GA4のスパム対策が「ブロックリスト」から「許可リスト」に変わった。自社ドメインを登録するだけで、それ以外から届くデータを捨てられる。便利な機能だが、登録を1つ漏らすと、そのドメインのデータは二度と戻らない。
9月21日のリリースで何が変わったか
Googleは「What's new in Google Analytics」の9月21日付の更新で、ホスト名フィルタに「含める(Include)」タイプを追加したと発表した。データを送ってよいドメインを許可リストとして登録すると、それ以外のホスト名から届いたイベントは処理されない。
ホスト名フィルタ自体は6月11日に登場したが、当初は除外(Exclude)しかできなかった。Googleもリリースノートで、除外フィルタは新しいスパム元が出るたびに手作業で更新する必要があったと認めている。
リリースノートには、見落としやすい但し書きが2つある。
- Measurement Protocolは対象外:Measurement Protocolから送られたイベントには許可リストが適用されない
- ホスト名が空のイベントは自動でブロック:gtag.jsのトラフィックでホスト名が空のものは、スパムや異常なトラフィックの兆候として落とされる
「永久に消える」という前提を忘れない
データフィルタで最も大事な性質は、リリースノートではなくデータフィルタのヘルプに書いてある。フィルタは作成した時点から先のデータにだけ効き、効果は永続的だ。除外されたデータは処理されず、GA4にもBigQueryにも二度と現れない。
除外フィルタなら、失うのは「スパムだと特定したドメイン」のデータだけだった。許可リストでは逆に、「登録し忘れたドメイン」のデータがすべて消える。ミスをしたときの影響範囲が、除外フィルタより大きくなる。
Search Engine Journalによると、9月22日の時点でホスト名フィルタの設定ヘルプはまだ除外のみの説明のままだ。サブドメインを1行で含められるのか、複数のホスト名から送信しているプロパティをどう扱うのかも、リリースノートには書かれていない。
登録漏れが起きやすいのはどこか
一般的な企業サイトの構成を考えると、許可リストで漏れやすいのは次のようなドメインだ。
- サブドメイン:shop.、reserve.、recruit. など、部署ごとに作られたサイト
- クロスドメイン計測をしている外部ドメイン:カート、予約、フォームのASPなど
- キャンペーン用の別ドメイン:期間限定で立ち上げたLP
- 海外向けのccTLD:同じプロパティに送っている各国サイト
どれも、日常のレポートでは見ない場所にある。「メインドメインだけ登録すれば済む」と考えると、コンバージョンが起きるページのデータを自分で捨てることになりかねない。
もう1点、細かいが大事な点がある。Googleが対象外と明記したのはMeasurement Protocolだけだ。5月に案内されたサーバー間送信の代替手段であるData Manager APIについて、リリースノートは触れていない。本誌のGA4が止まった2日後、Googleは「もっとデータを預けろ」と言ってきたで取り上げた経路でもある。サーバー側からイベントを送っている場合は、テストで挙動を確認しておきたい。
反対の見方:除外のままでいいサイトもある
スパムがほとんど来ていないプロパティなら、あえて許可リストに切り替える必要はない。除外フィルタのままでも、失うのはスパムのデータだけだ。許可リストが向いているのは、ドメインの数が少なく、構成がはっきり管理されているサイトだと筆者は考える。
有効化の前にやる3ステップ
- 過去90日のホスト名を洗い出す:探索レポートでディメンション「ホスト名」を出し、イベント数とキーイベントが発生しているホスト名をすべて確認する。見覚えのないホスト名も、消す前に中身を確かめる
- 「テスト中」で最低1〜2週間回す:テスト状態では、該当するイベントは捨てられず「テストデータフィルタ名」ディメンションが付くだけだ。これで「許可リストに入っていないのにキーイベントが起きている」ホスト名がないか確認する。SEJによれば、フィルタの反映には24〜36時間かかるという
- 許可リストを台帳にする:新しいサブドメインやLPを公開するときに、GA4の許可リストへ追加する工程を公開チェックリストに入れる。担当が変わると、この工程は真っ先に忘れられる
9月にGA4にはダッシュボードも加わり、見る側の機能は着実に増えている。一方で今回の変更は、集める側の設定ひとつで、その先のすべてのレポートの正しさが決まることを改めて示した。許可リストは、作った日から「管理すべき資産」になる。