Cloudflare 平台使用指南:从注册登录到产品能力与首次使用
Cloudflare 可以同时承担网站接入、网络安全、边缘计算、静态站点发布和开发者数据服务。第一次使用时,最容易混淆的是“账户能做什么”“某个产品是否属于 Pages 或 Workers”“绑定资源是否需要单独的密钥”。这篇指南先建立平台模型,再给出注册、登录和首次使用路径;具体 Pages 和 Workers 项目部署另见对应的部署指南。
Cloudflare 是什么
Cloudflare 的产品页将能力分为 Compute、Storage、AI、Media、Security、Network 和 SASE / Zero Trust 等类别。开发者文档则围绕统一的全球网络提供构建、部署和运行入口。可以把 Cloudflare 理解为三层:
| 层次 | 解决的问题 | 代表能力 |
|---|---|---|
| 接入与网络 | 让域名、网站和 API 更快、更安全地被访问 | DNS、CDN、SSL/TLS、DDoS、WAF、缓存、负载均衡 |
| 代码运行 | 在边缘位置运行请求处理和全栈应用 | Workers、Pages、Durable Objects、Queues、Workflows |
| 数据与平台服务 | 为边缘代码提供存储、数据库和辅助能力 | KV、D1、R2、Vectorize、Workers AI、Analytics Engine |
这三层可以组合使用。例如,一个前端可以通过 Pages 发布,动态 API 由 Workers 处理,配置或热点数据放在 KV,关系数据放在 D1,图片和附件放在 R2;域名接入、TLS 和缓存仍由网络层统一处理。
正在准备渲染...
查看源码
flowchart LR
U[用户请求] --> DNS[DNS / 域名接入]
DNS --> EDGE[全球边缘网络]
EDGE --> SEC[DDoS / WAF / TLS / CDN]
SEC --> P[Pages 静态站点]
SEC --> W[Workers 请求处理]
W --> KV[KV 键值存储]
W --> D1[D1 Serverless SQL]
W --> R2[R2 对象存储]注册、登录和账户模型
注册入口
注册入口是 dash.cloudflare.com/sign-up。页面提供 Google、Apple、GitHub 和邮箱密码方式;页面会展示 Cloudflare 的服务条款、隐私政策和 Cookie 政策。注册页面包含一个可选的产品和活动邮件选项,是否勾选不会改变平台使用路径。
注册时只应使用本人控制的邮箱,并为账户设置唯一密码。不要把 API Token、Global API Key 或生产密钥当作注册密码,也不要把它们写入仓库、截图或文章。
登录入口
登录入口是 dash.cloudflare.com/login。登录页提供 Google、Apple、GitHub、SSO 和邮箱密码方式,并提供找回邮箱或密码的入口。组织账户应优先使用组织规定的 SSO 和最小权限角色;个人实验账户也应尽早启用多因素认证。
账户、Zone 和项目的关系
Cloudflare 文档把账户管理、账户安全、Account ID 和 Zone ID 分开说明。使用时可以按下面的关系理解:
正在准备渲染...
查看源码
flowchart TB
A[Cloudflare 账户] --> M[成员 / SSO / 角色]
A --> Z[Zone 域名与 DNS 配置]
A --> P[Pages 项目]
A --> W[Workers 项目]
A --> S[存储与数据资源]
S --> KV[KV Namespace]
S --> D1[D1 Database]
S --> R2[R2 Bucket]- 账户管理成员、认证、权限、账单和账户级资源。
- Zone通常代表一个接入 Cloudflare 的域名,承载 DNS、证书、缓存和安全策略。
- Pages 项目面向前端站点和静态资产,常见入口是 Git integration、Direct Upload 或 C3 CLI。
- Workers 项目面向请求处理、API、边缘函数和全栈应用,常见入口是 C3 CLI 与 Wrangler。
- Account ID 和 Zone ID用于 API、Wrangler 或自动化配置。它们不是密码,但仍应避免在公开截图中暴露不必要的内部标识。
产品能力地图
网络和安全
DNS 将域名解析和流量接入 Cloudflare;CDN、缓存和压缩减少源站压力;SSL/TLS 为客户端到边缘的连接提供加密;DDoS Protection、WAF、Rate Limiting、Bot Management 和 Turnstile 用于处理不同类型的攻击和滥用流量。Cloudflare 的 Network 和 Security 产品不等同于应用自身的鉴权,登录、会话、业务权限和数据访问仍需要由应用实现。
Pages
Pages 适合静态网站、文档站、前端 SPA 和带构建步骤的静态输出。官方入门页列出三种主要路径:
| 路径 | 适合场景 | 关键依赖 |
|---|---|---|
| Git integration | 代码推送后自动构建和发布 | GitHub 或 GitLab 仓库、构建命令、输出目录 |
| Direct Upload | 已经有构建产物,想直接上传 | 本地构建产物、项目名称 |
| C3 CLI | 从命令行快速创建和配置 | Node.js、Cloudflare 账户、C3 |
官方页面同时提示:Workers 支持多数 Pages 使用场景,并提供更宽的能力范围;新项目应根据运行时需求判断是否直接采用 Workers。
Workers
Workers 在边缘运行 JavaScript、TypeScript、Python 等代码,适合 API、Webhook、鉴权、请求改写、边缘渲染和全栈应用。官方 CLI 入门路径是:
- 准备 Cloudflare 账户和 Node.js。
- 使用 C3 创建项目,例如
npm create cloudflare@latest -- my-first-worker。 - 使用
npx wrangler dev本地开发和预览。 - 修改入口代码并观察本地请求结果。
- 使用
npx wrangler deploy发布到workers.dev子域名或自定义域名。
这组命令来自官方入门文档,文章只记录文档路径;当前任务没有创建账户、运行 Wrangler 或执行远程部署,因此不能把上述步骤标记为本地或线上实测结果。
KV、D1 和 R2
| 服务 | 数据模型 | 适合场景 | 需要提前决定的事情 |
|---|---|---|---|
| KV | 分布式键值 | 配置、缓存、低频变化的读取数据 | 一致性要求、失效策略、键命名和容量 |
| D1 | Serverless SQL | 用户、订单、内容和关系查询 | Schema、migration、备份、并发和恢复 |
| R2 | 对象存储 | 图片、附件、导出文件和大对象 | Bucket、访问策略、生命周期、公开域名和备份 |
Workers 通过绑定访问这些资源。绑定将权限和 API 入口组合在一起,代码从 env 取得绑定对象;这条路径不要求把资源密钥硬编码到 Worker 中。开发环境默认可以连接本地模拟资源,也可以配置 Remote Bindings 访问真实资源。生产绑定、D1 migration 和数据恢复必须单独设计和验证。
正在准备渲染...
查看源码
flowchart LR
W[Worker] --> E[env]
E --> K[KV binding]
E --> D[D1 binding]
E --> R[R2 binding]
K --> K1[配置 / 缓存]
D --> D1a[关系数据 / SQL]
R --> R1[图片 / 附件 / 导出物]其他平台能力
根据项目形态,还可以选择 Durable Objects 做有状态协调,Queues 做异步消息处理,Workflows 编排长流程,Workers AI 或 Vectorize 支持 AI 场景,Analytics Engine、Web Analytics 和 Workers Observability 提供可观测性。选择这些产品时,应先明确请求路径、数据边界、延迟目标和成本模型,再决定是否需要单独的部署文章。
能实现什么
| 目标 | 推荐组合 | 结果 |
|---|---|---|
| 发布文档站或前端站点 | Pages + Git integration | 推送代码后自动构建和发布静态站点 |
| 提供轻量 API 或 Webhook | Workers + 自定义域名 | 在边缘处理请求,减少自建服务器 |
| 保存配置和短期状态 | Workers + KV | 通过绑定读取和更新键值 |
| 构建业务数据服务 | Workers + D1 | 在边缘代码中执行 SQL 查询和写入 |
| 管理图片和附件 | Workers + R2 | 将对象存储与上传、下载接口分离 |
| 保护已有源站 | DNS + CDN + SSL/TLS + WAF | 统一接入、加密和常见攻击防护 |
| 连接内部应用 | Cloudflare Tunnel + Access | 不开放入站端口,按身份控制访问 |
Cloudflare 适合把网络接入、边缘代码和托管数据组合成一条交付路径;它不能自动替代数据库建模、业务鉴权、密钥轮换、备份恢复或合规审查。
标准账户能力与计划边界
Cloudflare 的计划页面按 Network & CDN、SASE / Zero Trust、Compute & Storage 等平台类别展示能力。Network & CDN 页面当前列出 Free、Pro、Business 和 Contract 级别;Free 级别面向个人或兴趣项目,页面列出 DNS、CDN、Universal SSL 和 DDoS 等基础能力。Compute 和 Storage 产品通常按请求、CPU 时间、存储容量或其他用量计费,产品之间的免费额度和单价不同。
这些额度、价格、支持渠道和产品可用性会变化,不能把本文的页面内容当作长期合同。开始项目之前应直接查看 Cloudflare Plans 以及目标产品的定价和限制页面,并确认账户所在地区、付款方式、组织策略和预算。
首次使用的推荐顺序
- 注册或登录 Cloudflare 账户,完成邮箱验证和多因素认证。
- 在账户设置中确认成员、角色、Account ID 和账单边界。
- 如果已有域名,先判断是否需要把域名作为 Zone 接入;只做 Workers 或 Pages 试验时,可以先使用
workers.dev或项目预览地址。 - 如果目标是前端站点,先阅读 Pages Getting started,选择 Git integration、Direct Upload 或 C3 CLI。
- 如果目标是 API、Webhook 或全栈应用,先阅读 Workers CLI 入门,使用 C3 和 Wrangler 建立本地项目。
- 只有在代码确实需要持久化或对象存储时,才创建 KV、D1 或 R2,并为每个绑定记录用途、名称、迁移、备份和回滚边界。
- 先完成本地或预览环境验证,再决定是否绑定生产域名、执行 D1 migration 或启用远程资源。
安全和运维边界
- 使用 API Token 代替 Global API Key,并按账户、Zone 和产品权限拆分 Token。
- 将 Secrets 放在 Cloudflare 的 Secret 配置或受控 CI Secret 中,代码通过
env读取;不要把 Secret 写入wrangler配置、日志或截图。 - 生产 D1 变更必须有 migration、备份和恢复演练;仅验证 SQL 语法不等于验证数据恢复。
- R2 的公开访问、预签名 URL、CORS 和生命周期策略要分别设计,不能只依赖 Bucket 名称隐藏数据。
- Pages 的构建环境和 Workers 的运行时配置属于不同边界,构建变量不应自动当作运行时 Secret。
- 看到
workers.dev或 Pages 预览地址,只能证明存在一个访问入口;是否已完成自定义域名、缓存、日志、告警和回滚,还需要单独验收。