Ir al contenido

Cloudflare

Verificaciones automáticasSincronización de activosSincronización de accesos

Servicio de DNS, CDN y protección web. Evidencia el cifrado en tránsito, la protección del dominio y la exposición a internet.

  • Categoría: Seguridad de red (Network Security en el catálogo)
  • Verificaciones: 5 (aportan evidencia a tus marcos)
  • Sincroniza como activos: cuentas, zonas
  • Sincroniza accesos: sí — quién tiene acceso y con qué rol
  • Documentación oficial: Cloudflare

Cada ejecución de la conexión corre estas 5 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Modo SSL/TLS estricto por zona Alta A.8.24 Uso de la criptografía
Versión mínima de TLS ≥ 1.2 Media A.8.24 Uso de la criptografía
Redirección forzada a HTTPS Media A.5.14 Transferencia de información
DNSSEC activo por zona Media A.8.20 Seguridad de las redes
2FA habilitado en miembros de la cuenta Alta A.8.5 Autenticación segura

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
API Token de Cloudflare Secreto

Tipo de credencial: API Token de Cloudflare (NO la Global API Key, que es de acceso total y usa otro esquema de autenticación).

Permisos mínimos (todos de lectura):

  • Account → Account Settings → Read (listar cuentas y sus miembros)
  • Zone → Zone → Read (listar zonas/dominios)
  • Zone → Zone Settings → Read (modo SSL/TLS, TLS mínimo, HTTPS forzado)
  • Zone → DNS → Read (estado de DNSSEC)

Alcance de recursos: incluye todas las cuentas y todas las zonas que quieras auditar (Account Resources y Zone Resources → Include → All).

Qué ocurre si falta alguno:

  • Sin Account Settings (read): no se sincronizan cuentas ni miembros y el check de 2FA no puede ejecutarse (el run reporta error con la causa).
  • Sin Zone (read): no se descubren zonas y ningún check por zona produce resultados.
  • Sin Zone Settings (read): los checks de SSL/TLS, TLS mínimo y HTTPS forzado reportan fail con el valor vacío.
  • Sin DNS (read): el check de DNSSEC reporta fail sin poder leer el estado real.

La integración solo lee: nunca modifica configuración en Cloudflare. No requiere variables de conexión: las cuentas y zonas se descubren solas según el alcance del token.

Estos pasos se hacen en Cloudflare. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Abre el generador de tokens

    Entra a https://dash.cloudflare.com → avatar (arriba a la derecha) → ‘My Profile’ → pestaña ‘API Tokens’ → botón ‘Create Token’. Atajo: https://dash.cloudflare.com/profile/api-tokens

  2. Elige plantilla

    Baja hasta ‘Create Custom Token’ y pulsa ‘Get started’. No uses las plantillas predefinidas: conceden más permisos de los necesarios.

  3. Nombre

    Token name: algo identificable, p. ej. ‘Preceptix (solo lectura)’.

  4. Permissions (agrega las cuatro filas, todas en ‘Read’)

    • Account | Account Settings | Read
    • Zone | Zone | Read
    • Zone | Zone Settings | Read
    • Zone | DNS | Read

    Usa ‘+ Add more’ para ir agregando filas. Fíjate en la primera columna: hay permisos de ámbito Account y otros de ámbito Zone, y se necesitan de los dos tipos.

  5. Alcance de recursos

    • Account Resources: Include → All accounts (o selecciona la cuenta).
    • Zone Resources: Include → All zones (o All zones from an account).
  6. Opcionales

    • Client IP Address Filtering: restringe el origen si tu instancia tiene IP fija de salida.
    • TTL: define la vigencia según tu política y anótala; al vencer habrá que rotar el token en esta pantalla.
  7. Crear y copiar

    ‘Continue to summary’ → revisa el resumen → ‘Create Token’. Copia el valor: Cloudflare lo muestra una sola vez.

  8. Completa esta pantalla

    • Nombre de la conexión: libre, p. ej. ‘Cloudflare — Preceptix’.
    • Dominio: el dominio de Preceptix donde aterrizarán las zonas, cuentas, controles y evidencia.
    • Token: el valor copiado en el paso 7.

    Pulsa ‘Probar conexión’ antes de guardar: valida el token contra el endpoint de verificación de Cloudflare sin guardar nada.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.