橙宝书
基础原理

账号、Zone 与最小权限 Token

分清用户、账号与 Zone 的资源边界,并为自动化任务创建最小权限 API Token。

编辑与核验:橙宝书编辑团队 ·

FUNDAMENTAL入门16 分钟最后核验:2026-08-26

先定位资源

层级例子常见误区
User登录身份、个人 Token把个人权限当成应用权限
AccountWorkers、D1、R2 等账户资源选错同名账号
Zone一个域名及其 DNS/WAF/Cache 配置用 Account 权限猜 Zone 权限

API Token 的权限分为用户、账号和 Zone 范围。安全的 Token 同时收紧“允许做什么”和“允许在哪些资源上做”。

创建任务专用 Token

写下唯一任务

例如“CI 仅部署 Worker A”,不要创建“以后也许会用”的通用 Token。

选择最小权限与资源

只加入当前任务要求的权限;把资源限定到目标 Account 与 Zone。DNS 自动化不需要读取所有 D1,Worker 部署也不应天然拥有 Zone 管理权。

安全注入

把 Token 存入 CI Secret 或本机安全存储。示例文件只写变量名:

CLOUDFLARE_API_TOKEN=<set-in-secret-store>

验证失败路径

先执行只读命令,再执行任务;确认 Token 无法访问范围外资源。记录用途、所有者和轮换日期。

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录