Loading
시스템 관리자에 대한 피싱 방지 MFA 및 전 직원사용자 MFA 적용 안내 더 많이 읽기
Salesforce 조직 보호
Salesforce CORS 허용 목록 구성

Salesforce CORS 허용 목록 구성

CORS(cross-origin resource sharing)를 사용하면 웹 브라우저에서 다른 원본으로부터 자원을 요청할 수 있습니다. 예를 들어 CORS를 사용하면 https://www.example.com의 웹 응용 프로그램용 JavaScript 코드가 https://www.salesforce.com의 자원을 요청할 수 있습니다. 웹 브라우저의 JavaScript 코드에서 지원되는 Salesforce API, Apex REST 자원, Lightning Out에 대한 액세스를 허용하려면 Salesforce CORS 허용 목록에 요청 원본을 추가합니다. 웹 브라우저가 조직에서 요청할 수 있도록 허용하는 Lightning 앱의 경우, CORS 허용 목록은 승인된 URL에서 요청이 이루어지지 않는 한 Lightning 앱에 대한 요청을 차단합니다. 허용 목록은 내 도메인 URL 및 api.salesforce.com에 적용됩니다.

필수 Edition

지원 제품: Salesforce Classic 및 Lightning Experience
지원 제품: Developer, Enterprise, PerformanceUnlimited Edition
API 액세스 활성화 시 지원 제품: Professional Edition
필요한 사용자 권한
만들기, 읽기, 업데이트 및 삭제: 모든 데이터 수정

조직의 다음 Salesforce 기술은 CORS를 지원합니다.

  • Apex REST
  • 대량 API
  • 대량 API 2.0
  • Connect REST API
  • Lightning Out
  • REST API
  • CRM Analytics REST API
  • 사용자 인터페이스 API

CORS 허용 목록에 요청 코드를 제공하는 원본을 추가합니다. CORS를 지원하는 브라우저에서 허용 목록의 원본을 요청하는 경우 Salesforce가 추가 CORS HTTP 머리글과 함께 Access-Control-Allow-Origin HTTP 머리글로 원본을 반환합니다. 원본이 허용 목록에 포함되어 있지 않은 경우 Salesforce가 HTTP 상태 코드 403을 반환합니다.

  1. 설정에서 빠른 찾기 상자를 사용하여 CORS를 찾아서 선택합니다.
  2. 새로 만들기를 선택합니다.
  3. 원본 URL 패턴에 자원을 입력합니다.
    팁
    원본 URL 패턴이 항상 브라우저의 주소 표시줄에 표시된 URL과 일치하는 것은 아닙니다.
  4. 변경 사항을 저장합니다.

원본 URL 패턴에 HTTPS 프로토콜(localhost를 사용하지 않는 경우) 및 도메인 이름을 포함해야 합니다. 포트도 포함될 수 있습니다. 와일드카드 문자(*)가 지원되며, 두 번째 수준 도메인 이름 앞에 있어야 합니다. 예를 들어, https://*.example.comexample.com의 모든 하위 도메인을 허용 목록에 추가합니다.

원본 URL 패턴은 IP 주소일 수 있습니다. 그러나 동일한 주소로 확인되는 IP 주소와 도메인은 동일한 원본이 아니며, 사용자가 CORS 허용 목록에 별도의 항목으로 추가해야 합니다.

Google ChromeTM 및 Mozilla® Firefox® 브라우저 확장 프로그램은 API 버전 53(Winter '22) 이상에서 자원으로 허용됩니다. Chrome 확장 프로그램은 접두사 chrome-extension://를 사용해야 하며, chrome-extension://abdkkegmcbiomijcbdaodaflgehfffed와 같이 숫자와 대문자를 제외한 32자를 사용해야 합니다. Firefox 확장 프로그램은 접두사 moz-extension://를 사용해야 하며, moz-extension://1234ab56-78c9-1df2-3efg-4567891hi1j2와 같이 8-4-4-4-12 형식의 소문자 알파벳과 숫자의 조합을 사용해야 합니다.

CORS 실행 전 테스트에서 REST 자원을 요청하면 성공적으로 응답을 얻지만, 실제 요청 시 응답에 실패하는 경우가 있습니다. 이 불일치는 실행 전 테스트 후 요청이 수행되기 전에 자원이 삭제된 경우 발생할 수 있습니다. 자원이 없으면 발생할 수도 있습니다. CORS 실행 전 테스트는 서버 간에 자원을 전달할 수 있는지를 확인하지만 특정 자원이 존재하는지는 확인하지 않습니다. CORS 실행 전 요청은 일반적으로 브라우저에서 자동으로 발행합니다.

노트
노트 CORS로 특정 OAuth 끝점에 액세스하려면 다른 요구 사항이 적용됩니다. OAuth 끝점에 CORS 활성화를 참조하십시오.
 
로드 중
Salesforce Help | Article