WHO
まだ Cloudflare Service Key/X-Auth-User-Service-Key を使う統合保守・プラットフォーム/SRE・Origin CA 自動化担当。2022年11月以前の cloudflared や Token 未対応 origin-ca-issuer のセキュリティ/インフラ。
CfSvcKey · ウェイトリスト
まだ X-Auth-User-Service-Key を送っている利用面(CI、Terraform、スクリプト、Origin CA、cloudflared、issuer)と環境(prod/CI)を複数選択。推奨 Token 権限マトリクス、置換ステップ、検証 curl、Sep-30 前の失効チェックリストを取得。Cloudflare Dashboard ではない——実 Service Key を貼る必要はありません。
市場検証ページ · 無料ウェイトリスト · 偽のユーザー数なし · 実キー不要
課題
Cloudflare は Service Key 認証を非推奨とし、2026年9月30日に停止します。まだ X-Auth-User-Service-Key を送るスクリプト、CI、Terraform、Origin CA フローは認証に失敗します。公式の代替は細粒度 API Token(Authorization: Bearer)で、cloudflared は 2022年11月以降、origin-ca-issuer は Token 対応が必要です。ドキュメントは「移行せよ」と書くだけ——利用面×env を権限マトリクス、置換、検証 curl、失効チェックリストにはしません。
ソリューション
まだ Service Key を使うインテグレーター/プラットフォーム・SRE/Origin CA 担当向けの移行意思決定レイヤー:利用面×env → 推奨 Token 権限マトリクス+置換ステップ+検証 curl+Sep-30 前失効チェックリスト——Cloudflare Dashboard ではなく、実キーを求めません。
まだ Cloudflare Service Key/X-Auth-User-Service-Key を使う統合保守・プラットフォーム/SRE・Origin CA 自動化担当。2022年11月以前の cloudflared や Token 未対応 origin-ca-issuer のセキュリティ/インフラ。
Service Key は 2026-09-30 に停止。公式は API Token を求めるが、利用面×env → 権限・検証 curl・失効リストがない。CI secret や旧 cloudflared を見落とすと本番 401。
利用面(CI/Terraform/スクリプト/Origin CA/cloudflared/issuer)+環境(prod/CI)を複数選択 → 推奨 Token 権限マトリクス、置換、検証 curl、失効チェックリスト+ウェイトリスト。MVP は実キーを求めない。
どこでまだ Service Key を使うか → どの Token を作るか → どう検証するか → いつ失効するか を 9/30 前に揃える——本番 API/署名が 401 になってからではない。
機能
製品仮説に基づく訴求点——需要検証用であり、正式仕様の約束ではありません。
CI secret、Terraform、REST/スクリプト、Origin CA、cloudflared、origin-ca-issuer などを複数選択 → 推奨 API Token permission groups(要確認フラグ付き)。
prod と CI を分けて最小権限・有効期限ヒント・Token 分割を提案。
X-Auth-User-Service-Key → Authorization: Bearer。プレースホルダ付き検証 curl(実秘密は不要)。
棚卸し→Token 作成→検証→切替→監視→旧 Service Key 失効。cloudflared ≥ Nov 2022、issuer Token 対応ゲートを明示。
フォーム+マトリクス+ステップ+curl+チェックリスト+ウェイトリスト。キー貼付・保持・Dashboard 代行は対象外。
仕組み
ウェイトリスト段階の製品仮説に合わせた 3 ステップ。
CI/Terraform/スクリプト/Origin CA/cloudflared/issuer;prod または CI。
推奨 permission groups(要確認フラグ);prod/CI 分割。
Header 置換、検証例、Sep-30 前失効——実キーは不要。
ユースケース
当てはまるなら、ウェイトリストに登録して検証にご協力ください。
CI 専用 Token 権限と検証 curl が必要。その後に失効。
権限マトリクスと置換ステップで apply 当日の 401 を防ぐ。
Token 経路と失効タイミングを確認し、9/30 後の署名不能を防ぐ。
まず版/対応ゲートのチェックリスト。
一枚で棚卸し→マトリクス→検証→失効。
公開シグナル
Cloudflare の公開ドキュメントのみ——顧客の推薦文や捏造指標ではありません。
FAQ
公式はルール。私たちは利用面×env を権限マトリクス・置換ステップ・検証 curl・失効チェックリストに変換する。
Dashboard は Token を作れるが、どこでまだ Service Key を送っているかの棚卸しはない。私たちは意思決定準備レイヤー——アカウントにログインしない。
あちらは手作業。私たちは Sep-30 Service Key EOL を構造化したマッパーにする。
scanner は文字列を探す。私たちは Service Key→API Token 移行の意味と権限提案を理解する。
いいえ。求めず、保持せず、保管しない。
いいえ。MVP は静的フォーム+マトリクス+ステップ+curl+チェックリスト。
公式:cloudflared は 2022年11月以降、origin-ca-issuer は Token 対応が必要。
静的フォーム+権限マトリクス+置換+検証 curl+失効チェックリスト+ウェイトリスト。キー保持・Dashboard 自動化は対象外。
ウェイトリストからメールで順次。偽の公開日は出しません。
後で小額監査またはチーム席を想定。正式価格はローンチ通知。ウェイトリストは無料。
ウェイトリスト
CfSvcKey の Early Access とローンチ通知のためメールを残してください。どの欄にも実 Service Key を貼らないでください。
Early Access 招待とローンチ更新をメールで順次お送りします。確認メールがある場合は受信箱を確認してください。いつでも解除できます。