Integrações – Como adicionar uma integração com a Cloudflare
A integração com a Cloudflare cobre a proteção da borda do seu serviço: configuração de conexão segura, segurança de rede e registro de auditoria.
Ela é rápida de configurar, e tem um campo apresentado como opcional que decide se você terá a verificação de auditoria.
O que ela monitora
Três frentes:
Modo de conexão segura, ou seja, como o tráfego entre a Cloudflare e a sua origem é protegido.
Segurança de rede, incluindo regras de firewall e proteção configurada.
Registro de auditoria das ações na conta.
O primeiro item merece destaque, porque é um achado frequente e mal compreendido. Existe mais de um modo de conexão segura, e alguns deles cifram o tráfego até a Cloudflare e não até a sua origem. Um site que exibe o cadeado no navegador pode estar trafegando sem proteção no último trecho. É exatamente isso que a verificação examina.
O que criar do lado da Cloudflare
Crie um token de interface de programação com permissões de leitura.
As permissões necessárias:
| Permissão | Escopo | Para quê |
|---|---|---|
| Leitura de zona | Todas as zonas | Identificar os seus domínios |
| Leitura de configurações de zona | Todas as zonas | O modo de conexão segura e demais ajustes |
| Leitura de DNS | Todas as zonas | Configuração de registros |
| Leitura de serviços de firewall | Todas as zonas | Regras de proteção |
| Leitura de configurações de conta | Conta | Informação da conta |
| Leitura de registros de auditoria | Conta | O histórico de ações |
A recomendação de aplicar as permissões de zona a todas as zonas é prática: se você restringir a uma zona e depois adicionar um domínio novo, ele fica fora da cobertura em silêncio.
Os campos, e o que parece opcional
| Campo | Observação |
|---|---|
| Token de interface de programação | Obrigatório |
| Account ID | Apresentado como opcional. Habilita a verificação de registro de auditoria |
A plataforma declara isso no próprio campo: sem o identificador da conta, a verificação de registro de auditoria não roda, porque os pontos de acesso de auditoria são escopados por conta.
Preencha os dois. O identificador da conta aparece no painel da Cloudflare, na visão geral da conta.
Boas práticas
Prefira um token, não a chave global. A Cloudflare oferece uma chave global de conta que dá acesso total. Tokens com permissões específicas são a escolha correta, e a plataforma não precisa de mais que leitura.
Defina prazo de validade consciente. Tokens da Cloudflare podem ter expiração. Se você definir, anote a data, porque o vencimento interrompe a coleta em silêncio.
Nomeie o token de forma reconhecível, para ficar claro no seu registro de auditoria qual acesso é da plataforma.
Revogar é imediato. Apagar o token interrompe a coleta.
Uma revisão que vale fazer junto
Ao configurar esta integração, aproveite para revisar duas coisas na Cloudflare:
O modo de conexão com a origem. Se estiver em um modo que não valida a proteção até a sua origem, essa é uma correção de segurança real, e não apenas de indicador.
As regras de firewall. É comum encontrar regras antigas, criadas para um incidente específico, que continuam ativas e ninguém sabe por quê.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Se tudo roda menos a verificação de auditoria, é o identificador da conta em branco. Se as verificações de um domínio específico não aparecem, é provável que o token esteja restrito a algumas zonas.
Problemas comuns
Teste de conexão falhou. Token incorreto, expirado, ou sem as permissões de leitura de zona.
A verificação de registro de auditoria não executa. Falta o identificador da conta. É a causa mais comum aqui.
Um domínio não aparece. O token provavelmente não foi aplicado a todas as zonas.
A verificação de conexão segura reprova e o site funciona. Não é contradição: o modo configurado pode não proteger o trecho até a sua origem. Vale corrigir.
Funcionava e parou. Token expirado ou revogado.
Este artigo foi útil?
