Vous consultez la documentation Apigee Edge.
Accédez à la
documentation**Apigee X**. info
Cette rubrique présente la console Apigee Sense. Dans la console, vous pouvez afficher les résultats de l'analyse du trafic vers vos proxys d'API effectuée par Apigee Sense. Lorsque vous identifiez des clients qui effectuent des requêtes suspectes, par exemple lors d'une attaque de bot, vous pouvez utiliser la console pour prendre des mesures en bloquant ou en signalant les requêtes provenant de l'adresse IP de ce client.
Comme décrit dans Qu'est-ce qu'Apigee Sense ?, Apigee Sense collecte et analyse les données concernant les requêtes adressées à vos API. Grâce à cette analyse, Apigee Sense identifie les schémas qui peuvent représenter des requêtes suspectes. Avec la console Apigee Sense, vous pouvez afficher les résultats de l'analyse des requêtes et prendre des mesures.
- Ouvrez la nouvelle expérience Edge.
Dans la nouvelle expérience Edge, cliquez sur le menu Analyser, puis sur Sense.

Sur la page Sense, vous verrez un instantané graphique de l'activité des requêtes, y compris les requêtes suspectes.
Dans l'angle supérieur droit de la console, sélectionnez l'organisation Apigee Edge pour laquelle vous souhaitez afficher les données de requête.
Il s'agit de l'organisation contenant les proxys d'API pour lesquels Apigee Sense collecte des données de requête.
Dans l'angle supérieur gauche, sélectionnez une date pour laquelle vous disposez de données d'analyse Apigee Sense.
Une fois une date sélectionnée, les graphiques de cette page fournissent un aperçu très général de l'analyse Apigee Sense, y compris le trafic des requêtes.

Afficher le résumé de l'analyse des requêtes
Vous pouvez obtenir une vue d'ensemble des activités suspectes. Vous pouvez ensuite explorer les données pour obtenir plus de détails.
En haut de la page, cliquez sur le menu Détection > Rapport pour afficher les données sur les activités suspectes détectées dans les requêtes.
Sur la page Rapport d'analyse des bots, la section Trafic suspecté des bots en haut résume le trafic, avec des mesures spécifiques aux requêtes suspectes.
La page "Détection" fournit également deux vues des activités suspectes.
- La vue par partition regroupe les clients en fonction du motif pour lequel Apigee Sense les présente comme suspects.
- La vue par liste répertorie les clients de la requête par adresse IP, ainsi que plusieurs autres aspects des données.
Dans la vue par partition, vous pouvez afficher le trafic classé en schémas représentant des activités suspectes. Pour en savoir plus sur les schémas, consultez Prendre des mesures en cas d'activité suspecte. Le trafic des requêtes regroupé dans ces schémas est le résultat de l'analyse de vos données de requête par Apigee Sense.
Toutes les requêtes conformes à un schéma ne sont pas abusives. Vous recherchez un nombre de bots et/ou un trafic très élevés.
Par exemple, le schéma Tentative de connexion représente un grand nombre de tentatives d'accès à un proxy de connexion sur une période de 24 heures. Dans l'image suivante, un nombre très élevé de bots (par rapport à d'autres schémas) indique qu'un grand nombre de clients tentent, en une seule journée, d'accéder au proxy de connexion. Ce schéma mérite donc d'être examiné.

Examiner les détails de l'analyse
Une fois que vous avez identifié un ensemble de requêtes pouvant constituer une activité suspecte, telle qu'une attaque de bot, vous pouvez obtenir une vue plus détaillée des requêtes. Pour isoler les véritables attaques de bot, vous devrez combiner l'analyse Apigee Sense avec votre propre connaissance des clients qui appellent vos API.
Dans la vue par partition de la page Détection , recherchez un schéma qui vous intéresse (par exemple, un schéma avec un nombre de bots très élevé), puis cliquez sur le bouton Afficher pour afficher les détails de ce schéma.
Vous disposez ici d'une vue détaillée de l'activité conforme au schéma que vous avez sélectionné. La liste affichée ici contient quelques données notables :

- Il existe un grand nombre d'adresses IP, près d'un millier en 24 heures.
- Le nombre d'organisations de systèmes autonomes (AS) derrière ces adresses IP est relativement faible, et les organisations de systèmes autonomes sont largement distribuées géographiquement.
- Le nombre de trafic des bots est assez constant, entre 250 et 260 pour chaque adresse IP. Cela est également représenté par la mesure % du trafic des bots.
Ensemble, ces informations suggèrent que les requêtes provenant de ces adresses IP représentent une attaque coordonnée et mécanisée sur l'URI de connexion.
Pour afficher encore plus de détails sur un seul client, cliquez sur l'une des adresses IP dans la colonne de gauche.
Cliquez sur l'onglet Détection pour voir ce qu'Apigee Sense a découvert concernant les requêtes provenant de l'adresse IP.

En haut de la boîte de dialogue, vous verrez la liste des comportements détectés par Apigee Sense pour les requêtes provenant de cette adresse IP.
Sous Détection, utilisez les catégories du menu déroulant pour déterminer si les requêtes provenant d'une adresse IP doivent être traitées différemment par Apigee Edge. Par exemple, les catégories de valeurs suivantes peuvent vous aider à déterminer si l'adresse IP représente une attaque :
- Code d'état de la réponse. Une liste dominée par un nombre élevé de codes d'erreur tels que 500 suggère qu'un client tente à plusieurs reprises d'envoyer une requête incorrecte. En d'autres termes, un client qui envoie simplement la requête à plusieurs reprises sans être conscient d'un résultat d'erreur.
- URI de la demande. Certains URI sont particulièrement importants en tant que points d'attaque. Un URI de connexion en fait partie.
Cliquez sur l'onglet Protection pour afficher la liste des règles de protection déjà activées pour les requêtes provenant de cette adresse IP.

Les règles sont listées par ordre de priorité, l'action la plus prioritaire (Autoriser) en haut et la moins prioritaire (Signaler) en bas. Dans Apigee Sense, vous pouvez effectuer plusieurs types d'actions sur une seule adresse IP. En général, cela est dû au fait que vous agissez sur un comportement qui inclut plusieurs adresses IP, par exemple pour bloquer les tentatives de devinage par force brute. Toutefois, certaines adresses IP peuvent correspondre à des schémas de comportement indésirables, tels que les tentatives de devinage par force brute, mais rester des adresses IP conviviales, par exemple lorsque vous ou un partenaire testez votre système. Dans ce cas, vous autorisez ces adresses IP spécifiques, quel que soit leur comportement. Ainsi, bien que les actions des trois types soient activées pour l'adresse IP, l'action "Autoriser" prévaut sur une action "Bloquer" ou "Signaler".
Une fois que vous avez confirmé qu'une adresse IP représente probablement un client sur lequel vous souhaitez agir, vous pouvez intercepter les requêtes de ce client.
Dans la vue détaillée, cliquez sur le bouton Fermer.
Passez à l'action concernant les clients qui effectuent des requêtes suspectes
Vous êtes sûr d'avoir un client dont vous souhaitez intercepter les requêtes, par exemple une attaque de bot ? Créez une règle pour bloquer ou signaler les requêtes du client avant qu'elles n'atteignent vos proxys.
Sur la page Détection, dans le Rapport d'analyse des bots, cliquez sur l'onglet Vue par partition pour revenir à la liste des schémas.
Dans la vue par partition, notez que la liste des schémas a été raccourcie pour n'inclure que le schéma que vous avez sélectionné précédemment. En effet, lorsque vous avez sélectionné le schéma à afficher, vous avez commencé à filtrer la liste complète des résultats pour ne conserver que ce schéma. Les schémas que vous filtrez sont affichés dans la zone Filtres en haut de la page.
Dans la ligne du schéma, cliquez sur le bouton Agir pour spécifier une action à effectuer pour les requêtes provenant d'adresses IP correspondant au schéma.
Dans la boîte de dialogue Composer une règle, définissez la manière dont Apigee Edge répondra aux requêtes provenant d'adresses IP effectuant des appels dans le schéma que vous avez sélectionné.

Vous spécifiez ici une règle qu'Apigee Edge utilise lorsque des requêtes sont reçues d'une adresse IP dans le schéma.
- Saisissez un nom pour la nouvelle règle, par exemple
Block login attempters. Dans la liste des filtres, sélectionnez l'action que vous souhaitez qu'Apigee Edge effectue :
- Autoriser la requête à passer dans votre proxy comme auparavant.
- Bloquer complètement la requête avant que votre proxy ne commence à la traiter.
- Signaler la requête en demandant à Apigee Edge d'ajouter un en-tête HTTP spécial que votre proxy peut rechercher. Apigee Edge ajoute un en-tête
X-SENSE-BOT-DETECTEDavec la valeurSENSE. Par exemple, vous pouvez configurer votre proxy de sorte que lorsque vous recevez une requête d'un client particulier, vous puissiez renvoyer des données factices pour l'induire en erreur. Dans votre proxy, vous examinez les en-têtes des requêtes entrantes, puis vous répondez de manière appropriée lorsqu'une requête signalée est reçue.
Dans la zone Règles, vérifiez que les règles affichées sont celles que vous souhaitez qu'Apigee Sense utilise lors de la création de la règle.
Pour Actif, sélectionnez Oui pour activer la règle.
Sélectionnez une période après laquelle vous souhaitez que la règle expire (pour qu'Apigee Edge cesse de l'appliquer).
- Saisissez un nom pour la nouvelle règle, par exemple
Cliquez sur Créer pour envoyer la règle à Apigee Edge.
Examiner les règles que vous avez créées
Si vous avez pris des mesures pour mettre en place des règles afin de répondre à certains clients, vous pouvez gérer ces règles sur la page "Règles de protection".
- En haut de la page, cliquez sur le menu Protection > Règles pour afficher la liste des règles que vous avez mises en place.

- Sur la page Règles de protection, vous pouvez afficher la liste des règles que vous avez créées. Vous pouvez ensuite :
- Saisir une valeur dans le champ de recherche pour filtrer les règles par valeurs dans la liste, telles que le nom ou l'adresse IP.
- Afficher les détails d'une règle ou découvrir les adresses IP sur lesquelles vous agissez.
- Cliquer sur une valeur dans la colonne Filtrer les règles pour voir ce qui compose la règle.
- Activer ou désactiver des règles.