KB Flooris Ploi - Cloudflare API token voor SSL (LetsEncrypt DNS challenge)¶
Voor het uitrollen van SSL-certificaten via LetsEncrypt gebruiken we een DNS challenge. Hiervoor heeft Ploi een Cloudflare API token nodig die DNS records kan aanpassen.
Gebruikt bij zowel nieuwe servers als nieuwe sites
Deze procedure is van toepassing bij zowel het uitrollen van een nieuwe server als het aanmaken van een nieuwe site. Is er voor de betreffende server en het Cloudflare account al een token aangemaakt? Dan kan dat bestaande token hergebruikt worden en hoeft deze procedure niet opnieuw doorlopen te worden.
Dit zijn gebruiker-specifieke Cloudflare API tokens
Ploi ondersteunt uitsluitend gebruiker-specifieke Cloudflare API tokens — géén account-level tokens. De tokens worden daarom aangemaakt en beheerd vanuit een Cloudflare gebruikersaccount, niet vanuit de accountinstellingen van de Cloudflare organisatie zelf.
Voor elk klant-Cloudflare-account waarop Flooris toegang nodig heeft, is een apart Flooris gebruikersaccount aangemaakt (bijv. cloudflare+kirema@flooris.nl).
Uitzondering: het Flooris eigen Cloudflare account gebruikt het hoofd Flooris Cloudflare gebruikersaccount.
Log dus altijd in met het juiste gebruikersaccount voordat je een token aanmaakt.
Bestaande tokens als voorbeeld¶
| Cloudflare Account | Cloudflare Gebruiker | Token naam bij Cloudflare | Token naam bij Ploi | Server |
|---|---|---|---|---|
| KIREMA (voor Manneken Pis) | kirema-cloudflare@flooris.nl |
Edit zone DNS from FL09PLO-LAR02 |
Cloudflare: KIREMA Manneken Pis - Server: FL09PLO-LAR02 |
FL09PLO-LAR02 |
| KIREMA (voor Manneken Pis) | kirema-cloudflare@flooris.nl |
Edit zone DNS from FL09PLO-STA01 |
Cloudflare: KIREMA Manneken Pis - Server: FL09PLO-STA01 |
FL09PLO-STA01 |
Nieuw token aanmaken¶
- Bepaal onder welk Cloudflare account het domein van de nieuwe server valt
- Log in bij Cloudflare met het juiste Flooris gebruikersaccount voor dat Cloudflare account
- Ga naar Mijn account → Profile
- Ga naar API Tokens — je zit nu op de User API Tokens pagina
- Klik op + Create Token
-
Kies bij API token templates voor Edit zone DNS
-
Hernoem het token via het potlood-icoontje naast de tokennaam:
Bijv.:Edit zone DNS from {SERVERNAAM}Edit zone DNS from FL09PLO-LAR02 - Stel bij Permissions in:
- Zone → DNS → Edit
- Stel bij Zone Resources in:
- Include → All zones from an account → {Cloudflare account naam} (bijv.
KIREMA en flooris Cloudflare)
- Include → All zones from an account → {Cloudflare account naam} (bijv.
- Stel bij Client IP Address Filtering in:
- Operator: Is in
- Value: het WAN IP van de server
- Klik op Continue to summary
- Klik op Create Token
- Kopieer het gegenereerde token en sla het op in 1Password
Token instellen in Ploi¶
Cloudflare API tokens worden in Ploi centraal beheerd via DNS Providers:
- Ga in Ploi naar de server → SSL
- Voeg het Cloudflare API token in bij het aanvragen van een certificaat via DNS challenge — of selecteer een reeds bestaand token uit DNS Providers
- Geef het token de naam conform de naamgevingsconventie:
Cloudflare: {Account} - Server: {SERVERNAAM} - Ploi gebruikt dit token om automatisch de benodigde
_acme-challengeDNS records aan te maken en te verwijderen
