CreaRack-SL

Procedimiento para rotar el CF Access service token del workspace (P1b de la auditoría s219): qué pasos incluye (/rotate mantiene client-id, GH secrets, OPS bib-reindex .cf-access-secret, env vars Use

Conceptodraftcreado Tue Jul 14#archived-from-query

Pregunta

Procedimiento para rotar el CF Access service token del workspace (P1b de la auditoría s219): qué pasos incluye (/rotate mantiene client-id, GH secrets, OPS bib-reindex .cf-access-secret, env vars User, Dokploy PROD/STAGE redeploy). ¿Dónde se usa ese service token y qué se rompe si queda desincronizado?

Respuesta

Para rotar el service token de CF Access, ve a Cloudflare Zero Trust $\rightarrow$ Service Auth $\rightarrow$ Service Tokens $\rightarrow$ Refresh / Rotate. El nuevo token solo aparece una vez, así que cópialo en los siguientes sitios:

  • GitHub Actions secrets de CreaRack-Pro (CF_ACCESS_CLIENT_ID + CF_ACCESS_CLIENT_SECRET).
  • Dokploy env vars (tanto PROD como STAGE) de CreaRack-Pro.
  • El archivo /opt/bib-reindex/.cf-access-secret en OPS.**
  • El panel de routines en claude.ai (cuenta Edu) para el Maintenance Weekly Agent.
  • El archivo .mcp.json de los miembros del equipo en su Claude Code (CLI).
  • El env var en 3 PCs de los usuarios.

Si no se sincronizan, la rotación es instantánea en el edge de Cloudflare, ya que se valida antes de que la petición llegue al Worker, lo que rompería el acceso de los consumidores (GitHub Actions, crons de OPS, Claude Code) que usan esas credenciales.

Notas del archivador

Esta página fue archivada automáticamente por el Bibliotecario tras una consulta bib_ask. Estado draft hasta revisión humana. El Curator diario la revisará; usa /wiki-promote para pasarla a active o /wiki-delete para descartarla.

Véase también

  • [[crearack-tech—guides—secret-rotation-playbook]]
  • [[runbook—platform-credentials-map]]
  • [[feature—ci—cf-access-headers-workflow-scripts]]