跳转到内容
搜索文档

API 令牌模板 URL

最后更新 查看 MarkdownAgent 设置

使用模板 URL 生成具有预配置权限的 Cloudflare API 令牌。模板 URL 允许您与用户共享令牌要求,而无需在仪表板中手动选择权限。

模板 URL 使用查询参数预填 Cloudflare 仪表板中的 API 令牌创建页面。当用户打开模板 URL 时,仪表板会自动配置指定的权限和设置。

Cloudflare 同时支持用户 API 令牌账户 API 令牌的模板 URL。有关这两种令牌类型之间差异的更多信息,请参阅 账户 API 令牌

用户令牌 URL 格式

用户令牌模板 URL 会在用户配置文件级别(/profile/api-tokens)打开令牌创建表单。以此方式创建的令牌归用户所有。

基本模板 URL 结构为:

https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=[ENCODED_PERMISSIONS]&accountId=*&zoneId=all&name=[TOKEN_NAME]

URL 组件

参数 必填 描述
permissionGroupKeys URL 编码的 JSON 权限对象数组
accountId 账户作用域(使用 * 表示所有账户)
zoneId Zone 作用域(使用 all 表示所有 zone)
name 预填的令牌名称

账户令牌 URL 格式

账户令牌模板 URL 会在账户级别打开令牌创建表单。以此方式创建的令牌归账户所有(服务主体令牌),不与任何个人用户绑定。创建账户令牌需要超级管理员或管理员权限。

基本模板 URL 结构为:

https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=[ENCODED_PERMISSIONS]&name=[TOKEN_NAME]

:account 段是占位符。当用户打开 URL 时,如果其有权访问多个账户,仪表板会提示其选择账户。

URL 组件

参数 必填 描述
permissionGroupKeys URL 编码的 JSON 权限对象数组
name 预填的令牌名称

权限格式

用户令牌和账户令牌模板 URL 使用相同的权限编码。权限编码为具有以下结构的 JSON 数组:

[{ "key": "permission_name", "type": "read|edit|revoke|run|purge" }]

权限类型

类型 描述
read 只读访问
edit 完全访问(创建、读取、更新、删除)
revoke 撤销权限
run 执行权限
purge 清除权限

创建自定义模板

1. 确定所需权限

列出您的使用场景所需的权限。请参阅权限参考表。

2. 创建权限 JSON

将权限格式化为 JSON 数组:

[
	{ "key": "dns", "type": "edit" },
	{ "key": "analytics", "type": "read" }
]

3. URL 编码 JSON

使用 URL 编码器转换 JSON 字符串:

%5B%7B%22key%22%3A%22dns%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22analytics%22%2C%22type%22%3A%22read%22%7D%5D

4. 构建完整 URL

对于用户令牌,将所有组件组合成最终模板 URL:

https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=[ENCODED_JSON]&accountId=*&zoneId=all&name=Custom%20Token

对于账户令牌,请改用账户级别路径:

https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=[ENCODED_JSON]&name=Custom%20Token

权限参考

使用此表查找自定义模板所需的权限键。

账户权限

权限键 描述 常见使用场景
account_analytics 账户分析 报告、监控
account_api_tokens API 令牌管理 令牌自动化
account_settings 账户配置 账户管理
billing 账单信息 成本跟踪、开票
workers_scripts Workers 脚本 无服务器函数
workers_kv_storage Workers KV 存储 数据存储
workers_routes Workers 路由 流量路由
workers_r2 R2 存储 对象存储
d1 D1 数据库 SQL 数据库
queues Queues 消息队列
page Cloudflare Pages Pages 部署
stream Stream 视频流
images Images 图像优化
logs Logs 日志管理

Zone 权限

权限键 描述 常见使用场景
dns DNS 记录 域名管理
zone Zone 管理 域名配置
zone_settings Zone 设置 Zone 配置
analytics Zone 分析 性能监控
firewall_services 防火墙规则 安全管理
page_rules Page rules 流量控制
cache 缓存清除 内容更新
ssl_and_certificates SSL/TLS 证书 证书管理

Access 权限

权限键 描述 常见使用场景
access Access 应用程序 Zero Trust 应用
access_acct Access 组织 身份管理
access_audit_log Access 审计日志 合规、安全
access_custom_page 自定义页面 品牌、用户体验
teams Zero Trust Gateway、CASB、DLP

常见权限模板

以下模板 URL 可用于常见场景。每个示例都提供用户令牌 URL 和账户令牌 URL。

DNS 管理

创建用于 DNS 记录管理的令牌。

用户令牌

使用场景 模板 URL
DNS 只读 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22dns%22%2C%22type%22%3A%22read%22%7D%5D&accountId=%2A&zoneId=all&name=DNS%20Read%20Token
DNS 读写 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22dns%22%2C%22type%22%3A%22edit%22%7D%5D&accountId=%2A&zoneId=all&name=DNS%20Management%20Token

账户令牌

使用场景 模板 URL
DNS 只读 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22dns%22%2C%22type%22%3A%22read%22%7D%5D&name=DNS%20Read%20Token
DNS 读写 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22dns%22%2C%22type%22%3A%22edit%22%7D%5D&name=DNS%20Management%20Token

Workers 开发

创建用于 Workers、KV 存储及相关服务的令牌。

用户令牌

使用场景 模板 URL
仅 Workers 脚本 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22workers_scripts%22%2C%22type%22%3A%22edit%22%7D%5D&accountId=%2A&zoneId=all&name=Workers%20Scripts%20Token
Workers 完全访问 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22workers_scripts%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22workers_kv_storage%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22workers_routes%22%2C%22type%22%3A%22edit%22%7D%5D&accountId=%2A&zoneId=all&name=Workers%20Full%20Access%20Token

账户令牌

使用场景 模板 URL
仅 Workers 脚本 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22workers_scripts%22%2C%22type%22%3A%22edit%22%7D%5D&name=Workers%20Scripts%20Token
Workers 完全访问 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22workers_scripts%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22workers_kv_storage%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22workers_routes%22%2C%22type%22%3A%22edit%22%7D%5D&name=Workers%20Full%20Access%20Token

分析与监控

创建用于访问分析和日志的令牌。

用户令牌

使用场景 模板 URL
账户分析 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22account_analytics%22%2C%22type%22%3A%22read%22%7D%5D&accountId=%2A&zoneId=all&name=Account%20Analytics%20Token
Zone 分析 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22analytics%22%2C%22type%22%3A%22read%22%7D%5D&accountId=%2A&zoneId=all&name=Zone%20Analytics%20Token

账户令牌

使用场景 模板 URL
账户分析 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22account_analytics%22%2C%22type%22%3A%22read%22%7D%5D&name=Account%20Analytics%20Token
Zone 分析 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22analytics%22%2C%22type%22%3A%22read%22%7D%5D&name=Zone%20Analytics%20Token

Zero Trust 管理

创建用于 Cloudflare Zero Trust 管理的令牌。

用户令牌

使用场景 模板 URL
Access 应用程序只读 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22access%22%2C%22type%22%3A%22read%22%7D%5D&accountId=%2A&zoneId=all&name=Access%20Read%20Token
Access 完全管理 https://dash.cloudflare.com/profile/api-tokens?permissionGroupKeys=%5B%7B%22key%22%3A%22access%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22access_acct%22%2C%22type%22%3A%22edit%22%7D%5D&accountId=%2A&zoneId=all&name=Access%20Management%20Token

账户令牌

使用场景 模板 URL
Access 应用程序只读 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22access%22%2C%22type%22%3A%22read%22%7D%5D&name=Access%20Read%20Token
Access 完全管理 https://dash.cloudflare.com/?to=/:account/api-tokens&permissionGroupKeys=%5B%7B%22key%22%3A%22access%22%2C%22type%22%3A%22edit%22%7D%2C%7B%22key%22%3A%22access_acct%22%2C%22type%22%3A%22edit%22%7D%5D&name=Access%20Management%20Token

最佳实践

创建和共享模板 URL 时,请遵循以下准则。

  • 最小权限原则:仅请求使用场景所需的最小权限。这可以在令牌泄露时降低安全风险。
  • 使用描述性令牌名称:在模板 URL 中包含清晰、描述性的名称,帮助用户理解令牌的用途。
  • 记录令牌用法:提供清晰的文档,说明每个令牌的用途以及不再需要时如何撤销。
  • 定期轮换令牌:鼓励用户定期轮换令牌并审查权限。
  • 共享前先测试:在与用户共享之前,始终在预发布环境中测试模板 URL。

故障排除

查看常见问题及解决方案列表。

问题 解决方案
URL 未预填权限 验证 JSON 是否已正确 URL 编码
权限缺失 检查参考表中的权限键
令牌名称未显示 确保 name 参数已 URL 编码
访问被拒绝错误 验证用户在账户中是否具有所需权限

此外,在共享模板 URL 之前,请查看以下清单。

  • 所有权限键均正确
  • JSON 语法有效
  • URL 编码正确
  • 令牌名称具有描述性
  • 权限遵循最小权限原则

相关资源

这篇文档对您有帮助吗?