PROJECT 001 — MANIARUを作る。
STEP 12 / SECURITY & BACKUP
STEP 11では、SEO SIMPLE PACKを使って検索結果とSNSでの表示を整えた。
サイトを公開して運用を続ける前に、次に確認したのがバックアップとセキュリティだ。問題が起きてから考えるのではなく、今の状態でどこまで守られているかを一度整理した。
運用前にバックアップとセキュリティを確認する
WordPressは、記事や画像だけでなく、設定やデータベースも含めて動いている。公開直後は記事制作を優先したくなるが、復旧手段と管理画面の保護は先に確認しておく必要があると考えた。
今回は、新しい仕組みを増やすことより、XServerとWordPressに用意されている機能を把握し、現在の設定を確認することを優先した。
XServerの自動バックアップを確認する
XServerでは、サーバー上のファイルとMySQLデータベースの自動バックアップを利用できる。
MANIARUについても、データベースのバックアップが存在することを確認した。データベース名などの内部情報は公開せず、必要なときに復旧へ使える状態かどうかだけを確認した。
バックアップは、存在するだけで安心するのではなく、どこにあり、どの範囲を戻せるのかを把握しておくことが大切だと分かった。
WordPressの管理情報を見直す
WordPress側では、CloudSecure WP Securityを使用している。
あわせて、管理者のユーザー名が「admin」ではないこと、サイト専用の強いパスワードを使っていること、管理用メールアドレスを公開していないことを確認した。
実際のユーザー名、メールアドレス、認証情報は記事には載せない。セキュリティを扱う記録だからこそ、確認した内容と公開してよい情報を分けることにした。
XServer側のアクセス制限を確認する
XServer側のWordPressセキュリティ設定も確認した。現在の状態は次のとおりだった。
- IPアドレスによるダッシュボードアクセス制限:OFF
- 国外IPアドレスからのダッシュボードアクセス制限:ON
- XML-RPC APIの国外アクセス制限:ON
- REST APIの国外アクセス制限:ON
- wlwmanifest.xmlへのアクセス制限:ON
- ログイン試行回数制限:ON
- 大量コメント・トラックバック制限:ON
- 国外IPアドレスからの投稿制限:OFF
管理画面やAPIへの不要なアクセスを抑えつつ、現在の運用に必要な範囲を残した設定になっている。
制限は外部連携にも影響する
特に覚えておきたいのが、REST APIの国外アクセス制限だ。
現在は保護を優先してONにしている。ただし、将来AIやCodex、自動化ツール、国外のサーバーからWordPress APIへ接続する場合、この制限が原因で通信できない可能性がある。
外部連携が動かないときは、認証情報だけでなく、この設定も確認する。制限を外す場合も、必要性と接続元を確かめてから判断することにした。
守ることと使うことのバランス
セキュリティ設定は、すべてをONにすればよいわけではない。制限を強くすると守りやすくなる一方、使いたい機能や外部連携まで止まることがある。
MANIARUでは、今必要な保護を有効にし、運用方法が変わったときに設定を見直す。バックアップもセキュリティも、一度設定して終わりではなく、サイトの使い方に合わせて確認していく方針にした。
これで、公開後の運用を始めるための基本的な備えまで確認できた。
次のSTEP 13では、PageSpeed Insightsを使ってMANIARUの表示速度とパフォーマンスを確認する。
← STEP 11 / SEO & OGP | PROJECT 001 | STEP 13 / PERFORMANCE →