# DNS mit Cloudflare setzen

Wenn deine Domain bei Cloudflare liegt, verbindest du einmal ein API-Token, und MainPath schreibt die A- und CNAME-Einträge selbst in deine Zone.

> Source: https://www.mainpath.ai/de/docs/dns-cloudflare/

Liegt die DNS-Zone deiner Domain bei [Cloudflare](https://www.cloudflare.com/), verbindest du ein API-Token mit deiner Organisation, und MainPath schreibt die Einträge aus dem Domain-Detail selbst in die Zone. Das manuelle Vorgehen unter [DNS konfigurieren]({{< relref "domain-how-to" >}}) bleibt möglich, etwa für Domains bei anderen Anbietern.

## Token in Cloudflare erzeugen

1. Öffne in Cloudflare **My Profile → API Tokens**. Alternativ funktioniert ein Account-Token.
2. Erstelle ein Token mit den Berechtigungen **Zone → DNS → Edit** und **Zone → Zone → Read**. Mehr Rechte braucht MainPath nicht, insbesondere keinen Global API Key.
3. Kopiere das Token.

## Anbindung in MainPath anlegen

1. Öffne in der Seitenleiste [**Anbindungen**]({{< relref "connections" >}}) und klicke auf **Anbindung hinzufügen**.
2. Wähle **Cloudflare**.
3. Füge das API-Token ein und speichere. MainPath prüft, ob das Token gültig ist.

Eine Organisation kann mehrere Cloudflare-Anbindungen haben. Passt eine Domain zu mehreren Zonen, nimmt MainPath die treffendste, für `shop.example.com` also die Zone `shop.example.com`, falls es sie gibt, sonst `example.com`.

## Was MainPath in die Zone schreibt

MainPath setzt genau die Hosts aus **Domains** als `A`- oder `CNAME`-Einträge, sobald der zugewiesene Server eine Adresse hat. Den orangefarbenen Cloudflare-Proxy lässt sie ausgeschaltet, damit Let's Encrypt den Server direkt erreicht. Nach jedem Speichern eines Projekts gleicht sie fehlende oder abweichende Einträge an; den Prüfstatus siehst du in der Spalte **Status** der Domain-Übersicht.

## SSL über DNS-01 (optional)

Erreicht Let's Encrypt den Server nicht (kein öffentliches HTTP/443, Firewall, interne IP), öffne die Details dieser Anbindung und hake die betroffenen Domains an. MainPath schreibt dann den TXT-Eintrag `_acme-challenge` in diese Zone. Ohne Haken bleibt die bisherige TLS-Prüfung (ALPN) über den Server.

## Wenn kein Haken erscheint

Meldet MainPath das Token als ungültig, prüfe in Cloudflare die Rechte **Zone → DNS → Edit** und **Zone → Zone → Read** und aktualisiere die Anbindung. Taucht in Cloudflare kein Eintrag auf, liegt die Domain in keiner Zone, die das Token sehen darf; prüfe Cloudflare-Account und Zonenname. Fehlt der Haken trotz Eintrag in Cloudflare, braucht die DNS-Änderung noch Zeit, oder der Server hat noch keine bekannte Adresse.

