Integrações – Como adicionar uma integração com a Cloudflare

A integração com a Cloudflare cobre a proteção da borda do seu serviço: configuração de conexão segura, segurança de rede e registro de auditoria.

AT
Written By Anderson TorresLast updated 32 minutes ago

A integração com a Cloudflare cobre a proteção da borda do seu serviço: configuração de conexão segura, segurança de rede e registro de auditoria.

Ela é rápida de configurar, e tem um campo apresentado como opcional que decide se você terá a verificação de auditoria.

O que ela monitora

Três frentes:

Modo de conexão segura, ou seja, como o tráfego entre a Cloudflare e a sua origem é protegido.

Segurança de rede, incluindo regras de firewall e proteção configurada.

Registro de auditoria das ações na conta.

O primeiro item merece destaque, porque é um achado frequente e mal compreendido. Existe mais de um modo de conexão segura, e alguns deles cifram o tráfego até a Cloudflare e não até a sua origem. Um site que exibe o cadeado no navegador pode estar trafegando sem proteção no último trecho. É exatamente isso que a verificação examina.

O que criar do lado da Cloudflare

Crie um token de interface de programação com permissões de leitura.

As permissões necessárias:

Permissão

Escopo

Para quê

Leitura de zona

Todas as zonas

Identificar os seus domínios

Leitura de configurações de zona

Todas as zonas

O modo de conexão segura e demais ajustes

Leitura de DNS

Todas as zonas

Configuração de registros

Leitura de serviços de firewall

Todas as zonas

Regras de proteção

Leitura de configurações de conta

Conta

Informação da conta

Leitura de registros de auditoria

Conta

O histórico de ações

A recomendação de aplicar as permissões de zona a todas as zonas é prática: se você restringir a uma zona e depois adicionar um domínio novo, ele fica fora da cobertura em silêncio.

Os campos, e o que parece opcional

Campo

Observação

Token de interface de programação

Obrigatório

Account ID

Apresentado como opcional. Habilita a verificação de registro de auditoria

A plataforma declara isso no próprio campo: sem o identificador da conta, a verificação de registro de auditoria não roda, porque os pontos de acesso de auditoria são escopados por conta.

Preencha os dois. O identificador da conta aparece no painel da Cloudflare, na visão geral da conta.

🖼️ Imagem: configuração da integração com a Cloudflare.

Boas práticas

Prefira um token, não a chave global. A Cloudflare oferece uma chave global de conta que dá acesso total. Tokens com permissões específicas são a escolha correta, e a plataforma não precisa de mais que leitura.

Defina prazo de validade consciente. Tokens da Cloudflare podem ter expiração. Se você definir, anote a data, porque o vencimento interrompe a coleta em silêncio.

Nomeie o token de forma reconhecível, para ficar claro no seu registro de auditoria qual acesso é da plataforma.

Revogar é imediato. Apagar o token interrompe a coleta.

Uma revisão que vale fazer junto

Ao configurar esta integração, aproveite para revisar duas coisas na Cloudflare:

O modo de conexão com a origem. Se estiver em um modo que não valida a proteção até a sua origem, essa é uma correção de segurança real, e não apenas de indicador.

As regras de firewall. É comum encontrar regras antigas, criadas para um incidente específico, que continuam ativas e ninguém sabe por quê.

Depois de conectar

Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.

Se tudo roda menos a verificação de auditoria, é o identificador da conta em branco. Se as verificações de um domínio específico não aparecem, é provável que o token esteja restrito a algumas zonas.

Problemas comuns

Teste de conexão falhou. Token incorreto, expirado, ou sem as permissões de leitura de zona.

A verificação de registro de auditoria não executa. Falta o identificador da conta. É a causa mais comum aqui.

Um domínio não aparece. O token provavelmente não foi aplicado a todas as zonas.

A verificação de conexão segura reprova e o site funciona. Não é contradição: o modo configurado pode não proteger o trecho até a sua origem. Vale corrigir.

Funcionava e parou. Token expirado ou revogado.

Was this helpful?

Your feedback shapes what we write next.