CfSvcKey · ウェイトリスト

Cloudflare Service Key の利用面を API Token にマップ——9/30 に認証が死ぬ前に

まだ X-Auth-User-Service-Key を送っている利用面(CI、Terraform、スクリプト、Origin CA、cloudflared、issuer)と環境(prod/CI)を複数選択。推奨 Token 権限マトリクス、置換ステップ、検証 curl、Sep-30 前の失効チェックリストを取得。Cloudflare Dashboard ではない——実 Service Key を貼る必要はありません。

市場検証ページ · 無料ウェイトリスト · 偽のユーザー数なし · 実キー不要

課題

2026年9月30日の停止期限

Cloudflare は Service Key 認証を非推奨とし、2026年9月30日に停止します。まだ X-Auth-User-Service-Key を送るスクリプト、CI、Terraform、Origin CA フローは認証に失敗します。公式の代替は細粒度 API Token(Authorization: Bearer)で、cloudflared は 2022年11月以降、origin-ca-issuer は Token 対応が必要です。ドキュメントは「移行せよ」と書くだけ——利用面×env を権限マトリクス、置換、検証 curl、失効チェックリストにはしません。

Before

  • Changelog を読む/Dashboard で試す
  • CI/Terraform/Origin CA の scope 不明
  • 旧 cloudflared/issuer や失効漏れ

After

  • 利用面×env でマトリクス+置換
  • 利用面別の推奨権限
  • 版ゲート+curl+チェックリスト

ウェイトリストに登録

ソリューション

CfSvcKey ができること

まだ Service Key を使うインテグレーター/プラットフォーム・SRE/Origin CA 担当向けの移行意思決定レイヤー:利用面×env → 推奨 Token 権限マトリクス+置換ステップ+検証 curl+Sep-30 前失効チェックリスト——Cloudflare Dashboard ではなく、実キーを求めません。

WHO

まだ Cloudflare Service Key/X-Auth-User-Service-Key を使う統合保守・プラットフォーム/SRE・Origin CA 自動化担当。2022年11月以前の cloudflared や Token 未対応 origin-ca-issuer のセキュリティ/インフラ。

PROBLEM

Service Key は 2026-09-30 に停止。公式は API Token を求めるが、利用面×env → 権限・検証 curl・失効リストがない。CI secret や旧 cloudflared を見落とすと本番 401。

SOLUTION

利用面(CI/Terraform/スクリプト/Origin CA/cloudflared/issuer)+環境(prod/CI)を複数選択 → 推奨 Token 権限マトリクス、置換、検証 curl、失効チェックリスト+ウェイトリスト。MVP は実キーを求めない。

RESULT

どこでまだ Service Key を使うか → どの Token を作るか → どう検証するか → いつ失効するか を 9/30 前に揃える——本番 API/署名が 401 になってからではない。

機能

機能

製品仮説に基づく訴求点——需要検証用であり、正式仕様の約束ではありません。

🗺️

利用面マッパー

CI secret、Terraform、REST/スクリプト、Origin CA、cloudflared、origin-ca-issuer などを複数選択 → 推奨 API Token permission groups(要確認フラグ付き)。

📊

環境対応権限マトリクス

prod と CI を分けて最小権限・有効期限ヒント・Token 分割を提案。

🔁

置換ステップ+検証 curl

X-Auth-User-Service-Key → Authorization: Bearer。プレースホルダ付き検証 curl(実秘密は不要)。

Sep-30 前失効チェックリスト

棚卸し→Token 作成→検証→切替→監視→旧 Service Key 失効。cloudflared ≥ Nov 2022、issuer Token 対応ゲートを明示。

🔒

静的 MVP・秘密なし

フォーム+マトリクス+ステップ+curl+チェックリスト+ウェイトリスト。キー貼付・保持・Dashboard 代行は対象外。

仕組み

仕組み

ウェイトリスト段階の製品仮説に合わせた 3 ステップ。

  1. 1

    利用面と環境を選ぶ

    CI/Terraform/スクリプト/Origin CA/cloudflared/issuer;prod または CI。

  2. 2

    推奨 Token 権限マトリクスを得る

    推奨 permission groups(要確認フラグ);prod/CI 分割。

  3. 3

    置換・検証 curl・失効チェックリスト

    Header 置換、検証例、Sep-30 前失効——実キーは不要。

ウェイトリストに登録

ユースケース

こんなチーム向け

当てはまるなら、ウェイトリストに登録して検証にご協力ください。

CI が Service Key を長期 secret のまま

CI 専用 Token 権限と検証 curl が必要。その後に失効。

Terraform/provider が旧認証ヘッダ

権限マトリクスと置換ステップで apply 当日の 401 を防ぐ。

Origin CA 自動署名

Token 経路と失効タイミングを確認し、9/30 後の署名不能を防ぐ。

cloudflared < Nov 2022 または issuer が Token 未対応

まず版/対応ゲートのチェックリスト。

Sep-30 直前のプラットフォーム/SRE 火消し

一枚で棚卸し→マトリクス→検証→失効。

FAQ

よくある質問

Cloudflare Changelog/deprecations と何が違う?

公式はルール。私たちは利用面×env を権限マトリクス・置換ステップ・検証 curl・失効チェックリストに変換する。

Dashboard で Token を作るのと何が違う?

Dashboard は Token を作れるが、どこでまだ Service Key を送っているかの棚卸しはない。私たちは意思決定準備レイヤー——アカウントにログインしない。

社内 wiki/Notion との違いは?

あちらは手作業。私たちは Sep-30 Service Key EOL を構造化したマッパーにする。

汎用 secret scanner との違いは?

scanner は文字列を探す。私たちは Service Key→API Token 移行の意味と権限提案を理解する。

実 Service Key を貼る必要は?

いいえ。求めず、保持せず、保管しない。

Token 代行作成や Cloudflare ログインは?

いいえ。MVP は静的フォーム+マトリクス+ステップ+curl+チェックリスト。

cloudflared/origin-ca-issuer の門檻は?

公式:cloudflared は 2022年11月以降、origin-ca-issuer は Token 対応が必要。

MVP スコープは?

静的フォーム+権限マトリクス+置換+検証 curl+失効チェックリスト+ウェイトリスト。キー保持・Dashboard 自動化は対象外。

Early Access はいつ?

ウェイトリストからメールで順次。偽の公開日は出しません。

価格は?

後で小額監査またはチーム席を想定。正式価格はローンチ通知。ウェイトリストは無料。

ウェイトリスト

ウェイトリストに登録

CfSvcKey の Early Access とローンチ通知のためメールを残してください。どの欄にも実 Service Key を貼らないでください。

ウェイトリスト/Early Access/ローンチ通知のみ。実キーを貼らないでください。いつでも解除可能。