Skip to content

创建 Cloudflare API Token

部署 Token 只负责让 GitHub Actions 管理 Worker、D1 与自定义域名。它不是 EdgeSSH 的登录凭据,也不应作为 Worker 运行时变量。

创建入口

  1. 登录 Cloudflare Dashboard。
  2. 打开右上角个人资料。
  3. 进入 My Profile → API Tokens
  4. 选择 Create Token
  5. Edit Cloudflare Workers 模板作为起点。

权限建议

确保 Token 覆盖以下能力:

范围权限用途
AccountWorkers Scripts: Edit创建或更新 EdgeSSH Worker
AccountD1: Edit查找、创建 D1 并执行 migration
ZoneWorkers Routes: Edit绑定 CUSTOM_DOMAIN

Cloudflare 控制台的权限名称可能随界面调整。判断标准是:Token 能部署 Worker、管理目标账户的 D1,并为目标 Zone 配置 Worker 自定义域名。

资源范围应限定到实际账户和域名。EdgeSSH 不使用 KV 或 R2,不要为了省事授予无关资源权限。

Cloudflare API Token 模板选择页面
Cloudflare Token 模板入口示例;最终权限与资源范围以本页表格为准。

保存到 GitHub

Token 创建完成后,只会完整显示一次:

  1. 复制 Token。
  2. 打开 Fork 的 Settings → Secrets and variables → Actions
  3. Secrets 中创建 CLOUDFLARE_API_TOKEN
  4. 粘贴并保存。

不要把 Token 存为普通 Variable。也不要把 Token 写入 .env.dev.varswrangler.toml、README 或截图。

API Token 只是正式部署的 6 项必填配置之一。创建完成后回到GitHub Actions 完整部署流程,将 2 个 Variable 与 4 个 Secret 一次配置完整。

验证与排错

Action 报 Authentication errorInvalid API Token 时:

  • 确认复制的是 API Token,不是 Global API Key。
  • 确认 Secret 名称精确为 CLOUDFLARE_API_TOKEN
  • 确认 Token 尚未被撤销或过期。
  • 确认 Account Resources 包含 CLOUDFLARE_ACCOUNT_ID 对应账户。

Action 能部署 Worker、但无法创建 D1 时,通常是缺少 Account D1: Edit。能部署但自定义域名绑定失败时,通常是 Zone 范围或 Workers Routes 权限不正确。

文档站 Pages 权限

仓库的 Deploy docs workflow 会把 VitePress 静态产物发布到独立 Cloudflare Pages 项目。若同一个 Token 也用于文档站,请额外确认它具备 Account Cloudflare Pages: Edit。文档项目默认名为 edgessh-docs,不会访问 EdgeSSH 的 D1 或 Worker Secret。

面向个人管理员的 Cloudflare 边缘 SSH 工作台