リモート管理トンネル の実行に必要なのはトークンだけです。トークンを持っている人なら、誰でもトンネルを実行できます。
リモート管理トンネルのトークンを取得するには、次の手順を行います。
-
Cloudflare ダッシュボード ↗ で Networking > Tunnels を開きます。
Tunnels を開く ↗ -
トンネルを選択します。
-
Add a replica を選択します。
-
cloudflaredのインストールコマンドをテキストエディターにコピーします(コマンドは実行しないでください)。トークンはeyJ...の文字列です。
Required API token permissions
At least one of the following token permissions is required:Cloudflare One Connectors WriteCloudflare One Connector: cloudflared WriteCloudflare Tunnel Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/token" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"トークンは定期的にローテーションし、漏洩リスクを下げます。複数の レプリカ があるトンネルでは、業務時間外にローテーションし、レプリカをバッチで更新します。
-
Cloudflare ダッシュボード ↗ で Networking > Tunnels を開きます。
Tunnels を開く ↗ -
トンネルを選択します。
-
Rotate token を選択します。 トークンをローテーションしたあと、
cloudflaredは古いトークンで新しい接続を確立できません。既存のコネクターは、再起動するまで動き続けます。 -
Add replica を選択し、新しい
cloudflaredのインストールコマンドをコピーします。 -
各レプリカで、新しいトークンを使って
cloudflaredサービスを再インストールします。sudo cloudflared service uninstall sudo cloudflared service install <NEW_TOKEN>
漏洩したトークンをローテーションする
トンネルトークンが漏洩した場合は、すぐに トークンをローテーション し、既存の接続をすべて強制切断します。
Required API token permissions
At least one of the following token permissions is required:Cloudflare One Connectors WriteCloudflare One Connector: cloudflared WriteCloudflare Tunnel Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/connections" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"そのあと、新しいトークンで、すべてのレプリカに cloudflared サービスを再インストールします。