IP: 51.170.37.215 (public)
Preflight PASSED.
Cloudflare no devuelve todos los scopes en el endpoint de verificacion. El permiso de escritura se confirma durante el primer --apply.
Rotar o revocar
Si el token se expone:
- revocalo en Cloudflare;
- crea otro con los mismos permisos minimos;
- cargalo en una terminal nueva;
- repite el preflight.
Siguiente paso
Continua con Sincronizacion DNS.