Cloudflare API-token maken om cache te wissen
Een Cloudflare API-token dat cache kan wissen heeft precies twee rechten nodig: Zone → Zone → Read, om je zones op te halen, en Zone → Cache Purge → Purge, om ze te legen. Je maakt hem op dash.cloudflare.com onder Mijn profiel → API-tokens → Token maken, met het sjabloon voor een aangepast token.
Laatst bijgewerkt:
Cloudflare biedt twee manieren om je bij de API te authenticeren en maar één daarvan is een goed idee. Deze gids gaat over de goede: een token met beperkte rechten dat twee dingen kan en verder niets.
De twee rechten die je nodig hebt
Cache wissen via de API raakt twee endpoints, dus het token heeft twee rechten nodig:
| Recht | Waarvoor | Verplicht? |
|---|---|---|
Zone → Zone → Read | De zones van het account ophalen, met naam en ID | Ja |
Zone → Cache Purge → Purge | De gecachte inhoud van die zones legen | Ja |
Account → Account Settings → Read | Accountnamen lezen om zones per account te groeperen | Optioneel |
Meer is het niet. Een purge-token heeft niets te zoeken in je DNS-records, je firewallregels of je SSL-instellingen, en als het ooit uitlekt is het ergste dat iemand ermee kan doen je cache legen.
Het token stap voor stap maken
- Log in op dash.cloudflare.com.
- Open rechtsboven het profielmenu, ga naar Mijn profiel en dan naar het tabblad API-tokens. De directe link is
dash.cloudflare.com/profile/api-tokens. - Klik op Token maken, scroll langs de sjablonen en kies Aangepast token maken.
- Geef het een naam die je over een half jaar nog herkent. FlarePurge — iPhone is beter dan token 3: met één token per apparaat trek je alleen dat ene in dat kwijt is.
- Voeg bij Rechten
Zone·Zone·Readtoe en daarnaZone·Cache Purge·Purge. - Kies bij Zonebronnen welke zones het token mag bereiken. Alle zones is de makkelijke optie, Specifieke zone de voorzichtige.
- Laat het IP-adresfilter leeg tenzij je een vast IP hebt. Een telefoon wisselt voortdurend van netwerk en dat filter sluit je vroeg of laat buiten.
- Zet een TTL als je wilt dat het token vanzelf verloopt. Handig voor een externe hulp, overbodig voor je eigen apparaat.
- Klik op Doorgaan naar samenvatting, controleer dat er precies die twee rechten staan en bevestig met Token maken.
Waarom niet de Global API Key
De Global API Key is de oude authenticatiemethode: een e-mailadres plus één sleutel die volledige beheerderstoegang geeft tot elke zone en elke instelling in het account. Hij is niet in te perken en niet te beperken tot één handeling.
Een app die om je Global API Key vraagt, vraagt om de sleutels van je DNS, je firewall, je SSL-configuratie en je facturatie — om op een knop te drukken die een cache leegt. FlarePurge accepteert hem bewust niet. Als een tool erop staat, zegt dat iets over de tool.
Controleren of het token werkt
Je kunt een token vanuit elke terminal controleren voordat je het ergens plakt. Cloudflare heeft daar een endpoint voor:
curl -s https://api.cloudflare.com/client/v4/user/tokens/verify \
-H "Authorization: Bearer JOUW_TOKEN" | jqEen gezond token antwoordt met "status": "active". Krijg je Invalid API Token, dan is hij vrijwel zeker onvolledig gekopieerd: de waarde is lang en breekt makkelijk af.
Om te bevestigen dat ook de rechten kloppen, en niet alleen dat het token geldig is, haal je je zones op:
curl -s "https://api.cloudflare.com/client/v4/zones?per_page=5" \
-H "Authorization: Bearer JOUW_TOKEN" | jq '.result[].name'Verschijnen je domeinen, dan zit Zone:Read goed. Krijg je een lege lijst met success: true, dan is het token geldig maar bevatten de zonebronnen geen enkele zone: ga terug en verbreed het bereik.
Waar het token hoort te staan
Een purge-token is een inloggegeven en hoort ook zo bewaard te worden. FlarePurge zet het in de beveiligde opslag van het besturingssysteem: de sleutelhanger op Apple-platforms, de Keystore op Android, het referentiebeheer op Windows. Nooit in een tekstbestand of een voorkeuren-plist.
- Eén token per apparaat. Wordt een laptop gestolen, dan trek je er één in in plaats van alles opnieuw uit te geven.
- Intrekken, niet hergebruiken. Een token verwijderen in het dashboard werkt meteen en wie een kopie heeft kan er niets meer mee.
- Plak het niet in een chat of een ticket. Een schermafbeelding van het dashboard is ook een lek: in het aanmaakscherm staat het token in beeld.
- Kijk in het auditlogboek. Cloudflare noteert tokengebruik onder Account beheren → Auditlogboek, dus een onverwachte purge valt op.
En daarna
Met het token gemaakt is de volgende keuze welk soort purge je draait. Alles wissen is snel en bot, specifieke URL's wissen is precies maar kost meer voorbereiding: hier staat de vergelijking. En loop je bij grote purges tegen limieten aan, bekijk dan de API-limieten.