FlarePurge
Français

Créer un token API Cloudflare pour purger le cache

Un token API Cloudflare capable de purger le cache a besoin d'exactement deux permissions : Zone → Zone → Read, pour lister vos zones, et Zone → Cache Purge → Purge, pour les vider. Créez-le sur dash.cloudflare.com, dans Mon profil → Jetons d'API → Créer un jeton, avec le modèle de jeton personnalisé.

Dernière mise à jour:

Cloudflare propose deux façons de s'authentifier auprès de son API et une seule est une bonne idée. Ce guide traite de la bonne : un token à permissions restreintes qui peut faire deux choses et rien d'autre.

Les deux permissions nécessaires

Purger le cache par l'API touche deux endpoints, le token a donc besoin de deux permissions :

PermissionCe qu'elle autoriseObligatoire ?
Zone → Zone → ReadLister les zones du compte, avec leurs noms et leurs identifiantsOui
Zone → Cache Purge → PurgeVider le contenu mis en cache de ces zonesOui
Account → Account Settings → ReadLire le nom des comptes pour regrouper les zones par compteFacultatif

C'est toute la liste. Un token de purge n'a rien à faire dans vos enregistrements DNS, vos règles de pare-feu ou votre configuration SSL, et s'il fuite un jour, le pire que quelqu'un puisse en faire est de vider votre cache.

Créer le token, étape par étape

  1. Connectez-vous sur dash.cloudflare.com.
  2. Ouvrez le menu de profil en haut à droite, allez dans Mon profil puis dans l'onglet Jetons d'API. Le lien direct est dash.cloudflare.com/profile/api-tokens.
  3. Cliquez sur Créer un jeton, passez les modèles et choisissez Créer un jeton personnalisé.
  4. Donnez-lui un nom que vous reconnaîtrez dans six mois. FlarePurge — iPhone vaut mieux que token 3 : un token par appareil permet de ne révoquer que celui qui a été perdu.
  5. Dans Permissions, ajoutez Zone · Zone · Read puis Zone · Cache Purge · Purge.
  6. Dans Ressources de zone, choisissez les zones que le token peut atteindre. Toutes les zones est l'option pratique, Zone spécifique l'option prudente.
  7. Laissez le filtrage par adresse IP vide sauf si vous avez une IP fixe. Un téléphone change de réseau en permanence et ce filtre finira par vous bloquer.
  8. Définissez un TTL si vous voulez que le token expire tout seul. Utile pour un prestataire, inutile pour votre propre appareil.
  9. Cliquez sur Continuer vers le résumé, vérifiez qu'il indique exactement les deux permissions ci-dessus, et confirmez avec Créer un jeton.

Pourquoi pas la Global API Key

La Global API Key est l'ancienne méthode d'authentification : une adresse e-mail et une clé unique qui donnent un accès administrateur complet à toutes les zones et à tous les réglages du compte. Elle ne peut être ni restreinte, ni limitée à une seule opération.

Une application qui réclame votre Global API Key réclame les clés de votre DNS, de votre pare-feu, de votre configuration SSL et de votre facturation, pour appuyer sur un bouton qui vide un cache. FlarePurge ne l'accepte pas, délibérément. Si un outil insiste pour l'obtenir, cela vous renseigne sur l'outil.

Vérifier que le token fonctionne

Vous pouvez vérifier un token depuis n'importe quel terminal avant de le coller où que ce soit. Cloudflare a un endpoint prévu pour ça :

curl -s https://api.cloudflare.com/client/v4/user/tokens/verify \
  -H "Authorization: Bearer VOTRE_TOKEN_ICI" | jq

Un token en bonne santé répond "status": "active". Si vous obtenez Invalid API Token, c'est presque toujours qu'il a été copié incomplet : la valeur est longue et se tronque facilement.

Pour confirmer que les permissions sont les bonnes, et pas seulement que le token est valide, listez vos zones :

curl -s "https://api.cloudflare.com/client/v4/zones?per_page=5" \
  -H "Authorization: Bearer VOTRE_TOKEN_ICI" | jq '.result[].name'

Si vos domaines apparaissent, Zone:Read est en place. Si vous obtenez une liste vide avec success: true, le token est valide mais ses ressources de zone n'incluent aucune zone : revenez en arrière et élargissez la portée.

Où le token doit vivre

Un token de purge est un identifiant et doit être stocké comme tel. FlarePurge le place dans le coffre sécurisé du système : le trousseau sur les plateformes Apple, le Keystore sur Android, le gestionnaire d'identifiants sur Windows. Jamais dans un fichier texte ni dans un plist de préférences.

  • Un token par appareil. Si un portable est volé, vous révoquez un token au lieu de tous les réémettre.
  • Révoquez, ne recyclez pas. Supprimer un token dans le tableau de bord est immédiat et irréversible pour qui en détient une copie.
  • Ne le collez pas dans un chat ou un ticket. Une capture du tableau de bord est aussi une fuite : le token est visible à l'écran de création.
  • Consultez le journal d'audit. Cloudflare enregistre l'usage des tokens dans Gérer le compte → Journal d'audit, donc une purge inattendue se voit.

Ensuite

Une fois le token créé, la décision suivante est le type de purge à lancer. Tout vider est rapide et brutal, purger des URL précises est chirurgical mais plus long à préparer : la comparaison est ici. Et si vous butez sur des limites lors de grosses purges, voyez les limites de l'API.