Skip to content

Cloudflare 平台使用指南:从注册登录到产品能力与首次使用

Cloudflare 可以同时承担网站接入、网络安全、边缘计算、静态站点发布和开发者数据服务。第一次使用时,最容易混淆的是“账户能做什么”“某个产品是否属于 Pages 或 Workers”“绑定资源是否需要单独的密钥”。这篇指南先建立平台模型,再给出注册、登录和首次使用路径;具体 Pages 和 Workers 项目部署另见对应的部署指南。

Cloudflare 是什么

Cloudflare 的产品页将能力分为 Compute、Storage、AI、Media、Security、Network 和 SASE / Zero Trust 等类别。开发者文档则围绕统一的全球网络提供构建、部署和运行入口。可以把 Cloudflare 理解为三层:

层次解决的问题代表能力
接入与网络让域名、网站和 API 更快、更安全地被访问DNS、CDN、SSL/TLS、DDoS、WAF、缓存、负载均衡
代码运行在边缘位置运行请求处理和全栈应用Workers、Pages、Durable Objects、Queues、Workflows
数据与平台服务为边缘代码提供存储、数据库和辅助能力KV、D1、R2、Vectorize、Workers AI、Analytics Engine

这三层可以组合使用。例如,一个前端可以通过 Pages 发布,动态 API 由 Workers 处理,配置或热点数据放在 KV,关系数据放在 D1,图片和附件放在 R2;域名接入、TLS 和缓存仍由网络层统一处理。

Mermaid 流程图
查看源码
flowchart LR
    U[用户请求] --> DNS[DNS / 域名接入]
    DNS --> EDGE[全球边缘网络]
    EDGE --> SEC[DDoS / WAF / TLS / CDN]
    SEC --> P[Pages 静态站点]
    SEC --> W[Workers 请求处理]
    W --> KV[KV 键值存储]
    W --> D1[D1 Serverless SQL]
    W --> R2[R2 对象存储]

注册、登录和账户模型

注册入口

注册入口是 dash.cloudflare.com/sign-up。页面提供 Google、Apple、GitHub 和邮箱密码方式;页面会展示 Cloudflare 的服务条款、隐私政策和 Cookie 政策。注册页面包含一个可选的产品和活动邮件选项,是否勾选不会改变平台使用路径。

注册时只应使用本人控制的邮箱,并为账户设置唯一密码。不要把 API Token、Global API Key 或生产密钥当作注册密码,也不要把它们写入仓库、截图或文章。

登录入口

登录入口是 dash.cloudflare.com/login。登录页提供 Google、Apple、GitHub、SSO 和邮箱密码方式,并提供找回邮箱或密码的入口。组织账户应优先使用组织规定的 SSO 和最小权限角色;个人实验账户也应尽早启用多因素认证。

账户、Zone 和项目的关系

Cloudflare 文档把账户管理、账户安全、Account ID 和 Zone ID 分开说明。使用时可以按下面的关系理解:

Mermaid 流程图
查看源码
flowchart TB
    A[Cloudflare 账户] --> M[成员 / SSO / 角色]
    A --> Z[Zone 域名与 DNS 配置]
    A --> P[Pages 项目]
    A --> W[Workers 项目]
    A --> S[存储与数据资源]
    S --> KV[KV Namespace]
    S --> D1[D1 Database]
    S --> R2[R2 Bucket]
  • 账户管理成员、认证、权限、账单和账户级资源。
  • Zone通常代表一个接入 Cloudflare 的域名,承载 DNS、证书、缓存和安全策略。
  • Pages 项目面向前端站点和静态资产,常见入口是 Git integration、Direct Upload 或 C3 CLI。
  • Workers 项目面向请求处理、API、边缘函数和全栈应用,常见入口是 C3 CLI 与 Wrangler。
  • Account ID 和 Zone ID用于 API、Wrangler 或自动化配置。它们不是密码,但仍应避免在公开截图中暴露不必要的内部标识。

产品能力地图

网络和安全

DNS 将域名解析和流量接入 Cloudflare;CDN、缓存和压缩减少源站压力;SSL/TLS 为客户端到边缘的连接提供加密;DDoS Protection、WAF、Rate Limiting、Bot Management 和 Turnstile 用于处理不同类型的攻击和滥用流量。Cloudflare 的 Network 和 Security 产品不等同于应用自身的鉴权,登录、会话、业务权限和数据访问仍需要由应用实现。

Pages

Pages 适合静态网站、文档站、前端 SPA 和带构建步骤的静态输出。官方入门页列出三种主要路径:

路径适合场景关键依赖
Git integration代码推送后自动构建和发布GitHub 或 GitLab 仓库、构建命令、输出目录
Direct Upload已经有构建产物,想直接上传本地构建产物、项目名称
C3 CLI从命令行快速创建和配置Node.js、Cloudflare 账户、C3

官方页面同时提示:Workers 支持多数 Pages 使用场景,并提供更宽的能力范围;新项目应根据运行时需求判断是否直接采用 Workers。

Workers

Workers 在边缘运行 JavaScript、TypeScript、Python 等代码,适合 API、Webhook、鉴权、请求改写、边缘渲染和全栈应用。官方 CLI 入门路径是:

  1. 准备 Cloudflare 账户和 Node.js。
  2. 使用 C3 创建项目,例如 npm create cloudflare@latest -- my-first-worker
  3. 使用 npx wrangler dev 本地开发和预览。
  4. 修改入口代码并观察本地请求结果。
  5. 使用 npx wrangler deploy 发布到 workers.dev 子域名或自定义域名。

这组命令来自官方入门文档,文章只记录文档路径;当前任务没有创建账户、运行 Wrangler 或执行远程部署,因此不能把上述步骤标记为本地或线上实测结果。

KV、D1 和 R2

服务数据模型适合场景需要提前决定的事情
KV分布式键值配置、缓存、低频变化的读取数据一致性要求、失效策略、键命名和容量
D1Serverless SQL用户、订单、内容和关系查询Schema、migration、备份、并发和恢复
R2对象存储图片、附件、导出文件和大对象Bucket、访问策略、生命周期、公开域名和备份

Workers 通过绑定访问这些资源。绑定将权限和 API 入口组合在一起,代码从 env 取得绑定对象;这条路径不要求把资源密钥硬编码到 Worker 中。开发环境默认可以连接本地模拟资源,也可以配置 Remote Bindings 访问真实资源。生产绑定、D1 migration 和数据恢复必须单独设计和验证。

Mermaid 流程图
查看源码
flowchart LR
    W[Worker] --> E[env]
    E --> K[KV binding]
    E --> D[D1 binding]
    E --> R[R2 binding]
    K --> K1[配置 / 缓存]
    D --> D1a[关系数据 / SQL]
    R --> R1[图片 / 附件 / 导出物]

其他平台能力

根据项目形态,还可以选择 Durable Objects 做有状态协调,Queues 做异步消息处理,Workflows 编排长流程,Workers AI 或 Vectorize 支持 AI 场景,Analytics Engine、Web Analytics 和 Workers Observability 提供可观测性。选择这些产品时,应先明确请求路径、数据边界、延迟目标和成本模型,再决定是否需要单独的部署文章。

能实现什么

目标推荐组合结果
发布文档站或前端站点Pages + Git integration推送代码后自动构建和发布静态站点
提供轻量 API 或 WebhookWorkers + 自定义域名在边缘处理请求,减少自建服务器
保存配置和短期状态Workers + KV通过绑定读取和更新键值
构建业务数据服务Workers + D1在边缘代码中执行 SQL 查询和写入
管理图片和附件Workers + R2将对象存储与上传、下载接口分离
保护已有源站DNS + CDN + SSL/TLS + WAF统一接入、加密和常见攻击防护
连接内部应用Cloudflare Tunnel + Access不开放入站端口,按身份控制访问

Cloudflare 适合把网络接入、边缘代码和托管数据组合成一条交付路径;它不能自动替代数据库建模、业务鉴权、密钥轮换、备份恢复或合规审查。

标准账户能力与计划边界

Cloudflare 的计划页面按 Network & CDN、SASE / Zero Trust、Compute & Storage 等平台类别展示能力。Network & CDN 页面当前列出 Free、Pro、Business 和 Contract 级别;Free 级别面向个人或兴趣项目,页面列出 DNS、CDN、Universal SSL 和 DDoS 等基础能力。Compute 和 Storage 产品通常按请求、CPU 时间、存储容量或其他用量计费,产品之间的免费额度和单价不同。

这些额度、价格、支持渠道和产品可用性会变化,不能把本文的页面内容当作长期合同。开始项目之前应直接查看 Cloudflare Plans 以及目标产品的定价和限制页面,并确认账户所在地区、付款方式、组织策略和预算。

首次使用的推荐顺序

  1. 注册或登录 Cloudflare 账户,完成邮箱验证和多因素认证。
  2. 在账户设置中确认成员、角色、Account ID 和账单边界。
  3. 如果已有域名,先判断是否需要把域名作为 Zone 接入;只做 Workers 或 Pages 试验时,可以先使用 workers.dev 或项目预览地址。
  4. 如果目标是前端站点,先阅读 Pages Getting started,选择 Git integration、Direct Upload 或 C3 CLI。
  5. 如果目标是 API、Webhook 或全栈应用,先阅读 Workers CLI 入门,使用 C3 和 Wrangler 建立本地项目。
  6. 只有在代码确实需要持久化或对象存储时,才创建 KV、D1 或 R2,并为每个绑定记录用途、名称、迁移、备份和回滚边界。
  7. 先完成本地或预览环境验证,再决定是否绑定生产域名、执行 D1 migration 或启用远程资源。

安全和运维边界

  • 使用 API Token 代替 Global API Key,并按账户、Zone 和产品权限拆分 Token。
  • 将 Secrets 放在 Cloudflare 的 Secret 配置或受控 CI Secret 中,代码通过 env 读取;不要把 Secret 写入 wrangler 配置、日志或截图。
  • 生产 D1 变更必须有 migration、备份和恢复演练;仅验证 SQL 语法不等于验证数据恢复。
  • R2 的公开访问、预签名 URL、CORS 和生命周期策略要分别设计,不能只依赖 Bucket 名称隐藏数据。
  • Pages 的构建环境和 Workers 的运行时配置属于不同边界,构建变量不应自动当作运行时 Secret。
  • 看到 workers.dev 或 Pages 预览地址,只能证明存在一个访问入口;是否已完成自定义域名、缓存、日志、告警和回滚,还需要单独验收。

参考资料

全部公开文章由同一个站点构建和发布。