Vous consultez la documentation Apigee Edge.
Accédez à la
documentation**Apigee X**. info
Vous pouvez prendre des mesures pour intercepter les requêtes suspectes, par exemple en les bloquant ou en les signalant pour un traitement spécial dans vos proxys d'API. Vous pouvez également prendre des mesures pour autoriser explicitement les requêtes provenant d'adresses IP spécifiques.
Fonctionnement des actions
Dans la console Apigee Sense, vous pouvez prendre des mesures pour autoriser, bloquer ou signaler explicitement les requêtes provenant de clients spécifiques. Apigee Edge applique ces actions aux requêtes avant que vos proxys d'API ne les traitent. En règle générale, vous prenez des mesures, car les requêtes correspondent à des schémas de comportement indésirables ou (dans le cas de l'action "Autoriser") parce que vous souhaitez exclure un client des actions restrictives existantes que vous avez prises.
Pour découvrir les requêtes sur lesquelles vous devez agir, utilisez le rapport de détection (dans la console Apigee Sense, cliquez sur le menu "Détection", puis sur "Rapport") afin d'identifier les comportements de requête que vous souhaitez bloquer ou signaler. Par exemple, le rapport de détection peut indiquer qu'un ensemble de requêtes présente le comportement "Brute Guessor". Vous pouvez prendre des mesures pour bloquer les requêtes provenant de ces adresses IP.
Vous pouvez effectuer les types d'actions suivants.
| Action | Description | Ordre de priorité |
|---|---|---|
| Autoriser | Autoriser les requêtes de la catégorie sélectionnée à se poursuivre. Vous pouvez effectuer l'action "Autoriser" pour autoriser explicitement les requêtes provenant d'adresses IP de clients spécifiques, malgré d'autres actions susceptibles d'avoir un impact sur l'adresse IP. Par exemple, vous pouvez autoriser les requêtes d'un client interne ou partenaire, même si elles correspondent à un comportement "indésirable". | 1 |
| Bloquer | Bloquer les requêtes de la catégorie sélectionnée. Lorsque vous choisissez de bloquer complètement les requêtes, Apigee Edge répond au client avec un code d'état 403. | 2 |
| Option | Signaler les requêtes de la catégorie sélectionnée afin de pouvoir agir sur elles dans le code du proxy d'API. Lorsque vous signalez les requêtes d'un client, Apigee Edge ajoute à la requête un en-tête X-SENSE-BOT-DETECTED avec la valeur SENSE. Votre proxy d'API peut répondre en fonction de la présence de cet en-tête, par exemple pour envoyer une réponse particulière au client. |
3 |
Ordre de priorité des actions Apigee Sense
Apigee Sense applique les actions par ordre de priorité : "Autoriser", "Bloquer", puis "Signaler". Par exemple, si une action "Autoriser" et une action "Bloquer" sont activées pour une adresse IP donnée, Apigee Sense appliquera l'action "Autoriser" et ignorera l'action "Bloquer".
Apigee Sense applique un ordre de priorité, car vous pouvez appliquer plusieurs actions à une adresse IP sans vous en rendre compte. En effet, vous agissez généralement sur un comportement (par exemple, bloquer les "Brute Guessor") auquel sont associées de nombreuses adresses IP. Lorsque vous effectuez ultérieurement une autre action sur une seule adresse IP (par exemple, en sélectionnant une adresse IP conviviale à autoriser), l'action appliquée au comportement et les actions appliquées à l'adresse IP unique sont activées pour l'adresse IP. Toutefois, seule l'action ayant la priorité la plus élevée est appliquée aux requêtes provenant d'une adresse IP donnée.
Ainsi, même si des actions des trois types peuvent être activées pour une adresse IP, l'action "Autoriser" est prioritaire par rapport à une action "Bloquer" ou "Signaler".
Identifier les requêtes et les clients sur lesquels agir
Dans la console Apigee Sense, vous pouvez filtrer et regrouper les clients suspects par origine et par motif de suspicion. Une fois que vous avez isolé le groupe souhaité, vous pouvez agir sur les adresses IP de ce groupe, par exemple en les bloquant.
Vous pouvez filtrer les clients suspects selon les partitions suivantes :
| Partition | Description |
|---|---|
| Motif de bot unique | Motif pour lequel une requête est suspecte. Pour en savoir plus, consultez la section Motifs ci-dessous. |
| Groupe de motifs de bot | Ensemble de motifs associés à un seul ensemble d'une ou plusieurs adresses IP. Par exemple, l'analyse peut avoir identifié quatre adresses IP dont les requêtes correspondaient aux critères de trois motifs. |
| Pays | Pays d'origine de la requête. |
| Organisation du système autonome | Organisation du système autonome d'où provient la requête. |
Motifs
Lors de l'analyse des requêtes d'API, Apigee Sense les mesure à l'aide de critères qui déterminent si le comportement des requêtes est suspect. Si les requêtes provenant de l'adresse IP répondent à des critères suggérant un motif d'activité suspecte, Apigee Sense le signale dans sa console.
Le tableau suivant décrit les motifs pour lesquels les requêtes sont identifiées comme suspectes. Dans le portail, vous pouvez consulter la liste des critères et filtrer les clients qui effectuent des requêtes suspectes en fonction de ces motifs.
Vous pouvez également personnaliser les critères en fonction des besoins de votre utilisation de l'API. Pour en savoir plus, consultez la section Personnaliser les règles de détection.
| Motif | Comportement capturé |
|---|---|
| Brute Guessor | Proportion plus importante d'erreurs de réponse au cours des 24 heures précédentes |
| Content Quota Exceeder | Requêtes supplémentaires après une erreur 403 due au dépassement du quota de contenu |
| Content Robber | Peu de sessions OAuth avec un volume de trafic important dans une fenêtre de 5 minutes |
| Content Scraper | Grand nombre d'URI appelées dans une fenêtre de 5 minutes |
| Distinct OS | Plusieurs familles de systèmes d'exploitation utilisées dans une fenêtre de 5 minutes |
| Distinct User Agent Family | Plusieurs familles d'user-agents utilisées dans une fenêtre de 5 minutes |
| Flooder | Proportion élevée du trafic provenant de l'adresse IP dans une fenêtre de 5 minutes |
| Guessor | Grand nombre d'erreurs de réponse dans une fenêtre de 5 minutes |
| Login Guessor | Volume de trafic élevé vers peu d'URI dans une fenêtre de 5 minutes |
| OAuth Abuser | Nombre élevé de sessions OAuth avec un petit nombre d'user-agents au cours des 24 heures précédentes |
| OAuth Collector | Nombre élevé de sessions OAuth avec un petit nombre de familles d'user-agents au cours des 24 heures précédentes |
| OAuth Harvestor | Nombre élevé de sessions OAuth avec un trafic important dans une fenêtre de 5 minutes |
| Robot Abuser | Nombre plus élevé d'erreurs de refus 403 au cours des 24 dernières heures |
| Short Session | Nombre élevé de sessions OAuth courtes |
| Static Content Scraper | Proportion élevée de la taille de la charge utile de la réponse provenant de l'adresse IP dans une fenêtre de 5 minutes |
| Tempête | Quelques pics de trafic élevés dans une fenêtre de 5 minutes |
| Tornade | Pics de trafic constants dans une fenêtre de 5 minutes |
| Règle de liste Tor | L'adresse IP provient d'un projet TOR et déclenche au moins une autre règle de bot |