Cómo crear un token de API de Cloudflare para purgar caché
Un token de API de Cloudflare que pueda purgar caché necesita exactamente dos permisos: Zone → Zone → Read, para listar tus zonas, y Zone → Cache Purge → Purge, para vaciarlas. Se crea en dash.cloudflare.com, en Mi perfil → Tokens de API → Crear token, con la plantilla de token personalizado.
Última actualización:
Cloudflare te deja autenticarte contra su API de dos maneras y solo una es buena idea. Esta guía va de la buena: un token con permisos acotados que puede hacer dos cosas y ninguna más.
Los dos permisos que necesitas
Purgar caché por API toca dos endpoints, así que el token necesita dos permisos:
| Permiso | Para qué sirve | ¿Obligatorio? |
|---|---|---|
Zone → Zone → Read | Listar las zonas de tu cuenta con sus nombres e IDs | Sí |
Zone → Cache Purge → Purge | Vaciar el contenido cacheado de esas zonas | Sí |
Account → Account Settings → Read | Leer el nombre de las cuentas para agrupar las zonas por cuenta | Opcional |
Ya está, no hay más. Un token de purga no tiene por qué leer tus registros DNS, ni tocar reglas de firewall, ni acercarse a la configuración SSL. Si se filtra, lo peor que puede hacer quien lo tenga es vaciarte la caché.
Crear el token paso a paso
- Entra en dash.cloudflare.com.
- Abre el menú de perfil arriba a la derecha y ve a Mi perfil y luego a la pestaña Tokens de API. El enlace directo es
dash.cloudflare.com/profile/api-tokens. - Pulsa Crear token, pasa de largo las plantillas y elige Crear token personalizado.
- Ponle un nombre que reconozcas dentro de seis meses. FlarePurge — iPhone es mejor que token 3: con un token por dispositivo revocas solo el que has perdido.
- En Permisos, añade
Zone·Zone·Ready despuésZone·Cache Purge·Purge. - En Recursos de zona, decide a qué zonas llega el token. Todas las zonas es lo cómodo, Zona específica es lo prudente.
- Deja vacío el filtrado por IP salvo que tengas IP fija. Un móvil cambia de red cada dos por tres y ese filtro acabará dejándote fuera.
- Pon un TTL si quieres que caduque solo. Va bien para un colaborador externo, sobra para tu propio dispositivo.
- Pulsa Continuar al resumen, comprueba que pone exactamente esos dos permisos y confirma con Crear token.
Por qué no la Global API Key
La Global API Key es el método antiguo: tu correo y una clave única que da acceso administrativo completo a todas las zonas y a todos los ajustes de la cuenta. No se puede acotar ni limitar a una sola operación.
Una app que te pide la Global API Key te está pidiendo las llaves de tu DNS, tu firewall, tu configuración SSL y tu facturación para pulsar un botón que vacía una caché. FlarePurge no la acepta, y es a propósito. Si una herramienta insiste en pedírtela, eso ya te dice algo de la herramienta.
Comprobar que el token funciona
Puedes verificar un token desde cualquier terminal antes de pegarlo en ningún sitio. Cloudflare tiene un endpoint justo para eso:
curl -s https://api.cloudflare.com/client/v4/user/tokens/verify \
-H "Authorization: Bearer TU_TOKEN_AQUI" | jqUn token sano responde con "status": "active". Si te devuelve Invalid API Token, casi seguro que lo copiaste incompleto: es largo y se corta con facilidad.
Para confirmar que además tiene los permisos correctos, y no solo que es válido, lista tus zonas:
curl -s "https://api.cloudflare.com/client/v4/zones?per_page=5" \
-H "Authorization: Bearer TU_TOKEN_AQUI" | jq '.result[].name'Si eso te devuelve tus dominios, Zone:Read está bien puesto. Si te devuelve una lista vacía con success: true, el token vale pero sus recursos de zona no incluyen ninguna zona, así que vuelve atrás y amplía el alcance.
Dónde debe vivir el token
Un token de purga es una credencial y merece guardarse como tal. FlarePurge lo mete en el almacén seguro del sistema operativo, que es el Keychain en las plataformas de Apple, el Keystore en Android y el almacén de credenciales en Windows. Nunca en un archivo de texto ni en un plist de preferencias.
- Un token por dispositivo. Si te roban el portátil revocas uno, no tienes que reemitirlos todos.
- Revoca, no reutilices. Borrar un token en el panel es inmediato y no hay nada que pueda hacer quien tenga una copia.
- No lo pegues en un chat ni en un ticket. Una captura del panel también es una filtración: el token se ve en la pantalla de creación.
- Mira el registro de auditoría. Cloudflare apunta el uso de los tokens en Administrar cuenta → Registro de auditoría, así que una purga rara se ve.
Y ahora qué
Con el token creado, lo siguiente es decidir qué tipo de purga lanzar. Vaciarlo todo es rápido y bruto, purgar URLs concretas es preciso pero cuesta más de preparar: aquí tienes la comparación. Y si te chocas con los límites en purgas grandes, mira los límites de la API.