WHO
Integratoren, Plattform/SRE und Origin-CA-Automationsverantwortliche noch auf Cloudflare Service Key / X-Auth-User-Service-Key; Security/Infra mit cloudflared vor Nov 2022 oder origin-ca-issuer ohne Token-Support.
CfSvcKey · Warteliste
Mehrfachauswahl, wo Sie noch X-Auth-User-Service-Key senden (CI, Terraform, Skripte, Origin CA, cloudflared, Issuer) und Ihre Umgebung (Prod / CI). Erhalten Sie eine vorgeschlagene Token-Berechtigungsmatrix, Tauschschritte, Verify-Curls und eine Pre-Sep-30-Widerrufs-Checkliste. Nicht das Cloudflare-Dashboard — niemals echte Service Keys einfügen.
Marktvalidierungsseite · Kostenlose Warteliste · Keine Fake-Nutzerzahlen · Niemals echte Keys
Problem
Cloudflare hat die Service-Key-Authentifizierung abgekündigt und stellt sie am 30. September 2026 ein. Jedes Skript, CI, Terraform oder Origin-CA-Flow, das noch X-Auth-User-Service-Key sendet, scheitert an der Auth. Offizieller Ersatz sind feingranulare API-Tokens (Authorization: Bearer); cloudflared ≥ Nov 2022 und Token-Support in origin-ca-issuer sind Pflicht. Die Docs sagen „migrieren“ — sie machen aus Flächen × Env keine Berechtigungsmatrix, Tauschschritte, Verify-Curls und Pre-Sep-30-Widerrufs-Checkliste.
Lösung
Eine Entscheidungs-Readiness-Schicht für Integratoren, Plattform/SRE und Origin-CA-Owner, die noch auf X-Auth-User-Service-Key sind: Nutzungsflächen × Env → vorgeschlagene Token-Berechtigungsmatrix + Tauschschritte + Verify-Curls + Pre-Sep-30-Widerrufs-Checkliste — kein Cloudflare-Dashboard, und niemals echte Service Keys.
Integratoren, Plattform/SRE und Origin-CA-Automationsverantwortliche noch auf Cloudflare Service Key / X-Auth-User-Service-Key; Security/Infra mit cloudflared vor Nov 2022 oder origin-ca-issuer ohne Token-Support.
Service Keys stoppen am 30. Sep. 2026. Offizielle Docs verlangen API-Tokens, mappen aber nicht Ihre Flächen × Env auf Permission Groups, Verify-Curls und eine Widerrufs-Checkliste — ein vergessenes CI-Secret oder altes cloudflared bedeutet Produktions-401.
Mehrfachauswahl Nutzungsflächen (CI / Terraform / Skripte / Origin CA / cloudflared / Issuer) + Env (Prod / CI) → vorgeschlagene Token-Berechtigungsmatrix, Tauschschritte, Verify-Curls, Pre-Sep-30-Widerrufs-Checkliste + Warteliste. MVP fragt nie nach echten Service Keys.
Abstimmen, wo Sie noch Service Keys nutzen → welches Token Sie bauen → wie Sie verifizieren → wann Sie widerrufen — bevor Sep. 30 Auth killt, nicht nachdem Produktions-APIs und Signing 401 gehen.
Funktionen
Marketingpunkte aus der Produkthypothese — zur Nachfragevalidierung, kein formelles Spec-Versprechen.
Mehrfachauswahl CI-Secret, Terraform, REST/Skripte, Origin CA, cloudflared, origin-ca-issuer → vorgeschlagene API-Token-Permission-Groups (mit Unsicherheitsflags).
Prod vs. CI getrennt: Least Privilege, Ablauf-Hinweise, ob Tokens aufteilen.
Header von X-Auth-User-Service-Key → Authorization: Bearer; lokale Verify-Curl-Skelette mit Platzhaltern — keine echten Secrets.
Inventar → Token anlegen → verifizieren → umschalten → monitoren → alten Service Key widerrufen; cloudflared ≥ Nov 2022 und Issuer-Token-Support-Gates.
Formular + Matrix + Schritte + Curls + Checkliste + Warteliste. Explizit raus: Keys einfügen, Secrets halten, Cloudflare-Login, Tokens für Sie anlegen.
Ablauf
Eine Drei-Schritt-Schleife passend zur Wartelisten-Produkthypothese.
CI / Terraform / Skripte / Origin CA / cloudflared / Issuer; Prod oder CI.
Empfohlene Permission Groups (Unsicherheit); Prod vs. CI getrennt.
Header-Tausch, Verify-Beispiele, Pre-Sep-30-Widerruf — keine echten Keys.
Anwendungsfälle
Kommen Ihnen diese Situationen bekannt vor? Treten Sie der Warteliste bei und helfen Sie uns validieren.
CI-scoped Token-Vorschlag und Verify-Curl nötig, dann Widerruf planen.
Berechtigungsmatrix + Tauschschritte, damit Apply-Tag nicht 401 wird.
Token-Pfad und Widerrufszeitpunkt bestätigen, damit Signing nach Sep. 30 nicht stirbt.
Zuerst Versions-/Support-Gate-Checkliste — dann Berechtigungen.
Eine Seite Inventar → Matrix → Verify → Widerruf statt Notfall-Wiki-Meetings.
Öffentliche Signale
Nur öffentliche Cloudflare-Dokumentation — keine Kundentestimonials oder erfundene Kennzahlen.
FAQ
Offizielle Docs sind die Regeln. Wir machen aus Nutzungsflächen × Env eine Berechtigungsmatrix, Tauschschritte, Verify-Curls und eine Widerrufs-Checkliste.
Das Dashboard erstellt Tokens, inventarisiert aber nicht, wo Sie noch Service Keys senden. Wir sind eine Entscheidungs-Readiness-Schicht — kein Login in Ihr Konto.
Die sind handgepflegt. Wir strukturieren das Sep-30-Service-Key-EOL als Flächen-Mapper.
Scanner finden Strings. Wir verstehen Service-Key→API-Token-Migrationssemantik und Berechtigungsvorschläge.
Nein. Niemals fordern, halten oder speichern.
Nein. MVP ist statisches Formular + Matrix + Schritte + Curls + Checkliste.
Laut Cloudflare: cloudflared muss Nov 2022 oder neuer sein; origin-ca-issuer muss Tokens unterstützen.
Statisches Formular + Berechtigungsmatrix + Tausch + Verify-Curls + Widerrufs-Checkliste + Warteliste. Key-Holding und Dashboard-Automation sind draußen.
Wartelisten-Einladungen per E-Mail in Batches. Kein gefälschtes Launch-Datum.
Später kleines Audit oder Team-Sitz angenommen; formaler Preis mit Launch-Mail. Warteliste ist kostenlos.
Warteliste
Hinterlassen Sie Ihre E-Mail für CfSvcKey Early Access und Launch-Hinweise. Niemals echte Service Keys in irgendein Feld einfügen.
Wir senden Early-Access-Einladungen und Launch-Updates in Batches per E-Mail. Prüfen Sie Ihren Posteingang auf eine Bestätigung, falls aktiviert. Jederzeit abmeldbar.