Cloudflares eigene Anleitung, viele Sites per Skript anzulegen, endet mit zwei Limits. Die Seite wurde zuletzt am 5. Mai 2026 aktualisiert, und dort steht:
There are limitations on the number of domains you can add at a time - specifically, you can only sign up a maximum of 25 domains every 10 minutes.
In addition, if you have over 50 domains and, of those domains, more are pending than active, you will be blocked from adding more. We recommend waiting until your pending sites have been activated before adding more.
Das Runbook für Portfolios auf dieser Seite liest den zweiten Satz so, wie er dasteht: ein Verhältnis mit einer Schwelle. Unter fünfzig Domains gibt es nichts einzuplanen. Das haben auch wir geglaubt, als 301.st anfing, Zonen für die Konten anzulegen, die es aufnimmt, mit einem eingeschränkten API-Token, also genau der Zugangsart, die Cloudflare empfiehlt. Das kam zurück:
{
"success": false,
"errors": [
{
"code": 1118,
"message": "You have exceeded the limit for adding zones. Please activate some zones."
}
],
"messages": [],
"result": null
}
Es kam auf Konten mit einer Handvoll Domains zurück. Auf einem frischen Konto kam es bei der zweiten.
Die Regel, die zu den Belegen passt
Der Fehler ist alt, und die Community meldet ihn, seit die Anleitung noch gar keine Zahl enthielt.
- März 2019. Ein Mitarbeiter von Cloudflare schließt einen Thread zu Code 1118: Es gibt ein Limit für die Zahl der gleichzeitig wartenden Zonen, und das Bestätigen wartender Zonen hebt es an. Eine Schwelle wird nicht genannt.
- September 2021. Ein Nutzer zitiert den damaligen Support-Artikel, der ebenfalls keine Schwelle kannte: Man kann nicht mehr wartende als aktive Sites im Konto haben.
- Dezember 2024. Zehn Zonen, drei aktiv, sieben wartend, gesperrt. Der Nutzer hatte gelesen, das Limit liege bei fünfzig, und fragt, warum seines bei zehn liegt.
- Januar 2025. Ein Free-Konto mit einer Zone. Die zweite liefert 1118. Der Nutzer löscht alles und versucht es erneut: Ohne Zonen geht eine hinein, die nächste nicht.
Eine Regel passt zu jedem Fall, und es ist die Regel, die wir auf den Konten sehen, die wir aufnehmen: Eine neue Zone wird abgelehnt, sobald das Konto mehr wartende Zonen hat als aktive. Die Schwelle von fünfzig Domains aus der Anleitung tauchte in keinem der Fälle auf. Schlicht gesagt: Sie können etwa so viele Zonen hinzufügen, wie Sie bereits aktiv haben, und ein neues Konto ohne aktive Zone bekommt eine.
Das allein ändert den Plan für ein Portfolio. Es heißt nicht fünfzig anlegen, aktivieren, fünfzig anlegen. Es heißt eine anlegen, aktivieren, zwei anlegen, aktivieren, vier anlegen. Die Obergrenze verdoppelt sich mit jeder Runde, und die ersten Runden sind die langsamen, weil die Aktivierung auf den Nameserver-Wechsel beim Registrar wartet und darauf, dass Cloudflare ihn bemerkt.
Der Teil, der davon abhängt, wer fragt
Hier ist das Stück, das wir nirgends aufgeschrieben gefunden haben.
Dasselbe Konto, dieselbe Domainliste, dieselbe Anfrage an denselben Endpunkt. Mit einem API-Token, eingeschränkt wie von Cloudflare empfohlen, kommt die Sperre, sobald die wartenden Zonen die aktiven überzählen. Mit dem Global API Key des Nutzers geht der Stapel durch. Die einzigen Limits, auf die wir mit dem Key gestoßen sind, sind die beiden dokumentierten: 25 Domains pro 10 Minuten und das Verhältnis, sobald das Konto über fünfzig liegt.
| Anfrage signiert mit | Eine neue Zone wird abgelehnt, wenn | Quelle |
|---|---|---|
| API-Token, Benutzer- oder kontoeigen | wartende Zonen die aktiven überzählen, auf einem frischen Konto ab der zweiten Domain | beobachtet auf den Konten, die wir aufnehmen; passt zu jedem Thread oben |
| Global API Key | über 50 Domains im Konto und wartende überzählen aktive | die Anleitung, und was wir mit dem Key sehen |
| Beide | mehr als 25 Domains in 10 Minuten | die Anleitung |
Unsere Lesart: Der Key handelt als der Nutzer, also als dasselbe Prinzipal wie das Dashboard, während ein Token Automatisierung ist, und die Deckelung wartender Zonen für Automatisierung ist die strengere. Das ist eine Lesart, keine Aussage von Cloudflare. Nehmen Sie den ganzen Abschnitt als beobachtetes Verhalten auf Konten, die wir betreiben, und prüfen Sie ihn auf Ihrem, bevor Sie darauf bauen.
Ihr Konto in zwei Anfragen prüfen
Zählen Sie, was Sie haben. Der Zones-Endpunkt filtert nach Status und meldet die Gesamtzahl, ohne dass Sie die Liste durchblättern:
for s in active pending; do
printf '%s: ' "$s"
curl -s "https://api.cloudflare.com/client/v4/zones?account.id=$ACCOUNT_ID&status=$s&per_page=1" \
-H "Authorization: Bearer $CF_API_TOKEN" | jq '.result_info.total_count'
done
Liegt pending bereits auf Höhe von active oder darüber, versuchen Sie, mit dem Token eine Domain hinzuzufügen, die Ihnen gehört:
curl -s -X POST "https://api.cloudflare.com/client/v4/zones" \
-H "Authorization: Bearer $CF_API_TOKEN" \
-H "Content-Type: application/json" \
--data "{\"name\":\"$DOMAIN\",\"account\":{\"id\":\"$ACCOUNT_ID\"},\"type\":\"full\"}" \
| jq '.success, .errors'
Ein false gefolgt von Code 1118 heißt: Ihr Konto unterliegt der Regel oben, nicht der aus
der Anleitung. Einen Tarif, der sie aufhebt, haben wir nicht gefunden; die Antwort des
Mitarbeiters von 2019 nennt die Aktivierung als einzigen Hebel. Von hier aus gibt es drei
Wege.
- Aktivieren, was wartet. Nameserver beim Registrar umstellen, warten, bis die Zone aktiv wird, und die Obergrenze steigt um eins. Das ist die richtige Antwort und die langsame: Stunden pro Runde, manchmal ein Tag.
- Von Hand über das Dashboard hinzufügen. Eine nach der anderen, also genau die Arbeit, die Sie per Skript loswerden wollten.
- Den Global API Key für den Schritt des Hinzufügens nehmen. Was die Frage aufwirft, wo dieser Key liegen darf.
Warum der Key Ihren Browser nicht verlassen darf
Cloudflares Seite zum Global API Key zählt auf, was an ihm nicht stimmt:
Access to all Cloudflare resources - Global API key has access to all of a user’s resources. This makes it impossible to safely use Global API key to access non-production resources when a user also has access to production resources.
Full permissions - Similarly, Global API key has the exact same permissions as the user, which means if the user can delete zones or change DNS records, so can the Global API key.
For these reasons, Global API key is not recommended for new customers. Current customers using Global API key are encouraged to migrate and use API tokens instead.
Eine Plattform, die Ihren Key speichert, hält alles, was Sie halten. 301.st speichert ihn nicht: Die Aufnahme nimmt ein eingeschränktes Token, und der schnelle Weg, der einen Key annimmt, benutzt ihn einmal, um ein eingeschränktes Token zu erzeugen, und verwirft ihn. Das ist das richtige Design, und es bedeutet, dass die Serverseite von 301.st den einen Schritt nicht ausführen kann, bei dem der Key das ist, was durchkommt.
Also ist der Schritt des Hinzufügens an den einen Ort gewandert, an dem der Key Ihrer bleiben
kann: in Ihren Browser.
Cloudflare Tools
ist eine Erweiterung, die wir im Januar 2026 genau dafür geschrieben haben, und sie ist
Open Source. Sie fügen den Key in das
Seitenpanel ein. Er wird mit AES-256-GCM unter einem zufälligen Schlüssel verschlüsselt, der
im Session-Storage liegt und mit dem Schließen des Browsers verschwindet. Jede Anfrage geht
von Ihrem Browser an api.cloudflare.com und nirgendwo sonst hin; kein Server von uns liegt
dazwischen. Sie fügen eine Domainliste ein, ein Preflight sortiert sie in wird angelegt,
existiert, ungültig und doppelt, und Sie starten. Der Stapel läuft in Cloudflares Tempo, 25
pro 10 Minuten, wartet bei einem 429 gemäß Retry-After und setzt nach einem Neustart des
Browsers fort. Dasselbe Panel kann Prüfen und CSV-Export, Domains massenhaft löschen und den
Cache massenhaft leeren.
Es ist unser Werkzeug, nicht das von Cloudflare, und es ist weder mit Cloudflare verbunden noch von Cloudflare empfohlen.
Was sich in 0.2.0 geändert hat
Version 0.2.0 erschien am 1. September 2026. Sie ist auf Firefox Add-ons live und durchläuft die Prüfung im Chrome Web Store und bei Edge Add-ons, diese beiden Links führen also zur vorherigen Version, bis sie durch ist.
- Tokens, nicht nur der Key. Benutzer-Tokens (
cfut_) und kontoeigene Tokens (cfat_) werden neben dem Global API Key akzeptiert, und die Art wird am eingefügten Secret erkannt. Hat Ihr Konto bereits aktive Zonen, die es ausgeben kann, reicht ein Token mit Zone, Zone, Edit auf dem Konto, und der Key muss nirgends eingefügt werden. Fügen Sie Cache Purge hinzu, wenn Sie den Cache leeren. - Profile. Mehrere Konten oder Zugangsdaten, umgeschaltet in der Kopfzeile. Ein laufender Stapel bleibt bei dem Profil, unter dem er gestartet wurde, egal wohin Sie inzwischen wechseln.
- Die Symbolleisten-Schaltfläche öffnet das Panel direkt, die Oberfläche folgt der Browsersprache in Englisch und Russisch, und die News des Herausgebers sind Opt-in und standardmäßig aus.
Die nächste Version, 0.3.0, schließt die Schleife beim Limit selbst: Erreicht die Zahl wartender Zonen eines Kontos ihre Obergrenze, läuft der Rest der Liste in das nächste Profil über. Das Limit gilt pro Konto, ein Portfolio über mehrere Konten ist also die Obergrenze mal die Zahl der Konten.
Wo die Erweiterung aufhört
Sie legt Zonen an. Sie bringt sie nicht von wartend zu aktiv, denn das passiert beim Registrar, und sie sagt Ihnen nächsten Monat nicht, welche davon noch warten, welcher Eintrag grau geworden ist oder welche Domain wohin zeigen sollte. Ihre Arbeit endet, wenn der Stapel drin ist.
Das Portfolio danach in Ordnung zu halten ist, was 301.st tut, und das Runbook listet die Schritte, die es übernimmt. Für den Stapel, der heute vor Ihnen liegt: Erweiterung installieren und die Liste einfügen.