服务对象与地域限制
PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。
代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。
本文要点
- 先核对组织创建时间;新建令牌不等于新建组织。
- 检查首次请求、分页和重试是否持续传递凭据。
- 用只读接口对照切换前后完整流程,核对首个响应、跳转与业务数据。
先确认组织与适用时间
2026 年 10 月 2 日公告称:10 月 5 日起新建的 Zero Trust 组织强制启用严格认证,旧组织可开关。
核对开关状态,记录应用与令牌所属环境及负责人。
盘点完整调用链,不只看第一次请求
认证或授权失败返回 401/403,而非登录页 302;后续请求仍需带服务令牌头。
列出会访问该应用的定时脚本、CI 任务、监控与后端程序,并各找一个维护者。对每个调用器记录目标地址、凭据配置位置,以及首次请求、分页和重试分别由哪段代码发起。只记录配置名称,不抄录凭据值。
从任务入口沿代码找到实际发起 HTTP 请求的位置,标出配置加载、请求构造和响应处理。不要只搜索一个变量名:封装库可能在不同函数里读取同一配置。清单要能回答每一步用了哪个客户端。
准备策略与请求头,再做实际对照
常规双头方式使用 CF-Access-Client-Id 与 CF-Access-Client-Secret,分别传入 Client ID 和 Client Secret。自托管 Access 应用还可配置单头认证;这类调用器应按原配置核对。
让应用负责人核对请求实际访问的路径、对应策略与选中的服务令牌。保留原来需要的附加条件,不以扩大访问范围来代替检查。令牌配置存在,不等于它已经获得目标应用的授权。
检查客户端的配置加载位置,核对取到的值与预期配置是否一致,特别检查分页和重试是否使用同一个 HTTP 客户端。可先用合成测试值验证本地请求构造,检查字段是否存在且内容一致;不要把合成值发到真实应用,也不要输出真实请求头。
在隔离环境验证一条完整流程
准备一个获授权的测试组织与应用,由管理员确认设置;选择没有写入副作用、预期响应明确的读取接口。保持调用器和目标不变,先记录切换前结果,再在测试环境中比较切换后结果。
测试至少覆盖首次读取和一次后续读取,同时检查状态码、是否跳转以及返回内容是否真是预期数据。只看到最终返回 200 不够:HTTP 库可能已经自动跟随跳转。记录首个响应能帮助分清访问控制与业务接口的结果。
如需覆盖失败分支,使用隔离环境中专门准备的测试凭据,不撤销生产凭据来制造故障。确认程序能停止或按既定策略处理失败,而非无限重试。以上是验证建议,本文没有替读者执行账号测试。
安排旧组织切换,失败时一次查一个条件
旧组织入口:Zero Trust → Access controls → Access settings → Manage service tokens → Strict service token authentication,确认 Enable。
测试完成后,再由负责人协调同一组织内其他调用器的检查与切换时段,保存原设置和已验证的客户端版本。若还有未核实的程序,先补齐清单,避免只修好眼前脚本就影响其他服务。
出现 401/403 时,先确认响应来自访问控制还是业务应用,再对照目标路径、选中凭据、发送字段与策略条件。逐项比较最后一次成功和当前失败的配置;状态码本身不能证明严格模式就是唯一原因,也不能证明普通浏览器登录全部失效。
结合日志交接,别把空白结果当结论
服务令牌文档说明,已识别令牌的过期、停用、Secret 错误或未获应用授权会记录;格式错误的头和未知 Client ID 不记录。独立日志文档将服务令牌归为 non-identity authentication,须经 GraphQL Analytics API 取日志,Cloudflare One dashboard 不提供这类日志。
因此,控制台没有记录时,先核对查询方式和时间范围,再判断是否需要日志维护者协助。不要直接得出“请求没到 Cloudflare”的结论,也不要为了让日志出现而放宽策略。
交接材料可包含时间、目标路径、调用器版本、首个响应和已检查条件。错误正文及截图先去除凭据与业务敏感内容。让接手人知道还缺哪项证据,比只发一句“令牌不能用”更容易继续定位。
资料来源
常见问题
一次成功就能切换吗?
还要验证后续调用和其他程序。
反馈给维护者时需要提供什么?
提供发生时间、目标、调用器版本和已做的对照;错误信息先脱敏,不发送凭据原文。