台北市同曜扶輪社

Cloudflare 授權設定說明

為了把 tungyaorotary.org 正式接上社網,並替社友專區與財務頁加上登入保護,需要貴社在自己的 Cloudflare 帳號建立一把「限定範圍的鑰匙」交給我們。整個流程約 10 分鐘。

為什麼需要這個

網域是貴社自己購買、登記在貴社的 Cloudflare 帳號底下,這是正確的——網域是貴社的資產,不該登記在別人名下。但也因為如此,我們無法從外部替貴社設定網站與登入保護。這把鑰匙讓我們能代為完成設定,同時把權限限制在必要範圍內,貴社隨時可以收回。

1取得帳號 ID

  1. 登入 Cloudflare:dash.cloudflare.com
  2. 在左側清單點選網域 tungyaorotary.org,進入「概觀 / Overview」頁。
  3. 把頁面往下捲,右欄會看到「API」區塊,裡面有「帳戶 ID / Account ID」,是一串英數字。點旁邊的複製鈕存下來。

這串 ID 不是密碼,單獨拿到不能做任何事,可以直接傳給我們。

2建立 API 權杖

這一步產生的字串就是那把鑰匙。請照下面的權限設定,不要用「Global API Key」——那把是萬能鑰匙,權限太大。

  1. 點右上角頭像 → 「我的個人資料 / My Profile」 → 左側「API 權杖 / API Tokens」。
    也可以直接開:dash.cloudflare.com/profile/api-tokens
  2. 點「建立權杖 / Create Token」。
  3. 清單拉到最下面,選「建立自訂權杖 / Create Custom Token」旁的「開始使用 / Get started」。
    不要選上面那些現成範本,權限會不對。
  4. 權杖名稱填:hermes-tungyao-deploy
  5. 在「權限 / Permissions」區塊按「+ 新增更多」,總共設定三列,如下表:
第 1 列 帳戶 AccountCloudflare Pages編輯 Edit
第 2 列 帳戶 AccountAccess: Apps and Policies編輯 Edit
第 3 列 區域 ZoneDNS編輯 Edit
  1. 帳戶資源 / Account Resources」:選「包含 Include」→ 選貴社自己的帳號(只選這一個)。
  2. 區域資源 / Zone Resources」:選「包含 Include」→「特定區域 Specific zone」→ tungyaorotary.org
  3. 用戶端 IP 位址篩選」和「TTL」保持預設空白即可。
  4. 按「繼續以顯示摘要」→ 確認畫面上只有上述三項權限 → 按「建立權杖 / Create Token」。
  5. 畫面會顯示一串長字串。這串只會出現這一次,關掉就再也看不到,請先複製下來。

傳送這串字串時請注意

它等同於一把鑰匙,拿到的人就能操作上述權限。請不要貼在群組或公開頻道。建議私訊傳給窗口,傳完後把訊息收回。

如果不小心外流,回到同一個「API 權杖」頁面,點該筆權杖右側的「刪除 / Delete」就立刻失效,再重做一次即可,不會影響網域或網站。

3啟用 Zero Trust(登入保護)

社友專區與財務頁需要登入才能看,這項功能在 Cloudflare 叫 Zero Trust,首次使用要由貴社啟用一次。

  1. 在 Cloudflare 左側清單點「Zero Trust」。
  2. 第一次進入會請你取一個團隊名稱,建議填 tungyao。日後社友登入時會看到 tungyao.cloudflareaccess.com 這個網址,填什麼都可以,但取好之後不易更改。
  3. 方案選「Free」(免費,可容納 50 位使用者,目前社友 22 位)。

關於這一步可能出現的付款畫面

Cloudflare 在啟用 Zero Trust 時,即使選免費方案,有時仍會要求先綁定一張信用卡作為帳戶驗證。這不會產生費用,50 人以內都在免費額度內。如果貴社不希望綁卡,請告訴我們,我們改用另一種不需要 Zero Trust 的做法,只是社友登入的網址會比較不好看。

登入方式不需要額外設定。Cloudflare 內建「電子郵件一次性驗證碼」:社友輸入自己的信箱,收到六位數驗證碼即可進入,只有在名單內的信箱才收得到。如果貴社希望改成「用 Google 帳號登入」,我們拿到權杖後可以代為設定。

4把兩樣東西交給我們

另外請告知步驟 3 的團隊名稱,以及 Zero Trust 是否已啟用完成。

我們收到之後會做的事

這把鑰匙能做什麼、不能做什麼

網域的所有權、續約與帳號控制權,自始至終都在貴社手上。