WAF 用 reCAPTCHA を Fastly と統合する

このドキュメントでは、WAF 用 reCAPTCHA と Fastly を統合する方法について説明します。

統合を完了するには、WAF 用 reCAPTCHA の 1 つ以上の機能を実装し、reCAPTCHA ファイアウォール ポリシーを作成して、Fastly コンピューティング サービスと統合する必要があります。

始める前に

  1. Google Cloud Console の [プロジェクト セレクタ] ページで、Google Cloud プロジェクトを選択または作成します。

    プロジェクト セレクタに移動

    後で使用できるように、Google Cloud プロジェクト ID を記録します。

  2. Google Cloud プロジェクトで課金が有効になっていることを確認します

  3. reCAPTCHA Enterprise API を有効にします。

    API を有効にする

  4. 認証用の API キーを作成します。

    1. Google Cloud コンソールで、[認証情報] ページに移動します。

      [認証情報] に移動

    2. [認証情報を作成] をクリックし、[API キー] を選択します。

    3. 後で使用できるように、API キーを記録します。

  5. WAF 用 reCAPTCHA の機能を実装してウェブサイトを保護する方法を計画します。

    1. ユースケースに最も適した WAF 機能を 1 つ以上選択します。
    2. 保護するページと、そのページで実装する WAF 機能のタイプを特定します。
    3. アクセスを許可またはブロックする条件を特定します。
    4. reCAPTCHA ファイアウォール ポリシーの作成に役立つ reCAPTCHA ファイアウォール ポリシーのコンポーネントとその属性を確認します。例については、reCAPTCHA ファイアウォール ポリシーの例をご覧ください。
  6. Fastly 向けの reCAPTCHA パッケージ recaptcha_fastly_client_0.1.0.tar.gz をダウンロードします。

  7. Compute@Edge 機能を備えた Fastly アカウントを作成します。

WAF 用 reCAPTCHA の機能を実装する

要件に応じて、1 つのアプリケーションで WAF 用 reCAPTCHA の 1 つ以上の機能を使用できます。

1 つ以上の機能を使用する場合は、これらの機能ごとに reCAPTCHA キーを作成し、アプリケーションで使用する必要があります。たとえば、reCAPTCHA アクション トークンと reCAPTCHA による確認ページを使用する場合は、アクション トークンキーと確認ページキーを作成してアプリケーションで使用する必要があります。

アクション トークン

アクション トークンを生成するには、reCAPTCHA をウェブページで実行する必要があります。checkout などのユーザー アクションを保護する必要がある場合、reCAPTCHA がアクション トークンを生成したら、事前定義されたリクエスト ヘッダーにアクション トークンを添付します。デフォルトでは、アクション トークンは 30 分間有効ですが、トラフィックによって異なる場合があります。Fastly がトークン属性を評価できるように、トークンが期限切れになる前にアクション トークンを事前定義されたリクエスト ヘッダーに添付する必要があります。

reCAPTCHA アクション トークンを実装するには、次の手順を実行します。

  1. ウェブサイトのアクション トークンキーを作成します。

    gcloud

    reCAPTCHA キーを作成するには、gcloud recaptcha keys create コマンドを使用します。

    後述のコマンドデータを使用する前に、次のように置き換えます。

    • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
    • INTEGRATION_TYPE: 統合の種類 score または checkbox を指定します。
    • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。

      複数のドメインをカンマ区切りのリストとして指定します。 省略可: --allow-all-domains を指定して、ドメインの所有権の証明を無効にします。

      サイトの制限はないため、ドメインの所有権の証明の無効化はセキュリティ リスクとなります。したがって、reCAPTCHA キーは誰でもアクセスして使用できます。

    • WAF_FEATURE: WAF 機能の名前。 action-token を実行します。
    • WAF_SERVICE: WAF サービス プロバイダの名前。 Fastly には fastly を指定します。

    gcloud recaptcha keys create コマンドを実行します。

    Linux、macOS、Cloud Shell

    
    gcloud recaptcha keys create \
    --web \
    --display-name=DISPLAY_NAME  \
    --integration-type=INTEGRATION_TYPE \
    --domains=DOMAIN_NAME \
    --waf-feature=WAF_FEATURE \
    --waf-service=WAF_SERVICE
    
    

    Windows(PowerShell)

    
    gcloud recaptcha keys create `
    --web `
    --display-name=DISPLAY_NAME  `
    --integration-type=INTEGRATION_TYPE `
    --domains=DOMAIN_NAME `
    --waf-feature=WAF_FEATURE `
    --waf-service=WAF_SERVICE
    
    

    Windows(cmd.exe)

    
    gcloud recaptcha keys create ^
    --web ^
    --display-name=DISPLAY_NAME  ^
    --integration-type=INTEGRATION_TYPE ^
    --domains=DOMAIN_NAME ^
    --waf-feature=WAF_FEATURE ^
    --waf-service=WAF_SERVICE
    
    

    レスポンスには、新しく作成された reCAPTCHA キーが含まれます。

    REST

    キーの種類と統合タイプに関する API リファレンス情報については、統合タイプをご覧ください。

    リクエストのデータを使用する前に、次のように置き換えます。

    • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
    • INTEGRATION_TYPE: 統合の種類 score または checkbox を指定します。
    • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。

      複数のドメインをカンマ区切りのリストとして指定します。 省略可: --allow-all-domains を指定して、ドメインの所有権の証明を無効にします。

      サイトの制限はないため、ドメインの所有権の証明の無効化はセキュリティ リスクとなります。したがって、reCAPTCHA キーは誰でもアクセスして使用できます。

    • WAF_FEATURE: WAF 機能の名前。 action-token を実行します。
    • WAF_SERVICE: WAF サービス プロバイダの名前。 Fastly には fastly を指定します。

    HTTP メソッドと URL:

    POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys

    リクエストの本文(JSON):

    
    {
      "displayName": "DISPLAY_NAME",
       'wafSettings': "  {
           "wafService": "WAF_SERVICE",
    "wafFeature": "WAF_FEATURE"
      }
      "webSettings": {
        "allowedDomains": "DOMAINS",
        "integrationType": "TYPE_OF_INTEGRATION"
       }
    }
    

    リクエストを送信するには、次のいずれかのオプションを選択します。

    curl

    リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

    curl -X POST \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    -d @request.json \
    "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys"

    PowerShell

    リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

    $cred = gcloud auth print-access-token
    $headers = @{ "Authorization" = "Bearer $cred" }

    Invoke-WebRequest `
    -Method POST `
    -Headers $headers `
    -ContentType: "application/json; charset=utf-8" `
    -InFile request.json `
    -Uri "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys" | Select-Object -Expand Content

    次のような JSON レスポンスが返されます。

    
    {
      "name": "projects/project-id/keys/7Ldqgs0UBBBBBIn4k7YxEB-LwEh5S9-Gv6QQIWB8m",
    "displayName": "DISPLAY_NAME,
    "webSettings": {
      "allowAllDomains": true,
      "allowedDomains": [
        "localhost"
      ],
    
     "integrationType": "SCORE",
    
    },
    "wafSettings": {
      "wafService": "fastly",
      "wafFeature": "ACTION_TOKEN"
      
    }
    }
    
    

    後で使用するために、アクション トークン サイトキーを記録します。

  2. ウェブページの reCAPTCHA JavaScript を、作成したアクション トークン キーと統合します。手順については、アクション トークンキーの統合タイプに対応するドキュメントをご覧ください。
  3. reCAPTCHA からトークンを受信したら、次の形式の事前定義されたリクエスト ヘッダーにトークンを添付します。
     X-Recaptcha-Token: value-of-your-action-token
    

    XHR、Ajax、Fetch API などの言語および Fetch API を使用して、事前定義されたリクエスト ヘッダーにトークンを添付できます。

    次のサンプル スクリプトでは、JavaScript と XHR を使用して、execute アクションを保護し、事前定義されたリクエスト ヘッダーにトークンを添付する方法を示します。

      
      <script>
        src="https://www.google.com/recaptcha/enterprise.js?render=ACTION_TOKEN_KEY"></script>
    
        <script>
        function onSuccess(action_token) {
             const xhr = new XMLHttpRequest();
             xhr.open('GET','YOUR_URL', false);
             // Attach the action-token to the predefined request header
             xhr.setRequestHeader("X-Recaptcha-Token", action_token);
             xhr.send(null);
           }
           function onError(reason) {
             alert('Response promise rejected: ' + reason);
           grecaptcha.enterprise.ready(function () {
             document.getElementById("execute-button").onclick = () => {
               grecaptcha.enterprise.execute('ACTION_TOKEN_KEY', {
               }).then(onSuccess, onError);
             };
           });
          }
        </script>
      
      

セッション トークン

reCAPTCHA JavaScript は、評価後に reCAPTCHA セッション トークンをエンドユーザーのブラウザの Cookie として設定します。エンドユーザーのブラウザには Cookie が添付され、reCAPTCHA JavaScript がアクティブである限り、その Cookie は更新されます。

セッション トークンを Cookie として提供するには、保護する必要があるページの前にエンドユーザーが閲覧するウェブページの少なくとも 1 つにセッション トークン キーをインストールします。たとえば、購入手続きページを保護するには、セッション トークン キーをホームページまたは商品ページにインストールします。

セッション トークン キーをウェブページにインストールする方法については、スコアベース キーをフロントエンドに統合するをご覧ください。

この Cookie を使用すると、エンドユーザーの後続のリクエストや特定のドメインでのページの読み込みを保護できます。セッション トークンはデフォルトで 30 分間有効です。ただし、エンドユーザーがセッション トークンを実装したページにとどまる場合、reCAPTCHA はセッション トークンを定期的に更新して期限切れにならないようにします。

reCAPTCHA で保護する必要がある各ページにセッション トークンをインストールします。すべてのページを reCAPTCHA で保護し、Google Cloud Armor ルールを使用して、エンドユーザーが最初に閲覧するページを除くすべてのページへのアクセスを強制することをおすすめします。

reCAPTCHA セッション トークンの例を次に示します。
   recaptcha-ca-t=value-of-your-session-token;domain=domain;expires=expiration_time

reCAPTCHA セッション トークンを実装するには、次の手順を行います。

  1. ウェブサイトのセッション トークンキーを作成します。

    gcloud

    reCAPTCHA キーを作成するには、gcloud recaptcha keys create コマンドを使用します。

    後述のコマンドデータを使用する前に、次のように置き換えます。

    • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
    • INTEGRATION_TYPE: 統合の種類 score を実行します。
    • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。

      複数のドメインをカンマ区切りのリストとして指定します。 省略可: --allow-all-domains を指定して、ドメインの所有権の証明を無効にします。

      サイトの制限はないため、ドメインの所有権の証明の無効化はセキュリティ リスクとなります。したがって、reCAPTCHA キーは誰でもアクセスして使用できます。

    • WAF_FEATURE: WAF 機能の名前。 session-token を実行します。
    • WAF_SERVICE: WAF サービス プロバイダの名前。 Fastly には fastly を指定します。

    gcloud recaptcha keys create コマンドを実行します。

    Linux、macOS、Cloud Shell

    
    gcloud recaptcha keys create \
    --web \
    --display-name=DISPLAY_NAME  \
    --integration-type=INTEGRATION_TYPE \
    --domains=DOMAIN_NAME \
    --waf-feature=WAF_FEATURE \
    --waf-service=WAF_SERVICE
    
    

    Windows(PowerShell)

    
    gcloud recaptcha keys create `
    --web `
    --display-name=DISPLAY_NAME  `
    --integration-type=INTEGRATION_TYPE `
    --domains=DOMAIN_NAME `
    --waf-feature=WAF_FEATURE `
    --waf-service=WAF_SERVICE
    
    

    Windows(cmd.exe)

    
    gcloud recaptcha keys create ^
    --web ^
    --display-name=DISPLAY_NAME  ^
    --integration-type=INTEGRATION_TYPE ^
    --domains=DOMAIN_NAME ^
    --waf-feature=WAF_FEATURE ^
    --waf-service=WAF_SERVICE
    
    

    レスポンスには、新しく作成された reCAPTCHA キーが含まれます。

    REST

    キーの種類と統合タイプに関する API リファレンス情報については、統合タイプをご覧ください。

    リクエストのデータを使用する前に、次のように置き換えます。

    • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
    • INTEGRATION_TYPE: 統合の種類 score を実行します。
    • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。

      複数のドメインをカンマ区切りのリストとして指定します。 省略可: --allow-all-domains を指定して、ドメインの所有権の証明を無効にします。

      サイトの制限はないため、ドメインの所有権の証明の無効化はセキュリティ リスクとなります。したがって、reCAPTCHA キーは誰でもアクセスして使用できます。

    • WAF_FEATURE: WAF 機能の名前。 session-token を実行します。
    • WAF_SERVICE: WAF サービス プロバイダの名前。 Fastly には fastly を指定します。

    HTTP メソッドと URL:

    POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys

    リクエストの本文(JSON):

    
    {
      "displayName": "DISPLAY_NAME",
       'wafSettings': "  {
           "wafService": "WAF_SERVICE",
    "wafFeature": "WAF_FEATURE"
      }
      "webSettings": {
        "allowedDomains": "DOMAINS",
        "integrationType": "TYPE_OF_INTEGRATION"
       }
    }
    

    リクエストを送信するには、次のいずれかのオプションを選択します。

    curl

    リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

    curl -X POST \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Content-Type: application/json; charset=utf-8" \
    -d @request.json \
    "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys"

    PowerShell

    リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

    $cred = gcloud auth print-access-token
    $headers = @{ "Authorization" = "Bearer $cred" }

    Invoke-WebRequest `
    -Method POST `
    -Headers $headers `
    -ContentType: "application/json; charset=utf-8" `
    -InFile request.json `
    -Uri "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys" | Select-Object -Expand Content

    次のような JSON レスポンスが返されます。

    
    {
      "name": "projects/project-id/keys/7Ldqgs0UBBBBBIn4k7YxEB-LwEh5S9-Gv6QQIWB8m",
    "displayName": "DISPLAY_NAME,
    "webSettings": {
      "allowAllDomains": true,
      "allowedDomains": [
        "localhost"
      ],
    
     "integrationType": "SCORE",
    
    },
    "wafSettings": {
      "wafService": "fastly",
      "wafFeature": "SESSION_TOKEN"
      
    }
    }
    
    

    後で使用できるように、セッション トークン キーを記録します。

  2. セッション トークン キーと waf=session を reCAPTCHA JavaScript に追加します。

    次のサンプル スクリプトは、セッション トークンをウェブページに実装する方法を示しています。

    
    <!DOCTYPE html>
    <html lang="en">
    <head>
     <meta charset="UTF-8">
     <title>reCAPTCHA WAF Session Token</title>
     <script src="https://www.google.com/recaptcha/enterprise.js?render=SESSION_TOKEN_KEY&waf=session" async defer></script>
     <body></body>
    </head>
    </html>
    
    
    

challenge-page

When you implement a reCAPTCHA challenge page, reCAPTCHA redirects to an interstitial page where it determines if it's necessary to show a CAPTCHA challenge to a user. Therefore, CAPTCHA challenges might not be visible to all users.

To implement a reCAPTCHA challenge page, do the following:

  1. Create a challenge-page key for your website.

    gcloud

    To create reCAPTCHA keys, use the gcloud recaptcha keys create command.

    Before using any of the command data below, make the following replacements:

    • DISPLAY_NAME: Name for the key. Typically a site name.
    • INTEGRATION_TYPE: Type of integration. Specify invisible.
    • DOMAIN_NAME: Domains or subdomains of websites allowed to use the key. Specify --allow-all-domains.
    • WAF_FEATURE: Name of the WAF feature. Specify challenge-page.
    • WAF_SERVICE: Name of the WAF service provider. Specify fastly for Fastly.

    Execute the gcloud recaptcha keys create command:

    Linux, macOS, or Cloud Shell

    
    gcloud recaptcha keys create \
    --web \
    --display-name=DISPLAY_NAME  \
    --integration-type=INTEGRATION_TYPE \
    --domains=DOMAIN_NAME \
    --waf-feature=WAF_FEATURE \
    --waf-service=WAF_SERVICE
    
    

    Windows(PowerShell)

    
    gcloud recaptcha keys create `
    --web `
    --display-name=DISPLAY_NAME  `
    --integration-type=INTEGRATION_TYPE `
    --domains=DOMAIN_NAME `
    --waf-feature=WAF_FEATURE `
    --waf-service=WAF_SERVICE
    
    

    Windows(cmd.exe)

    
    gcloud recaptcha keys create ^
    --web ^
    --display-name=DISPLAY_NAME  ^
    --integration-type=INTEGRATION_TYPE ^
    --domains=DOMAIN_NAME ^
    --waf-feature=WAF_FEATURE ^
    --waf-service=WAF_SERVICE
    
    

    レスポンスには、新しく作成された reCAPTCHA キーが含まれます。

REST

キーの種類と統合タイプに関する API リファレンス情報については、統合タイプをご覧ください。

リクエストのデータを使用する前に、次のように置き換えます。

  • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
  • INTEGRATION_TYPE: 統合の種類 invisible を実行します。
  • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。 --allow-all-domains を実行します。
  • WAF_FEATURE: WAF 機能の名前。 challenge-page を実行します。
  • WAF_SERVICE: WAF サービス プロバイダの名前。 Fastly には fastly を指定します。

HTTP メソッドと URL:

POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys

リクエストの本文(JSON):


{
  "displayName": "DISPLAY_NAME",
   'wafSettings': "  {
       "wafService": "WAF_SERVICE",
"wafFeature": "WAF_FEATURE"
  }
  "webSettings": {
    "allowedDomains": "DOMAINS",
    "integrationType": "TYPE_OF_INTEGRATION"
   }
}

リクエストを送信するには、次のいずれかのオプションを選択します。

curl

リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json; charset=utf-8" \
-d @request.json \
"https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys"

PowerShell

リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

$cred = gcloud auth print-access-token
$headers = @{ "Authorization" = "Bearer $cred" }

Invoke-WebRequest `
-Method POST `
-Headers $headers `
-ContentType: "application/json; charset=utf-8" `
-InFile request.json `
-Uri "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys" | Select-Object -Expand Content

次のような JSON レスポンスが返されます。


{
  "name": "projects/project-id/keys/7Ldqgs0UBBBBBIn4k7YxEB-LwEh5S9-Gv6QQIWB8m",
"displayName": "DISPLAY_NAME,
"webSettings": {
  "allowAllDomains": true,
  "allowedDomains": [
    "localhost"
  ],

  "integrationType": "INVISIBLE",
 
},
"wafSettings": {
  "wafService": "fastly",
  "wafFeature": "CHALLENGE_PAGE"
  
}
}

後で使用できるように、確認ページのキーを記録します。

  • ユーザーを reCAPTCHA による確認ページにリダイレクトして reCAPTCHA トークンを受け取るには、保護されたページで redirect アクションを使用してファイアウォール ポリシーを作成します。
  • express

    WAF Express 保護用 reCAPTCHA Enterprise を実装するには、express キーを作成します。

    1. Google Cloud コンソールで、「Cloud Shell をアクティブにする」をクリックします。

      Cloud Shell をアクティブにする

      Google Cloud コンソールの下部で Cloud Shell セッションが開始し、コマンドライン プロンプトが表示されます。Cloud Shell はシェル環境です。Google Cloud CLI がすでにインストールされており、現在のプロジェクトの値もすでに設定されています。セッションが初期化されるまで数秒かかることがあります。

    2. gcloud

      reCAPTCHA 鍵を作成するには、gcloud recaptcha keys create コマンドを使用します。

      後述のコマンドデータを使用する前に、次のように置き換えます。

      • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
      • INTEGRATION_TYPE: 統合の種類 score を実行します。
      • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。 --allow-all-domains を実行します。
      • WAF_FEATURE: WAF 機能の名前。 express を実行します。
      • WAF_SERVICE: WAF サービス プロバイダの名前。

      gcloud recaptcha keys create コマンドを実行します。

      Linux、macOS、Cloud Shell

      
      gcloud recaptcha keys create \
      --web \
      --display-name=DISPLAY_NAME  \
      --integration-type=INTEGRATION_TYPE \
      --domains=DOMAIN_NAME \
      --waf-feature=WAF_FEATURE \
      --waf-service=WAF_SERVICE
      
      

      Windows(PowerShell)

      
      gcloud recaptcha keys create `
      --web `
      --display-name=DISPLAY_NAME  `
      --integration-type=INTEGRATION_TYPE `
      --domains=DOMAIN_NAME `
      --waf-feature=WAF_FEATURE `
      --waf-service=WAF_SERVICE
      
      

      Windows(cmd.exe)

      
      gcloud recaptcha keys create ^
      --web ^
      --display-name=DISPLAY_NAME  ^
      --integration-type=INTEGRATION_TYPE ^
      --domains=DOMAIN_NAME ^
      --waf-feature=WAF_FEATURE ^
      --waf-service=WAF_SERVICE
      
      

      レスポンスには、新しく作成された reCAPTCHA キーが含まれます。

      REST

      キーの種類と統合タイプに関する API リファレンス情報については、統合タイプをご覧ください。

      リクエストのデータを使用する前に、次のように置き換えます。

      • DISPLAY_NAME: キーの名前。通常はサイトの名前です。
      • INTEGRATION_TYPE: 統合の種類 score を実行します。
      • DOMAIN_NAME: キーの使用を許可されたウェブサイトのドメインまたはサブドメイン。 --allow-all-domains を実行します。
      • WAF_FEATURE: WAF 機能の名前。 express を実行します。
      • WAF_SERVICE: WAF サービス プロバイダの名前。

      HTTP メソッドと URL:

      POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys

      リクエストの本文(JSON):

      
      {
        "displayName": "DISPLAY_NAME",
         'wafSettings': "  {
             "wafService": "WAF_SERVICE",
      "wafFeature": "WAF_FEATURE"
        }
        "webSettings": {
          "allowedDomains": "DOMAINS",
          "integrationType": "TYPE_OF_INTEGRATION"
         }
      }
      

      リクエストを送信するには、次のいずれかのオプションを選択します。

      curl

      リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

      curl -X POST \
      -H "Authorization: Bearer $(gcloud auth print-access-token)" \
      -H "Content-Type: application/json; charset=utf-8" \
      -d @request.json \
      "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys"

      PowerShell

      リクエスト本文を request.json という名前のファイルに保存して、次のコマンドを実行します。

      $cred = gcloud auth print-access-token
      $headers = @{ "Authorization" = "Bearer $cred" }

      Invoke-WebRequest `
      -Method POST `
      -Headers $headers `
      -ContentType: "application/json; charset=utf-8" `
      -InFile request.json `
      -Uri "https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/keys" | Select-Object -Expand Content

      次のような JSON レスポンスが返されます。

      
      {
        "name": "projects/project-id/keys/7Ldqgs0UBBBBBIn4k7YxEB-LwEh5S9-Gv6QQIWB8m",
      "displayName": "DISPLAY_NAME,
      "webSettings": {
        "allowAllDomains": true,
        "allowedDomains": [
          "localhost"
        ],
      
       "integrationType": "SCORE",
      
      },
      "wafSettings": {
        "wafService": "fastly",
        "wafFeature": "EXPRESS"
      
      }
      }
      
      

      後で使用するために、express キーを記録します。

    reCAPTCHA ファイアウォール ポリシーを作成する

    ウェブサイト上で保護するすべてのページに対して、ルールを指定するファイアウォール ポリシーを作成する必要があります。ファイアウォール ポリシーは、WAF 用 reCAPTCHA の 1 つ以上の機能を使用して作成できます。

    reCAPTCHA ファイアウォール ポリシーで、目的の優先度の順にルールを追加します。最初のルールの優先度が最も高いです。優先度は、ReorderFirewallPoliciesRequest を使用して変更することもできます。受信リクエストで、指定されたパスのポリシー条件が一致すると、WAF サービス プロバイダは定義されたアクションを実装し、後続のルールは評価されません。

    1. 選択した機能に基づいて、次の操作を行います。
      • 保護するパスを特定します。
      • アクセスを許可、リダイレクト、またはブロックする条件を特定します。
      • ルールに優先順位を付けます。
    2. ファイアウォール ポリシーのコンポーネントとその属性を確認します。
    3. Google Cloud コンソールで、「Cloud Shell をアクティブにする」をクリックします。

      Cloud Shell をアクティブにする

      Google Cloud コンソールの下部で Cloud Shell セッションが開始し、コマンドライン プロンプトが表示されます。Cloud Shell はシェル環境です。Google Cloud CLI がすでにインストールされており、現在のプロジェクトの値もすでに設定されています。セッションが初期化されるまで数秒かかることがあります。

    4. gcloud CLI をオーバーライドして、reCAPTCHA API の公開プレビュー版にアクセスするには、次のコマンドを実行します。
          gcloud config set api_endpoint_overrides/recaptchaenterprise https://public-preview-recaptchaenterprise.googleapis.com/
          
    5. reCAPTCHA ファイアウォール ポリシーを作成するには、gcloud recaptcha firewall-policies create コマンドを使用します。

      reCAPTCHA ファイアウォール ポリシーで、目的の優先度の順にルールを追加します。優先度の高いルールを最初に追加する必要があります。受信リクエストで、指定されたパスのポリシー条件が一致すると、WAF サービス プロバイダは定義されたアクションを実装し、後続のルールは評価されません。デフォルトのルールではアクセスを許可します。

         gcloud recaptcha firewall-policies create \
            --actions=ACTION \
            --condition=CONDITION \
            --description=DESCRIPTION \
            --path=PATH
      
        

      次の値を指定します。

      • ACTION: 受信リクエストに対して WAF サービス プロバイダが行う必要があるアクション。最大で 1 つのターミナル アクション(レスポンスを強制するアクション)を含めることができます。次のいずれかのアクションを指定します。
        • allow: リクエストされたページへのアクセスを許可します。これはターミナル アクションです。
        • block: リクエストされたページへのアクセスを拒否します。これはターミナル アクションです。
        • redirect: 受信したユーザー リクエストを reCAPTCHA による確認ページにリダイレクトします。これはターミナル アクションです。
        • substitute: 不正なユーザー リクエストに、リクエストされたページとは異なるページを表示します。これはターミナル アクションです。
        • set_header: カスタム ヘッダーを設定し、受信したユーザー リクエストをバックエンドに続行できるようにします。バックエンドは、カスタマイズされた保護をトリガーできます。これはターミナル以外のアクションです。
      • CONDITION: reCAPTCHA ファイアウォール ポリシーを受信したユーザー リクエストに適用するかどうかを指定する CEL(Common Expression Language)条件式。この条件が true と評価され、リクエストされたパスがパスパターンと一致する場合、関連するアクションが WAF サービス プロバイダによって実行されます。条件文字列では、作成時に CEL 構文の正確性がチェックされます。言語の定義の詳細については、CEL 言語の定義をご覧ください。
      • DESCRIPTION: reCAPTCHA ファイアウォール ポリシーの目的の説明。説明は UTF-8 で 256 文字以内にする必要があります。
      • PATH: reCAPTCHA ファイアウォール ポリシーが適用されるパス。 glob パターンとして指定する必要があります。glob の詳細については、マニュアル ページをご覧ください。

      コマンドが正常に実行されると、次のような出力が表示されます。

           Created [100].
         

      次の例では、スコアが 0.1 未満の場合に、/example/page.html に対するトラフィック ターゲティングをブロックする reCAPTCHA ファイアウォール ポリシーを作成します。

         gcloud recaptcha firewall-policies create \
           --description="example policy" \
           --path="/example/page.html" \
           --condition="recaptcha.score < 0.1" \
           --actions="block"
         

    Fastly コンピューティング サービスと統合する

    reCAPTCHA ファイアウォール ポリシーを使用するには、リクエストをインターセプトして処理するように Fastly Compute サービスを設定する必要があります。

    新しいコンピューティング サービスを作成して構成するか、チェーンによって reCAPTCHA ファイアウォール ポリシーを既存の Fastly サービスと統合します。チェーンを使用する場合は、正しい IP 検出のために、reCAPTCHA サービスが最も上流の Fastly サービスまたはその他のプロキシでなければなりません。

    コンピューティング サービスを作成するには、次の情報を用意する必要があります。

    • ドメイン名
    • Fastly 用の reCAPTCHA パッケージ(zip 形式)
    • バックエンド サーバーのオリジン名
    • reCAPTCHA バックエンド サーバーのオリジン名: Recaptcha Enterprise
    • Google バックエンド サーバーのオリジン名: Google
    • 認証用に作成した API キー
    • Google Cloud プロジェクト ID
    • WAF 機能用に作成した reCAPTCHA のキー

    reCAPTCHA ファイアウォール ポリシーを使用して Fastly サービスを設定するには、次の操作を行います。

    1. Fastly にログインします
    2. コンピューティング サービスを作成するには、新しいコンピューティング サービスの作成の手順を行います。

      コンピューティング サービスを作成する際には、次の操作を行います。

      • reCAPTCHA バックエンド サーバーのオリジンを作成するには、次の値を指定します。

        • オリジンの名前 = Recaptcha Enterprise
        • オリジン サーバーの IP アドレス(またはホスト名)= public-preview-recaptchaenterprise.googleapis.com
      • Google バックエンド サーバーのオリジンを作成するには、次の値を指定します。

        • オリジンの名前 = Google
        • オリジン サーバーの IP アドレス(またはホスト名)= www.google.com:443
      • バックエンド サーバーのオリジンを作成するには、次の値を指定します。

        • オリジンの名前 = バックエンド サーバーに対して意味のある名前。
        • 送信元サーバーの IP アドレス(またはホスト名)= バックエンド サーバーのホスト名。
      • Fastly recaptcha_fastly_client_0.1.0.tar.gz 用の reCAPTCHA パッケージをアップロードします。

      • 辞書の名前として recaptcha を使用し、以下の情報を Key-Value ペアとして辞書に追加します。

        キー
        customer_backend_name バックエンド サーバーのオリジンの作成時に指定した名前。
        recaptcha_backend_name reCAPTCHA Enterprise
        google_backend_name Google
        cloud_api_key 認証用に作成した API キー。
        cloud_project_number Google Cloud プロジェクト ID。
        action_site_key reCAPTCHA WAF アクション トークン キー。このキーは、ページを保護するためにアクション トークンを使用する場合に必要です。
        session_site_key reCAPTCHA WAF セッション トークンキー。このトークンは、ページを保護するためにセッション トークンを使用する場合に必要です。
        challengepage_site_key reCAPTCHA WAF チャレンジページ キー。このキーは、ページを保護するために reCAPTCHA 課題ページを使用する場合に必要です。
        express_site_key reCAPTCHA WAF express キー。このキーは、ページを保護するために reCAPTCHA WAF express を使用する場合に必要です。

    次のステップ