Présentation d'une nouvelle expérience de console pour AWS WAF
Vous pouvez désormais utiliser l'expérience mise à jour pour accéder aux AWS WAF fonctionnalités n'importe où dans la console. Pour plus de détails, consultez la section Utilisation de la console.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation des actions liées aux règles dans AWS WAF
Cette section explique le fonctionnement des actions relatives aux règles.
L'action de règle indique AWS WAF ce qu'il faut faire avec une requête Web lorsqu'elle répond aux critères définis dans la règle. Vous pouvez éventuellement ajouter un comportement personnalisé à chaque action de règle.
Note
Les actions relatives aux règles peuvent être terminales ou non. Une action d'arrêt arrête l'évaluation de la demande par le pack de protection (ACL Web) et la laisse continuer vers votre application protégée ou la bloque.
Voici les options d'action de la règle :
-
Allow— AWS WAF permet à la demande d'être transmise à la AWS ressource protégée pour traitement et réponse. Il s'agit d'une action terminale. Dans les règles que vous définissez, vous pouvez insérer des en-têtes personnalisés dans la demande avant de la transmettre à la ressource protégée.
-
Block— AWS WAF bloque la demande. Il s'agit d'une action terminale. Par défaut, votre AWS ressource protégée répond par un code d'
403 (Forbidden)état HTTP. Dans les règles que vous définissez, vous pouvez personnaliser la réponse. En cas de AWS WAF blocage d'une demande, les paramètres Block d'action déterminent la réponse que la ressource protégée renvoie au client. -
Count— AWS WAF compte la demande mais ne détermine pas s'il faut l'autoriser ou la bloquer. Il s'agit d'une action sans fin. AWS WAF poursuit le traitement des règles restantes du pack de protection (ACL Web). Dans les règles que vous définissez, vous pouvez insérer des en-têtes personnalisés dans la demande et ajouter des libellés auxquels d'autres règles peuvent correspondre.
-
CAPTCHAet Challenge — AWS WAF utilise des puzzles CAPTCHA et des défis silencieux pour vérifier que la demande ne provient pas d'un bot, et AWS WAF utilise des jetons pour suivre les récentes réponses positives des clients.
Les puzzles CAPTCHA et les défis silencieux ne peuvent être exécutés que lorsque les navigateurs accèdent à des points de terminaison HTTPS. Les clients du navigateur doivent fonctionner dans des contextes sécurisés pour acquérir des jetons.
Note
Des frais supplémentaires vous sont facturés lorsque vous utilisez l'action CAPTCHA ou la Challenge règle dans l'une de vos règles ou en tant que dérogation d'action de règle dans un groupe de règles. Pour plus d’informations, consultez AWS WAF Tarification
. Ces actions de règles peuvent être terminales ou non, selon l'état du jeton dans la demande :
-
Non-terminating pour un jeton valide et non expiré — Si le jeton est valide et non expiré conformément au CAPTCHA configuré ou à la durée d'immunité de contestation, AWS WAF gère la demande de la même manière que l'action. Count AWS WAF continue d'inspecter la requête Web en fonction des règles restantes du pack de protection (ACL Web). Comme pour la Count configuration, dans les règles que vous définissez, vous pouvez éventuellement configurer ces actions avec des en-têtes personnalisés à insérer dans la demande, et vous pouvez ajouter des étiquettes auxquelles d'autres règles peuvent correspondre.
-
Terminer par une demande bloquée pour un jeton non valide ou expiré — Si le jeton n'est pas valide ou si l'horodatage indiqué est expiré, AWS WAF met fin à l'inspection de la requête Web et bloque la demande, comme dans le cas de l'action. Block AWS WAF répond ensuite au client avec un code de réponse personnalisé. En CAPTCHA effet, si le contenu de la demande indique que le navigateur client peut la gérer, AWS WAF envoie un casse-tête CAPTCHA dans un JavaScript interstitiel, conçu pour distinguer les clients humains des robots. Pour l'Challengeaction, AWS WAF envoie un JavaScript interstitiel avec un défi silencieux conçu pour distinguer les navigateurs normaux des sessions exécutées par des robots.
Pour plus d’informations, consultez CAPTCHAet Challenge dans AWS WAF.
-
Pour plus d'informations sur la personnalisation des demandes et des réponses, consultezDemandes et réponses Web personnalisées dans AWS WAF.
Pour plus d'informations sur l'ajout d'étiquettes aux demandes correspondantes, consultezÉtiquetage des requêtes Web dans AWS WAF.
Pour plus d'informations sur la façon dont le pack de protection (ACL Web) et les paramètres des règles interagissent, consultezUtilisation de packs de protection (Web ACLs) avec des règles et des groupes de règles dans AWS WAF.
Monétiser l'action
L'action Monétiser renvoie une réponse HTTP 402 Payment Required au client demandeur. La réponse contient des instructions de paiement x402 lisibles par machine que le client utilise pour effectuer le paiement et accéder à la ressource. Utilisez l'action Monétiser pour facturer l'accès au contenu aux robots et aux agents IA. Cette action n'est disponible que pour les ACL Web associées aux CloudFront distributions Amazon et nécessite une ACL MonetizationConfig sur le Web.
Comment fonctionne l'action Monétiser
Lorsqu'une règle comportant l'action Monétiser correspond à une demande :
Si la demande ne contient pas d'
payment-signatureen-tête valide, AWS WAF émet un défi de paiement (réponse HTTP 402 avec instructions de paiement).Le client signe une autorisation de paiement et soumet à nouveau la demande avec l'
payment-signatureen-tête.AWS WAF vérifie l'autorisation de paiement.
Une fois la vérification réussie, la demande passe à l'origine.
Une fois qu'Origin a renvoyé une réponse 2xx, le paiement est réglé en chaîne via des services de facilitation tiers.
Le contenu est fourni au client avec la confirmation du règlement.
Important
Pour mettre en œuvre vos politiques de monétisation du trafic basé sur l'IA, nous utilisons plusieurs techniques de détection telles que les signaux comportementaux et les systèmes basés sur les risques pour inspecter et classer le trafic entrant. Bien que ces méthodes soient conçues pour fournir une classification hautement fiable, elles sont probabilistes et risquent de ne pas identifier ou catégoriser correctement l'ensemble du trafic de bots dans tous les cas. Nous testons et actualisons continuellement nos méthodes d'analyse afin d'en accroître la précision. Nous vous recommandons d'utiliser le mode Test pour vérifier que vos politiques produisent les résultats escomptés avant d'activer la monétisation en direct.
Monétisez les paramètres d'action
| Paramètre | Obligatoire | Description |
|---|---|---|
PriceMultiplier | Non | Un multiplicateur entier (1 à 100) appliqué au prix de base défini dans les ACL Web MonetizationConfig. Le prix effectif de la demande est le prix de base multiplié par cette valeur. Spécifiez sous forme de chaîne. Valeur par défaut : "1". |
Monétisez le comportement d'action
Met fin à l'évaluation : comme Bloquer, l'action Monétiser met fin à l'évaluation des règles pour la demande correspondante.
CloudFront uniquement : pris en charge uniquement pour les ACL Web protégeant les CloudFront distributions Amazon.
Métriques — Émet une
MonetizeRequestsmétrique dans CloudWatch, séparément deBlockedRequestsetAllowedRequests.Journalisation : AWS WAF les journaux incluent des champs spécifiques à la monétisation lorsqu'ils sont déclenchés.
Exemple : règle de monétisation en JSON
{ "Name": "MonetizeUnverifiedBots", "Priority": 5, "Statement": { "LabelMatchStatement": { "Scope": "LABEL", "Key": "awswaf:managed:aws:bot-control:bot:unverified" } }, "Action": { "Monetize": { "PriceMultiplier": "2" } }, "VisibilityConfig": { "CloudWatchMetricsEnabled": true, "MetricName": "MonetizeUnknownBotsMetric", "SampledRequestsEnabled": true } }
Limitations
Disponible uniquement avec Amazon CloudFront (portée mondiale).
Nécessite une ACL MonetizationConfig sur le Web.
Rate-based les règles ne peuvent pas utiliser Monetize comme action.