View a markdown version of this page

AWS WAF mesures et dimensions - AWS WAF, AWS Firewall Manager, AWS Shield Advanced, et AWS Shield directeur de la sécurité réseau

Présentation d'une nouvelle expérience de console pour AWS WAF

Vous pouvez désormais utiliser l'expérience mise à jour pour accéder aux AWS WAF fonctionnalités n'importe où dans la console. Pour plus de détails, consultez la section Utilisation de la console.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS WAF mesures et dimensions

AWS WAF publie des statistiques une fois par minute. AWS WAF fournit des mesures et des dimensions dans l'espace de AWS/WAFV2 noms.

Vous pouvez consulter les informations récapitulatives relatives aux AWS WAF métriques via la AWS WAF console, dans l'onglet Aperçu du trafic du pack de protection (ACL Web). Pour plus d'informations, accédez à la console ou consultezTableaux de bord d'aperçu du trafic pour les packs de protection (Web ACLs).

Vous pouvez consulter les mesures suivantes pour les packs de protection (ACL Web), les règles, les groupes de règles et les étiquettes.

Note

Si votre équilibreur de charge d'application est associé à un pack de protection (ACL Web) qui ne comporte aucune règle ni aucune autre configuration active, AWS WAF ne fournit pas d'échantillons de demandes ni ne publie de CloudWatch métriques pour cet équilibreur de charge d'application. Pour plus d'informations sur ce comportement et sur la manière d'activer les fonctionnalités d'observabilité, consultezAWS WAF Prévention du déni de service distribué (DDoS).

  • Vos règles  : les mesures sont regroupées en fonction de l'action de la règle. Par exemple, lorsque vous testez une règle en Count mode, ses correspondances sont répertoriées sous forme de Count métriques pour le pack de protection (ACL Web).

  • Vos groupes de règles  : les mesures de vos groupes de règles sont répertoriées sous les mesures des groupes de règles.

  • Groupes de règles appartenant à un autre compte  : les statistiques des groupes de règles ne sont généralement visibles que par le propriétaire du groupe de règles. Toutefois, si vous redéfinissez l'action d'une règle pour une règle, les mesures associées à cette règle seront répertoriées dans les métriques de votre pack de protection (ACL Web). En outre, les étiquettes ajoutées par n'importe quel groupe de règles sont répertoriées dans les métriques de votre pack de protection (ACL Web).

    Les règles d'action de comptage dans les groupes de règles n'émettent PAS de métriques de dimension ACL Web, mais uniquement des dimensions Règle RuleGroup, et Région. Cela s'applique même lorsque le groupe de règles est référencé dans une ACL Web.

    Les groupes de règles de cette catégorie sontAWS Règles gérées pour AWS WAF, AWS Marketplace groupes de règlesReconnaissance des groupes de règles fournis par d'autres services, et les groupes de règles qui sont partagés avec vous par un autre compte. Lorsqu'un pack de protection (ACL Web) est déployé via Firewall Manager, les règles de la WebACL qui comportent une action Count n'afficheront pas leurs métriques dans le compte membre.

  • Étiquettes  : les étiquettes qui ont été ajoutées à une requête Web lors de l'évaluation sont répertoriées dans les métriques des étiquettes du pack de protection (ACL Web). Vous pouvez accéder aux statistiques de tous les libellés, qu'ils aient été ajoutés par vos règles et groupes de règles ou par les règles d'un groupe de règles appartenant à un autre compte.

AWS WAF paramètres et dimensions de base

AWS WAF indicateurs de base
Métrique Description

AllowedRequests

Nombre de requêtes Web autorisées.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

BlockedRequests

Nombre de requêtes Web bloquées.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CountedRequests

Nombre de requêtes Web comptabilisées.

Critères de notification : il existe une valeur différente de zéro.

Une demande web comptée est une demande qui correspond à au moins l'une des règles. Le comptage des demandes est généralement utilisé pour les tests.

Statistiques valides : somme

CaptchaRequests

Le nombre de requêtes Web auxquelles des contrôles CAPTCHA ont été appliqués. Il représente une règle de terminaison et n'inclut RequestsWithValidCaptchaToken pas.

Critères de notification : il existe une valeur différente de zéro.

Une requête Web CAPTCHA correspond à une règle comportant un paramètre d'CAPTCHAaction. Cette métrique enregistre toutes les demandes qui correspondent, que le jeton CAPTCHA soit expiré, non valide, absent ou qu'il présente une non-concordance de domaine.

Statistiques valides : somme

RequestsWithValidCaptchaToken

Nombre de requêtes Web auxquelles des contrôles CAPTCHA étaient appliqués et pour lesquelles un jeton CAPTCHA était valide.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchasAttempted

Le nombre de solutions soumises par un utilisateur final en réponse à un défi de puzzle CAPTCHA.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchasSolved

Le nombre de solutions de puzzle CAPTCHA soumises qui ont permis de résoudre le casse-tête avec succès.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengeRequests

Le nombre de requêtes Web pour lesquelles des contrôles de contestation ont été appliqués. Il représente une règle de terminaison et n'inclut RequestsWithValidChallengeToken pas.

Critères de notification : il existe une valeur différente de zéro.

Une demande Web de challenge est une requête qui correspond à une règle comportant un paramètre Challenge d'action. Cette métrique enregistre toutes les demandes qui correspondent, que le jeton de défi soit expiré, non valide, absent ou qu'il présente une non-concordance de domaine.

Statistiques valides : somme

ChallengesAttempted

Le nombre de tentatives soumises par un utilisateur final en réponse à un défi silencieux lancé par AWS WAF. Cela inclut les défis gérés par une action de Challenge règle et les défis lancés dans le cadre d'une CAPTCHA action lorsqu'aucun jeton n'est présent.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengesSolved

Le nombre de solutions de défi silencieux soumises qui ont réussi un défi silencieux servi par AWS WAF. Cela inclut les défis gérés par une action de Challenge règle et les défis lancés dans le cadre d'une CAPTCHA action lorsqu'aucun jeton n'est présent.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

PassedRequests

Le nombre de demandes transmises. Ceci n'est utilisé que pour les demandes qui passent par une évaluation de groupe de règles sans correspondre à aucune des règles du groupe de règles.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

RequestsWithValidChallengeToken

Le nombre de requêtes Web auxquelles des contrôles de défi ont été appliqués et pour lesquelles un jeton de défi valide a été appliqué.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

LowReputationPacketsDropped

Le nombre de paquets supprimés à partir de sources malveillantes connues. Cette métrique est enregistrée lorsqu'une demande est bloquée par une protection DDoS au niveau des ressources.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

Cette métrique est publiée dans l'espace de AWS/ApplicationELB noms.

LowReputationRequestsDenied

Le nombre de requêtes HTTP refusées avec des réponses HTTP 403. Cette métrique est enregistrée lorsqu'une demande est bloquée par une protection DDoS au niveau des ressources.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

Cette métrique est publiée dans l'espace de AWS/ApplicationELB noms.

MonetizeRequests

Nombre de requêtes Web auxquelles des contrôles de monétisation ont été appliqués. Elle représente une règle de terminaison dotée d'une action Monétiser.

Critères de notification : il existe une valeur différente de zéro.

Une requête Web de monétisation correspond à une règle dotée d'un paramètre d'action de monétisation. Cette métrique enregistre toutes les demandes qui correspondent.

Statistiques valides : somme

MonetizeRequestsFailedVerification

Nombre de requêtes Web pour lesquelles des contrôles de monétisation ont été appliqués et dont la vérification de monétisation a échoué.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

AWS WAF dimensions de base
Dimension Description

Region

Obligatoire pour tous les types de ressources protégées, à l'exception CloudFront des distributions Amazon.

Rule

L’un des éléments suivants :

  • Nom de la métrique de la Rule.

  • ALL correspond à toutes les règles au sein d'un WebACL ou RuleGroup.

  • Default_Action(uniquement lorsqu'elle est combinée à la WebACL dimension), qui représente l'action affectée à toute demande dont l'évaluation n'a pas été interrompue par l'action d'une règle du pack de protection (ACL Web).

RuleGroup

Nom de la métrique de la RuleGroup.

WebACL

Nom de la métrique de la WebACL.

WebACLArn

Amazon Resource Name (ARN) de la liste ACL web. Cette dimension n'est disponible que lorsqu'elle AWS WAF est activée.

ResourceType

Type de ressource protégée, tel que CFAPIGW, ouALB.

Resource

Le nom de ressource Amazon (ARN) de la ressource protégée.

Cette dimension n'inclut pas les ARN des ressources App Runner.

Country

Le pays d'origine de la demande. Il s'agit de la désignation à deux caractères de la norme 3166 de l'Organisation internationale de normalisation (ISO). Par exemple, États-Unis pour les États-Unis et UA pour l'Ukraine.

Si une demande possède un X-Forwarded-For en-tête, AWS WAF utilisez-le pour déterminer ce paramètre. Dans le cas contraire, AWS WAF utilise le pays de l'adresse IP du client. Cette détermination est indépendante de toute logique que vous utilisez dans vos règles pour déterminer le pays d'origine. AWS WAF détermine l'emplacement des adresses IP à l'aide de bases de données MaxMind GeoIP.

Attack

Type d'attaque AWS WAF identifié dans la demande, en fonction des règles et des groupes de règles que vous utilisez dans votre ACL Web.

Vos règles et les règles des groupes de règles AWS gérés de base peuvent identifier les types d'attaques. Par exemple, les correspondances de règles XSS (cross-site scripting) identifient les types d'attaques XSS et les règles basées sur le débit identifient les types d'attaques volumétriques. Le type d'attaque indique généralement le type de règle qui a mis fin à l'évaluation de la requête Web.

Device

Type d'appareil du client qui a envoyé la demande, obtenu à partir de l'user-agenten-tête de la requête Web.

LoadBalancerArn

L'Amazon Resource Name (ARN) de l'équilibreur de charge.

LoadBalancerArnAvailabilityZone

Combinaison de l'ARN de l'équilibreur de charge et de la zone de disponibilité.

ManagedRuleGroup

Nom de la métrique de la ManagedRuleGroup.

ManagedRuleGroupRule

La règle contenue dans le ManagedRuleGroup qui correspondait.

VulnerabilityCategory

Catégorie de vulnérabilité à laquelle correspond la demande, sur la base des ensembles d'adresses IP de règles AWS gérés.

Métriques et dimensions des étiquettes

Statistiques relatives aux étiquettes ajoutées aux demandes lors de l'évaluation par vos règles et par les groupes de règles gérés que vous utilisez dans votre pack de protection (ACL Web). Pour plus d'informations, consultez Étiquetage des requêtes Web.

Pour chaque requête Web unique, AWS WAF stocke les statistiques d'au plus 100 étiquettes. L'évaluation de votre pack de protection (ACL Web) peut appliquer plus de 100 étiquettes et correspondre à plus de 100 étiquettes, mais seules les 100 premières sont prises en compte dans les statistiques.

Métriques des étiquettes
Métrique Description

AllowedRequests

Le nombre d'étiquettes sur les requêtes Web auxquelles le paramètre d'action a été Allow appliqué. Les étiquettes peuvent avoir été ajoutées à tout moment lors de l'évaluation de la demande Web.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

BlockedRequests

Le nombre d'étiquettes sur les requêtes Web auxquelles le paramètre d'action a été Block appliqué. Les étiquettes peuvent avoir été ajoutées à tout moment lors de l'évaluation de la demande Web.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CountedRequests

Nombre de libellés ajoutés aux requêtes Web par des règles de groupe de règles dotées d'un paramètre Count d'action.

Cette métrique n'est disponible que pour le propriétaire d'un groupe de règles, pour les règles du groupe de règles. Dans les autres cas, les métriques de l'étiquette de comptage sont regroupées dans l'action de fin qui a été appliquée à la demande, comme Allow ouBlock.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchaRequests

Le nombre d'étiquettes figurant sur les requêtes Web auxquelles une CAPTCHA action de terminaison a été appliquée. Les étiquettes peuvent avoir été ajoutées à tout moment lors de l'évaluation de la demande Web.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengeRequests

Le nombre d'étiquettes figurant sur les requêtes Web auxquelles une Challenge action de terminaison a été appliquée. Les étiquettes peuvent avoir été ajoutées à tout moment lors de l'évaluation de la demande Web.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

AllowRuleMatch

Le nombre de règles correspondantes qui ont généré l'étiquette associée et mis fin à l'évaluation de la demande par une Allow action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

BlockRuleMatch

Le nombre de règles correspondantes qui ont généré l'étiquette associée et mis fin à l'évaluation de la demande par une Block action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CountRuleMatch

Le nombre de règles correspondantes qui ont à la fois généré l'étiquette associée et appliqué une Count action.

Une demande peut générer plusieurs instances de cette métrique si plusieurs règles sont configurées avec le même libellé et la même action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchaRuleMatch

Le nombre de règles correspondantes qui ont généré l'étiquette associée et mis fin à l'évaluation de la demande par une CAPTCHA action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengeRuleMatch

Le nombre de règles correspondantes qui ont généré l'étiquette associée et mis fin à l'évaluation de la demande par une Challenge action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchaRuleMatchWithValidToken

Le nombre de règles correspondantes qui ont à la fois généré l'étiquette associée et appliqué une action non terminale. CAPTCHA

Une demande peut générer plusieurs instances de cette métrique, si plusieurs règles sont configurées avec le même libellé et la même action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengeRuleMatchWithValidToken

Le nombre de règles correspondantes qui ont à la fois généré l'étiquette associée et appliqué une action non terminale. Challenge

Une demande peut générer plusieurs instances de cette métrique, si plusieurs règles sont configurées avec le même libellé et la même action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

Dimensions de l'étiquette
Dimension Description

Region

Obligatoire pour tous les types de ressources protégées, à l'exception CloudFront des distributions Amazon.

RuleGroup

Nom de la métrique de la RuleGroup. Utilisé pour la métriqueCountedRequests.

WebACL

Nom de la métrique de la WebACL.

ResourceType

Type de ressource protégée, tel que CFAPIGW, ouALB.

Resource

Le nom de ressource Amazon (ARN) de la ressource protégée.

LabelNamespace

Le préfixe de l'espace de noms de l'étiquette qui a été ajoutée à la demande.

Label

Le nom de l'étiquette qui a été ajoutée à la demande.

Context

Le groupe de règles géré qui a servi de contexte à l'ajout de l'étiquette. Par exemple, le contexte des étiquettes de gestion des jetons, par exemple, awswaf:managed:token:accepted est le groupe de règles AWS WAF géré qui utilise la gestion des jetons sur la demande, tel que le groupe de règles géré Bot Control ou ATP. Cette dimension ne s'applique pas à toutes les étiquettes.

Mesures et dimensions de visibilité des bots gratuits

Lorsque vous n'utilisez pas Bot Control dans votre pack de protection (ACL Web), AWS WAF applique le groupe de règles géré Bot Control à un échantillon de vos requêtes Web, sans frais supplémentaires. Cela peut vous donner une idée du trafic de bots qui arrive à vos ressources protégées. Pour plus d'informations sur Bot Control, consultezAWS WAF Groupe de règles Bot Control.

Statistiques de visibilité des bots gratuites
Métrique Description

SampleAllowedRequest

Le nombre de requêtes échantillonnées qui ont donné lieu à une Allow action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

SampleBlockedRequest

Le nombre de requêtes échantillonnées qui ont donné lieu à une Block action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

SampleCaptchaRequest

Le nombre de requêtes échantillonnées qui ont donné lieu à une CAPTCHA action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

SampleChallengeRequest

Le nombre de requêtes échantillonnées qui ont donné lieu à une Challenge action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

SampleCountRequest

Le nombre de requêtes échantillonnées qui ont donné lieu à une Count action.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

Dimensions de visibilité des robots gratuites
Dimension Description

Region

Obligatoire pour tous les types de ressources protégées, à l'exception CloudFront des distributions Amazon.

WebACL

Nom de la métrique de la WebACL.

BotCategory

Nom de la catégorie de bot détectée, basé sur les libellés des requêtes Web.

VerificationStatus

Nom de l'état de vérification du bot détecté, sur la base des libellés des requêtes Web.

Signal

Nom des signaux de bot détectés, sur la base des libellés des requêtes Web.

Métriques et dimensions du compte

Les statistiques du compte fournissent des informations à l'échelle du compte sur les énigmes CAPTCHA et les actions relatives aux Challenge règles silencieuses gérées via l'API. JavaScript

Statistiques du compte
Métrique Description

CaptchasAttemptedSdk

Le nombre de solutions soumises par un utilisateur final en réponse à un défi de puzzle CAPTCHA, pour les puzzles qui ont été servis via l'API JavaScript CAPTCHA.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

CaptchasSolvedSdk

Le nombre de solutions de puzzle CAPTCHA soumises qui ont permis de résoudre le puzzle avec succès, pour les puzzles qui ont été servis via l'API JavaScript CAPTCHA.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengesAttemptedSdk

Le nombre de tentatives soumises par un utilisateur final en réponse à un défi silencieux via l'Challenge JavaScript API. Cela inclut les défis lancés par une Challenge action et les défis lancés dans le cadre d'une CAPTCHA action lorsqu'aucun jeton n'est présent.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

ChallengesSolvedSdk

Le nombre de solutions de défi silencieux soumises qui ont réussi un défi silencieux diffusé via l'Challenge JavaScript API. Cela inclut les défis lancés par une Challenge action et les défis lancés dans le cadre d'une CAPTCHA action lorsqu'aucun jeton n'est présent.

Critères de notification : il existe une valeur différente de zéro.

Statistiques valides : somme

Dimensions du compte
Dimension Description

Region

Obligatoire pour tous les types de ressources protégées, à l'exception CloudFront des distributions Amazon.

AWS WAF métriques d’utilisation

Vous pouvez utiliser des statistiques CloudWatch d'utilisation pour fournir une visibilité sur l'utilisation des ressources par votre compte. Utilisez ces statistiques pour visualiser votre utilisation actuelle des services sur CloudWatch des graphiques et des tableaux de bord.

AWS WAF les mesures d'utilisation correspondent aux quotas AWS de service. Vous pouvez configurer des alarmes qui vous alertent lorsque votre utilisation approche d’un quota de service. Pour plus d'informations sur CloudWatch l'intégration avec les quotas de service, consultez les statistiques AWS d'utilisation dans le guide de CloudWatch l'utilisateur Amazon.

AWS WAF publie les métriques suivantes dans l'espace de AWS/Usage noms.

Métriques d’utilisation
Métrique Description

ResourceCount

Le nombre de ressources spécifiées dans votre compte. Les ressources sont définies par les dimensions associées à la métrique.

La statistique la plus utile pour cette métrique est MAXIMUM, qui représente le nombre maximal de ressources utilisées pendant la période d’une minute.

La dimension suivante est utilisée pour affiner les mesures d'utilisation publiées par AWS WAF.

Dimensions d'utilisation
Dimension Description

Resource

Type de ressource dont l'utilisation est signalée.

Les valeurs prises en charge pour la Resource dimension sont les suivantes.

Valeurs des ressources
Value Description

WebAclsPerAccountCloudFront

Le nombre de packs de protection (ACL Web) que le client possède CloudFront par compte. Cette métrique n'est disponible que s'il existe au moins un pack de protection (ACL Web) CloudFront.

WebAclsPerAccountRegional

Le nombre de packs de protection (ACL Web) dont dispose le client dans une région et par compte. Cette métrique n'est disponible que s'il existe au moins un pack de protection (ACL Web) dans cette région.

RuleGroupsPerAccountCloudFront

Le nombre de groupes de règles que le client possède CloudFront par compte. Cette métrique n'est disponible que s'il existe au moins un groupe de règles CloudFront.

RuleGroupsPerAccountRegional

Le nombre de groupes de règles que possède le client dans une région par compte. Cette métrique n'est disponible que s'il existe au moins un groupe de règles dans cette région.

IpSetsPerAccountCloudFront

Le nombre de sets IP que possède le client CloudFront par compte. Cette métrique n'est disponible que lorsqu'au moins une adresse IP est définie CloudFront.

IpSetsPerAccountRegional

Le nombre de sets IP que possède le client dans une région par compte. Cette métrique n'est disponible que lorsqu'au moins une adresse IP est définie dans cette région.

RegexPatternSetsPerAccountCloudFront

Le nombre de jeux de modèles de regex que le client possède CloudFront par compte. Cette métrique n'est disponible que lorsqu'au moins un modèle d'expression régulière est défini. CloudFront

RegexPatternSetsPerAccountRegional

Le nombre de jeux de modèles de regex que possède le client dans une région par compte. Cette métrique n'est disponible que lorsqu'au moins un modèle d'expression régulière est défini dans cette région.