Pregunta
Procedimiento para rotar el CF Access service token del workspace (P1b de la auditoría s219): qué pasos incluye (/rotate mantiene client-id, GH secrets, OPS bib-reindex .cf-access-secret, env vars User, Dokploy PROD/STAGE redeploy). ¿Dónde se usa ese service token y qué se rompe si queda desincronizado?
Respuesta
Para rotar el service token de CF Access, ve a Cloudflare Zero Trust $\rightarrow$ Service Auth $\rightarrow$ Service Tokens $\rightarrow$ Refresh / Rotate. El nuevo token solo aparece una vez, así que cópialo en los siguientes sitios:
- GitHub Actions secrets de CreaRack-Pro (
CF_ACCESS_CLIENT_ID+CF_ACCESS_CLIENT_SECRET). - Dokploy env vars (tanto PROD como STAGE) de CreaRack-Pro.
- El archivo
/opt/bib-reindex/.cf-access-secreten OPS.** - El panel de routines en claude.ai (cuenta Edu) para el Maintenance Weekly Agent.
- El archivo
.mcp.jsonde los miembros del equipo en su Claude Code (CLI). - El env var en 3 PCs de los usuarios.
Si no se sincronizan, la rotación es instantánea en el edge de Cloudflare, ya que se valida antes de que la petición llegue al Worker, lo que rompería el acceso de los consumidores (GitHub Actions, crons de OPS, Claude Code) que usan esas credenciales.
Notas del archivador
Esta página fue archivada automáticamente por el Bibliotecario tras una consulta bib_ask. Estado draft hasta revisión humana. El Curator diario la revisará; usa /wiki-promote para pasarla a active o /wiki-delete para descartarla.
Véase también
- [[crearack-tech—guides—secret-rotation-playbook]]
- [[runbook—platform-credentials-map]]
- [[feature—ci—cf-access-headers-workflow-scripts]]