Cloudflare
Verificaciones automáticasSincronización de activosSincronización de accesos
Servicio de DNS, CDN y protección web. Evidencia el cifrado en tránsito, la protección del dominio y la exposición a internet.
- Categoría: Seguridad de red (
Network Securityen el catálogo) - Verificaciones: 5 (aportan evidencia a tus marcos)
- Sincroniza como activos: cuentas, zonas
- Sincroniza accesos: sí — quién tiene acceso y con qué rol
- Documentación oficial: Cloudflare
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 5 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Modo SSL/TLS estricto por zona | Alta | A.8.24 Uso de la criptografía |
| Versión mínima de TLS ≥ 1.2 | Media | A.8.24 Uso de la criptografía |
| Redirección forzada a HTTPS | Media | A.5.14 Transferencia de información |
| DNSSEC activo por zona | Media | A.8.20 Seguridad de las redes |
| 2FA habilitado en miembros de la cuenta | Alta | A.8.5 Autenticación segura |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| API Token de Cloudflare | Secreto | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: API Token de Cloudflare (NO la Global API Key, que es de acceso total y usa otro esquema de autenticación).
Permisos mínimos (todos de lectura):
- Account → Account Settings → Read (listar cuentas y sus miembros)
- Zone → Zone → Read (listar zonas/dominios)
- Zone → Zone Settings → Read (modo SSL/TLS, TLS mínimo, HTTPS forzado)
- Zone → DNS → Read (estado de DNSSEC)
Alcance de recursos: incluye todas las cuentas y todas las zonas que quieras auditar (Account Resources y Zone Resources → Include → All).
Qué ocurre si falta alguno:
- Sin Account Settings (read): no se sincronizan cuentas ni miembros y el check de 2FA no puede ejecutarse (el run reporta error con la causa).
- Sin Zone (read): no se descubren zonas y ningún check por zona produce resultados.
- Sin Zone Settings (read): los checks de SSL/TLS, TLS mínimo y HTTPS forzado reportan fail con el valor vacío.
- Sin DNS (read): el check de DNSSEC reporta fail sin poder leer el estado real.
La integración solo lee: nunca modifica configuración en Cloudflare. No requiere variables de conexión: las cuentas y zonas se descubren solas según el alcance del token.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Cloudflare. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Abre el generador de tokens
Entra a https://dash.cloudflare.com → avatar (arriba a la derecha) → ‘My Profile’ → pestaña ‘API Tokens’ → botón ‘Create Token’. Atajo: https://dash.cloudflare.com/profile/api-tokens
-
Elige plantilla
Baja hasta ‘Create Custom Token’ y pulsa ‘Get started’. No uses las plantillas predefinidas: conceden más permisos de los necesarios.
-
Nombre
Token name: algo identificable, p. ej. ‘Preceptix (solo lectura)’.
-
Permissions (agrega las cuatro filas, todas en ‘Read’)
- Account | Account Settings | Read
- Zone | Zone | Read
- Zone | Zone Settings | Read
- Zone | DNS | Read
Usa ‘+ Add more’ para ir agregando filas. Fíjate en la primera columna: hay permisos de ámbito Account y otros de ámbito Zone, y se necesitan de los dos tipos.
-
Alcance de recursos
- Account Resources: Include → All accounts (o selecciona la cuenta).
- Zone Resources: Include → All zones (o All zones from an account).
-
Opcionales
- Client IP Address Filtering: restringe el origen si tu instancia tiene IP fija de salida.
- TTL: define la vigencia según tu política y anótala; al vencer habrá que rotar el token en esta pantalla.
-
Crear y copiar
‘Continue to summary’ → revisa el resumen → ‘Create Token’. Copia el valor: Cloudflare lo muestra una sola vez.
-
Completa esta pantalla
- Nombre de la conexión: libre, p. ej. ‘Cloudflare — Preceptix’.
- Dominio: el dominio de Preceptix donde aterrizarán las zonas, cuentas, controles y evidencia.
- Token: el valor copiado en el paso 7.
Pulsa ‘Probar conexión’ antes de guardar: valida el token contra el endpoint de verificación de Cloudflare sin guardar nada.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
