Global API key 是用于与 Cloudflare API 交互的旧版授权方案。在可能的情况下,请使用 API 令牌,而不是 Global API key。
新建和轮换后的 Global API Key 使用带 cfk_ 前缀的可扫描格式,便于凭证扫描工具检测泄露的密钥。
与 API 令牌相比,Global API key 存在多项限制:
-
访问所有 Cloudflare 资源 — Global API key 可访问用户的所有资源。当用户同时有权访问生产资源时,无法安全地使用 Global API key 访问非生产资源。
-
完整权限 — 同样,Global API key 拥有与用户完全相同的权限。这意味着如果用户可以删除 zone 或更改 DNS 记录,Global API key 也可以。
-
每个用户仅限一个 — 每个用户只能配置一个 Global API key。这增加了在生产系统中使用 Cloudflare API 的复杂性,因为在需要轮换其中一个密钥时,维护两个用于访问 API 的密钥非常重要。
-
缺少高级使用限制 — API 令牌可以限制在特定时间窗口内使用、设置过期时间,或限制仅从特定 IP 范围使用。
出于这些原因,不建议新客户使用 Global API key。当前使用 Global API key 的客户应迁移并使用 API 令牌。
要检索 Global API key:
-
在 Cloudflare 仪表板中选择 User Profile(用户个人资料) > API Tokens(API 令牌)。
Go to Account API tokens ↗ -
在 API Keys(API 密钥) 部分,点击 Global API Key(全局 API 密钥) 旁的 View(查看) 按钮。
如果您的 API 密钥可能已泄露,请更改 API 密钥:
-
登录 Cloudflare 仪表板。
Go to Account home ↗ -
前往 My Profile(我的个人资料) > API Tokens(API 令牌)。
-
在 API Keys(API 密钥) 部分,找到您的密钥。
-
选择 Change(更改)。