Sie befinden sich hier:
Auswählen einer Sicherheitsebene auf Erfahrungsgenerator-Sites
Wählen Sie eine Sicherheitsebene aus, um festzulegen, ob Skripts auf Ihrer Erfahrungsgenerator-Site ausgeführt werden können und ob Komponenten von Drittanbietern und benutzerdefinierter Code untereinander Daten freigeben können.
Erforderliche Editionen
| Verfügbarkeit: Salesforce Classic und Lightning Experience |
| Verfügbarkeit: Essentials, Enterprise, Performance, Unlimited und Developer Edition |
| Erforderliche Benutzerberechtigungen | |
|---|---|
| Anpassen oder Veröffentlichen einer Experience Cloud-Site: |
|
Die Auswahl einer Sicherheitsebene hängt von Ihren Bedürfnissen und Ihrer Risikobereitschaft ab. Für ein Höchstmaß an Sicherheit empfehlen wir die strenge CSP. Sie können ganz einfach zwischen den Ebenen wechseln, um zu testen, wie unterschiedliche Sicherheitsebenen sich auf die Benutzererfahrung Ihrer Kunden auswirken.
-
Öffnen Sie im Erfahrungsgenerator Einstellungen | Sicherheit und Datenschutz.

-
Wählen Sie eine Sicherheitsebene aus.
Sicherheitsebene Beschreibung Strenge CSP: Blockieren des Zugriffs auf Inline-Skripts und Berechtigungen für den Zugriff auf zulässige Hosts Standardeinstellung für Sites, die in der Version Spring '19 (Februar 2019) und später erstellt wurden.
Bietet maximale Sicherheit.
- Blockiert die Ausführung aller Inline-Skripts und aller Anforderungen für Remote-JavaScript-Dateien, sofern dies nicht explizit zulässig ist.
- Lässt die Anzeige von Nicht-Skriptressourcen, etwa Bildern, von ausdrücklich zulässigen Drittanbieter-Hosts zu.
- Lightning Locker wird automatisch aktiviert, kann jedoch deaktiviert werden.
Lockere CSP: Zugriff auf Inline-Skripts und zulässige Hosts erlauben Bietet moderate Sicherheit.
- Lässt die Ausführung von Inline-Skripts auf Ihrer Site zu.
- Lässt das Laden von Remote-JavaScript-Dateien und das Anzeigen von Nicht-Skriptressourcen, etwa Bildern, von ausdrücklich zulässigen Drittanbieter-Hosts zu.
- Lightning Locker wird automatisch aktiviert, kann jedoch deaktiviert werden.
Inline-Skripts und Skript-Zugriff auf alle Drittanbieter-Hosts zulassen Bietet keine zusätzliche Sicherheit, ermöglicht es Ihrer Site jedoch, entsprechend ihrer Konzeption zu arbeiten.
- Blockiert nichts.
- Ermöglicht den Zugriff auf alle Drittanbieter-Hosts, ohne dass diese Hosts explizit identifiziert werden müssen.
- Lightning Locker ist aktiviert und kann nicht deaktiviert werden.
Hinweis Diese Option ist nur für Sites sichtbar, die vor der Version Spring '19 erstellt wurden. In der Version Spring '22 (Februar 2022) wird diese Option entfernt. -
Falls Sie Nicht-Skript-Ressourcen verwenden, die außerhalb von Salesforce gehostet werden, etwa Bilder oder Formatvorlagen, fügen Sie die Hosts unter "Setup" den vertrauenswürdigen URLs gemäß hinzu. Entsprechende Informationen finden Sie unter Verwalten vertrauenswürdiger URLs.
In den vertrauenswürdigen URLs zugelassene Hosts sind je nach ausgewähltem Kontext in Lightning Experience, auf Erfahrungsgenerator-Sites oder bei beiden verfügbar. Wenn dieser Host für Erfahrungsgenerator-Sites verfügbar ist, ist er für alle Sites in Ihrer Salesforce-Organisation zugelassen.
-
Wenn Sie Skriptressourcen verwenden, die außerhalb von Salesforce gehostet werden, können Sie entweder Strict CSP oder Relaxed CSP auswählen und die Drittanbieter-Hosts im angezeigten Bereich "Vertrauenswürdige Sites für Skripts" zulassen.

- Klicken Sie auf Vertrauenswürdige Site hinzufügen.
-
Geben Sie einen Anzeigenamen und den Ressourcen-URL ein.
Geben Sie für zusätzliche Sicherheit den gesamten URL-Pfad zum Ressourcenordner an, beispielsweise https://www.example.com/logos/. Verwenden Sie die Syntax https://site_url/resource_folder/ und stellen Sie sicher, dass der URL auf / endet. Wenn Sie den URL für die gesamte Domäne und nicht für einen bestimmten Ressourcenordner hinzufügen, erweitern Sie das Vertrauen auf alle Ressourcen in dieser Domäne, wodurch Sicherheitslücken entstehen können.
- Klicken Sie auf Site hinzufügen.
Hinweis- Zulässige externe Sites gelten speziell für die einzelnen Erfahrungsgenerator-Sites.
- Sie können eine vertrauenswürdige Site zum einfachen Testen und Warten aktivieren oder deaktivieren, ohne sie aus Ihrer Site-Konfiguration entfernen zu müssen.
-
Optional können Sie Lightning Locker deaktivieren.
Manchmal muss Lightning Locker deaktiviert werden, um benutzerdefinierte Komponenten zu verwenden, die automatisch zusätzliches Drittanbieter-JavaScript in die Seite einfügen, einschließlich des
head-Markups der Site.
ACHTUNG Das Deaktivieren von Lightning Locker kann zu Sicherheitsproblemen auf Ihrer Site führen und verhindern, dass Aura-Komponenten von Drittanbietern zum Zeitpunkt des Entwurfs verfügbar sind und zur Laufzeit gerendert werden. Deaktivieren Sie Lightning Locker nur als letzten Ausweg. Informationen finden Sie unter Enable Third-Party Components to Run When Lightning Locker Is Off und Resolve Lightning Locker Conflicts in Experience Builder im Experience Cloud Developer Guide. - Veröffentlichten Sie Ihre Site.
