本文へスキップ

サイト公開後の初期設定。Search Consoleは5分、2段階認証は30分かかった

·

  • サイト構築
  • セキュリティ

サイトを公開したあと、初期設定をまとめて行った。計測ツールの登録、アカウントの2段階認証、ドメインの確認、プライバシーポリシーの設置などだ。

結論から書く。作業ごとの所要時間の差が大きかった。 Search Consoleとアクセス解析の設定は5分で終わった。一方、2段階認証は30分かかった。設定そのものより、その手前で迷ったからだ。

そしてもうひとつ。自分で入れたセキュリティ設定が、アクセス解析の計測を止めていた。 しばらく気づかなかった。

やったこと

作業 所要時間 結果
Google Search Consoleに登録、サイトマップを送信 5分程度 完了。ただしサイトマップの送信を一度忘れた
Cloudflare Web Analyticsを有効化 (上に含む) 設定は完了。しかし実際には計測できていなかった
CloudflareとGitHubの2段階認証 約30分 完了。設定場所とパスワードで迷った
ドメインの自動更新とロックの確認 — 最初からオンになっていた
プライバシーポリシーの設置 — AIに下書きを作ってもらい公開
サイトの品質チェック — 問題を2つ見つけて修正

すぐ終わった:Search Consoleとアクセス解析

Google Search Consoleは、自分のサイトがGoogleにどう見えているかを確認するためのツールだ。どんな言葉で検索されたか、何回表示されたかが分かる。Cloudflare Web Analyticsは、サイトへのアクセス数を数えるツールだ。

この2つの設定は、合わせて5分ほどで終わった。サイトの公開に1時間30分かかったことを考えると、拍子抜けするほど早かった。

ひとつだけ抜けがあった。Search Consoleで、サイトマップを送信していなかった。 サイトマップは、サイト内のページの一覧をGoogleに伝えるためのファイルだ。登録しただけで満足してしまい、後から気づいて送信した。

計測は、始める前のデータを後から取り直すことができない。だから公開したらすぐに始める、と決めていた。

つまずき① 2段階認証を、どこで設定するのか分からない

次に、CloudflareとGitHubのアカウントに2段階認証を設定した。パスワードに加えて、スマホの認証アプリに表示される数字を入力しないとログインできないようにする仕組みだ。

この2つのアカウントを乗っ取られると、ドメインもサイトも丸ごと失う。 やらない理由はない。

ところが、設定する場所が見つからなかった。 どちらのサービスも、2段階認証の設定はプロフィールの奥にある「認証」関連の項目に入っている。トップ画面からは見えないので、画面をあちこち開いて探すことになった。

サービス 2段階認証の場所
Cloudflare 右上の人のアイコン → My Profile → Authentication
GitHub 右上のアイコン → Settings → Password and authentication

つまずき② Googleログインだと、パスワードがない

設定場所が分かって進めていくと、途中でパスワードの入力を求められた。

困った。私はどちらのサービスにもGoogleアカウントでログインしていた。「Googleでログイン」のボタンを押すだけなので、それぞれのサービスのパスワードは一度も作っていない。求められても、入力するパスワードが存在しない。

調べて分かったのは、Googleでログインしている場合、そのサービス側にはパスワードが設定されていないということだ。普段は困らないが、セキュリティの設定をする段階で、初めてそれが問題になる。

抜け方は、サービスによって違った。

  • Cloudflare:「パスワードを忘れた」の手続きを使った。ログインに使っているメールアドレスを入力すると、パスワード再設定のメールが届き、そこで新しくパスワードを作れる。ただ、ログイン画面の「Forgot your password?」のリンクも見つけられず、再設定ページのURL(dash.cloudflare.com/forgot-password)を直接開いた
  • GitHub:パスワードを設定するボタンが用意されていたので、迷わなかった

同じ「2段階認証の設定」でも、サービスによって迷う度合いがまったく違った。

設定の最後には、バックアップコード(リカバリーコード)が表示される。スマホをなくしたときに、ログインできる唯一の手段になるものだ。これは必ず保存しておく。

気づかなかった問題:セキュリティ設定が計測を止めていた

プライバシーポリシーのページをAIに作ってもらっていたときのことだ。AIが、実際にブラウザでサイトを開いて確認し、ある問題を見つけた。

Cloudflare Web Analyticsが、アクセスをまったく記録できていなかった。

原因は、サイトに入れていたセキュリティ設定(Content-Security-Policy、略してCSP)だった。これは「このサイトでは、自分のサイト以外から読み込んだプログラムを実行しない」という設定で、悪意のあるプログラムを埋め込まれる攻撃を防ぐ。サイトを作ったときに、AIの提案で入れていた。

ところが、Cloudflare Web Analyticsは、Cloudflareのサーバーから計測用のプログラムを読み込んで動く。CSPは、これも「外部のプログラム」としてブロックしていた。セキュリティを固めた結果、計測が止まっていたことになる。

CSPで、Cloudflareの計測用のアドレスだけを許可するように直した。今は記録されている。ただし、公開から修正までのアクセスは記録されていない。 計測は後から取り直せない、と決めていたのに、その期間のデータを失った。

設定画面では「有効」になっていたので、自分では気づけなかったと思う。設定したことと、実際に動いていることは別だ。

ドメインの自動更新とロック

ドメイン(tsukurite.dev)は買い切りではなく、1年ごとの契約だ。更新を忘れると失効し、他人に取られることがある。そうなると、同じURLでサイトを続けられなくなる。

確認したのは次の3つ。CloudflareのDomains → Registrations → tsukurite.dev の画面にある。

設定 役割 状態
Auto renew(自動更新) 期限が来たら自動で1年延長する 最初からオン
他社への移管のロック ドメインを勝手に他社へ移されないようにする 最初からロック済み
WHOIS privacy 登録者の名前や住所を公開しない 最初からオン

どれも最初からオンになっていたので、確認するだけで済んだ。ただ、ロックの設定は「Overview」ではなく「Settings」のタブにあり、ここでも場所を探した。

サイトの品質チェック

最後に、無料のツールでサイトを点検した。URLを入れるだけで結果が出る。

ツール 見るもの 結果
securityheaders.com セキュリティ設定 A+
Schema Markup Validator 構造化データ(AI・検索エンジン向けの情報) エラーなし
PageSpeed Insights(スマホ) 表示速度など 速度100、ユーザー補助95

ユーザー補助が95点だったのは、フッターの著作権表示の文字が薄すぎたからだった。背景との色の差が基準に届いていなかった。濃くして直した。

チェックの途中で、もうひとつ問題が見つかった。記事の中で、太字にしたはずの部分に「**」という記号がそのまま表示されていた。 太字の終わりの直前に全角のカッコ「)」があり、そのすぐ後ろに文字が続くと、太字として認識されないという決まりがあるらしい。記事を公開したときには気づいていなかった。

分かったこと

手順の短さと、かかる時間は比例しない。 2段階認証の手順は10ステップもない。それでも30分かかった。時間を使ったのは、今回も「どこを操作するか」と「想定していなかった状態(パスワードがない)」だった。

「Googleでログイン」は、あとで問題になることがある。 便利だが、そのサービス側にはパスワードがない状態になる。セキュリティの設定をするときに初めて気づく。

設定同士がぶつかることがある。 セキュリティの設定も、計測の設定も、それぞれは正しかった。組み合わさったときに、計測が止まっていた。どちらの画面にもエラーは出ない。

自分では気づけない問題がある。 計測の停止も、太字の記号も、フッターの文字の薄さも、自分で見ているだけでは気づかなかった。ツールで点検したり、AIに実際の画面を確認してもらったりして、初めて分かった。公開したら一度、第三者の目で点検する時間をとったほうがいい。

よくある質問

Googleアカウントでログインしているサービスで、2段階認証の設定中にパスワードを求められたらどうすればいいですか?
そのサービス側には、まだパスワードが設定されていない状態です。多くの場合、「パスワードを忘れた」の手続きで、ログインに使っているメールアドレスを入力すれば、新しくパスワードを作れます。Cloudflareはこの方法で設定できました。GitHubには、パスワードを設定するボタンが用意されていました。
サイトを公開したら、最初に何を設定すればいいですか?
私が行ったのは、Google Search Consoleへの登録とサイトマップの送信、アクセス解析(Cloudflare Web Analytics)の設定、CloudflareとGitHubの2段階認証、ドメインの自動更新とロックの確認、プライバシーポリシーの設置です。計測は後から過去のデータを取り直せないので、公開したらすぐに始めるのがよいです。
Cloudflare Web Analyticsの数字が記録されないのはなぜですか?
サイトのセキュリティ設定(Content-Security-Policy)が外部のスクリプトをブロックしていると、Cloudflareの計測用スクリプトが読み込まれず、アクセスが記録されません。私のサイトでもこれが起きていました。static.cloudflareinsights.com と cloudflareinsights.com を許可すると記録されるようになりました。

← 記事一覧へ