Du är här:
Begränsa interaktioner med externa URL:er och ursprung
I vår uppkopplade värld är interaktion med externa webbplatser och ursprung en nödvändighet. För att skydda ditt nätverk och dina data, konfigurera tillåtelselistor och aktivera inställningar som begränsar hur Salesforce och externa ursprung interagerar. Och begränsa omdirigeringar som kommer från Salesforce till URL:er som du Trust.
- Hantera betrodda URL:er
Specificera de URL:er som du Trustar för att interagera med dina användare och nätverk. Använd CSP-direktiv (Content Security Policy) för att styra vilka typer av resurser Lightning, API:n från tredje part och WebSocket-anslutningar kan läsa in från varje betrodd URL. Om du aktiverade HTTP-sidhuvudet Behörighetspolicy i Sessionsinställningar kan du även styra vilka URL:er som kan komma åt webbläsarfunktioner från Salesforce. - Skydda din organisation med uppdaterade CSP-direktiv
För att hjälpa till att skydda din organisation från skript för flera webbplatser och andra kodinjektionsattacker uppdaterade Salesforce de levererade direktiven för innehållssäkerhetspolicy (CSP) för Lightning i utgåvan Summer ’24. Om din produktionsorganisation skapades innan juni 2024, aktivera en inställning för att anta de senaste direktiven. - Hantera omdirigeringar till externa URL:er
Skydda dina användare från opålitliga externa omdirigeringar bort från Salesforce. Gå först igenom vilka typer av omdirigeringar som begränsas automatiskt och dina alternativ för att begränsa hyperlänkar i Salesforce. Lägg till de externa URL:er du Trust till en tillåtelselista. Specificera sedan vad som händer när en användare klickar på en hyperlänk som tar dem utanför din Salesforce-organisation. - Hantera betrodda URL- och webbläsarpolicybrott
För att skydda dina användare specificerar två tillåtelselistor de URL:er du Trust för att läsa in resurser i Salesforce och de betrodda URL:erna för omdirigeringar. Granska blockerade omdirigeringar och de resursbegäranden som dina innehållssäkerhetspolicydirektiv (CSP) har blockerat. För att sedan tillåta de resurser som behövs, uppdatera dina betrodda URL:er. - Konfigurera Salesforce CORS-tillåtelselista
Cross-Origin Resource Sharing (CORS) tillåter webbläsare att begära resurser från andra ursprung. Med hjälp av CORS kan t.ex. JavaScript för en webbapplikation på https://www.example.com begära en resurs från https://www.salesforce.com. Om du vill tillåta åtkomst till Salesforce API som stöds, Apex REST-resurser och Lightning Out från JavaScript-kod i en webbläsare lägger du till det begärande ursprunget i din Salesforce CORS tillåtslselista. För Lightning-appar som låter webbläsare göra begäranden från sina organisationer förhindrar CORS-tillåtelselista begäranden till Lightning-appar om inte begäran kommer från en godkänd URL. Tillåtelselistan gäller för din Min domän-URL och api.salesforce.com. - Skydda känslig information i dina URL:er
För att skydda känslig information i dina URL:er, till exempel ett organisations-ID, aktivera HTTP-sidhuvudet för hänvisarpolicyn. När en åtgärd i Salesforce gör en begäran till en annan URL kan webbplatsen som tar emot begäran se information om ursprunget. Till exempel, när en Salesforce-sida läser in en bild kan webbplatsen där bilden bor se URL:en för den Salesforce-sidan. När du klickar på en länk kan webbplatsen du besöker se URL:en för den Salesforce-sida där länken finns. HTTP-sidhuvudet för hänvisarpolicy styr hur mycket av URL:en, eller hänvisaren, som delas under begäran. - Skydda dina Visualforce-sidor med policyn Korsorganisationsöppnare (COOP)
Hjälp till att skydda dina egna Visualforce-sidor från externa attacker. När du aktiverar Cross-Origin Opener Policy (COOP) öppnas varje egen Visualforce-sida på högsta nivån i en ny sammanhangsgrupp för bläddring. Denna process förhindrar direkt åtkomst mellan andra webbläsarflikar och din Visualforce-sida och sidans innehåll. - Begränsa sidresursbegäranden med inbäddningspolicy för korsorganisation (COEP)
För att skydda dina egna Visualforce-sidor, tillåt endast innehåll från externa källor som litar på din sida. När du aktiverar inställningen COEP (Cross-Origin Embedder Policy) läses inbäddat inbäddat innehåll endast när ursprunget uttryckligen anger att din sida eller domän kan läsa in sitt innehåll. Inbäddat innehåll kan inkludera bilder, dokument och widgets. - Testa påverkan av blockerade Salesforce-sessionscookies
För att stödja användare som blockerar cookies från tredje part, testa egen funktionalitet och kod som använder en Salesforce-sessionscookie.
