FlarePurge
Deutsch

Cloudflare-API-Token zum Cache-Leeren erstellen

Ein Cloudflare-API-Token zum Leeren des Caches braucht genau zwei Berechtigungen: Zone → Zone → Read, um die Zonen aufzulisten, und Zone → Cache Purge → Purge, um sie zu leeren. Erstellt wird er auf dash.cloudflare.com unter Mein Profil → API-Tokens → Token erstellen, mit der Vorlage für benutzerdefinierte Tokens.

Zuletzt aktualisiert:

Cloudflare bietet zwei Wege, sich gegenüber der API zu authentifizieren, und nur einer davon ist eine gute Idee. Diese Anleitung behandelt den guten: einen Token mit eng gefassten Berechtigungen, der genau zwei Dinge kann und sonst nichts.

Die zwei nötigen Berechtigungen

Das Leeren des Caches über die API berührt zwei Endpunkte, der Token braucht also zwei Berechtigungen:

BerechtigungWofür sie gebraucht wirdPflicht?
Zone → Zone → ReadDie Zonen des Kontos mit Namen und IDs auflistenJa
Zone → Cache Purge → PurgeZwischengespeicherte Inhalte dieser Zonen leerenJa
Account → Account Settings → ReadKontonamen lesen, um Zonen nach Konto zu gruppierenOptional

Mehr ist es nicht. Ein Purge-Token hat in deinen DNS-Einträgen, deinen Firewall-Regeln und deiner SSL-Konfiguration nichts zu suchen — und falls er je durchsickert, kann jemand damit im schlimmsten Fall deinen Cache leeren.

Den Token Schritt für Schritt erstellen

  1. Melde dich auf dash.cloudflare.com an.
  2. Öffne oben rechts das Profilmenü, geh auf Mein Profil und dann auf den Tab API-Tokens. Direkt: dash.cloudflare.com/profile/api-tokens.
  3. Klick auf Token erstellen, scroll an den Vorlagen vorbei und wähl Benutzerdefinierten Token erstellen.
  4. Gib ihm einen Namen, den du in sechs Monaten wiedererkennst. FlarePurge — iPhone schlägt Token 3: mit einem Token pro Gerät widerrufst du genau den, der abhandengekommen ist.
  5. Unter Berechtigungen fügst du Zone · Zone · Read hinzu und danach Zone · Cache Purge · Purge.
  6. Unter Zonenressourcen legst du fest, welche Zonen der Token erreichen darf. Alle Zonen ist bequem, Bestimmte Zone ist umsichtig.
  7. Lass die IP-Adressfilterung leer, außer du hast eine feste IP. Ein Handy wechselt ständig das Netz, und dieser Filter sperrt dich irgendwann aus.
  8. Setz eine TTL, wenn der Token von selbst ablaufen soll. Sinnvoll für externe Mitarbeit, unnötig für dein eigenes Gerät.
  9. Klick auf Weiter zur Zusammenfassung, prüf, dass dort exakt die beiden Berechtigungen stehen, und bestätige mit Token erstellen.

Warum nicht der Global API Key

Der Global API Key ist die alte Authentifizierungsmethode: eine E-Mail-Adresse plus ein einziger Schlüssel, der vollen administrativen Zugriff auf jede Zone und jede Einstellung im Konto gewährt. Er lässt sich weder eingrenzen noch auf eine einzelne Operation beschränken.

Eine App, die nach deinem Global API Key fragt, verlangt die Schlüssel zu deinem DNS, deiner Firewall, deiner SSL-Konfiguration und deiner Abrechnung — um einen Knopf zu drücken, der einen Cache leert. FlarePurge akzeptiert ihn bewusst nicht. Wenn ein Werkzeug darauf besteht, sagt das etwas über das Werkzeug.

Prüfen, ob der Token funktioniert

Du kannst einen Token in jedem Terminal prüfen, bevor du ihn irgendwo einfügst. Cloudflare hat dafür einen eigenen Endpunkt:

curl -s https://api.cloudflare.com/client/v4/user/tokens/verify \
  -H "Authorization: Bearer DEIN_TOKEN_HIER" | jq

Ein gesunder Token antwortet mit "status": "active". Kommt Invalid API Token zurück, wurde er fast immer unvollständig kopiert: der Wert ist lang und schnell abgeschnitten.

Um zu bestätigen, dass auch die Berechtigungen stimmen und der Token nicht bloß gültig ist, lass dir die Zonen auflisten:

curl -s "https://api.cloudflare.com/client/v4/zones?per_page=5" \
  -H "Authorization: Bearer DEIN_TOKEN_HIER" | jq '.result[].name'

Erscheinen deine Domains, sitzt Zone:Read. Kommt eine leere Liste mit success: true, ist der Token gültig, aber seine Zonenressourcen enthalten keine einzige Zone — geh zurück und erweitere den Geltungsbereich.

Wo der Token liegen sollte

Ein Purge-Token ist eine Zugangsdatei und gehört auch so behandelt. FlarePurge legt ihn im sicheren Speicher des Betriebssystems ab — Schlüsselbund auf Apple-Plattformen, Keystore auf Android, Anmeldeinformationsverwaltung unter Windows. Nie in einer Textdatei oder einer Einstellungs-plist.

  • Ein Token pro Gerät. Wird ein Laptop gestohlen, widerrufst du einen Token statt alle neu auszustellen.
  • Widerrufen statt weiterverwenden. Einen Token im Dashboard zu löschen wirkt sofort, und wer eine Kopie hat, kann nichts mehr damit anfangen.
  • Nicht in einen Chat oder ein Ticket einfügen. Ein Screenshot des Dashboards ist ebenfalls ein Leck: im Erstellungsbildschirm ist der Token sichtbar.
  • Ins Audit-Log schauen. Cloudflare protokolliert die Token-Nutzung unter Konto verwalten → Audit-Log, unerwartete Purges fallen dort auf.

Wie es weitergeht

Mit dem Token steht als Nächstes die Frage an, welche Art von Purge du fährst. Alles zu leeren ist schnell und grob, gezielte URLs zu leeren ist präzise und aufwendiger vorzubereiten: hier der Vergleich. Und wenn du bei großen Purges an Grenzen stößt, sieh dir die API-Limits an.