Loading
Säkra din Salesforce-organisation
Skydda din organisation med uppdaterade CSP-direktiv

Skydda din organisation med uppdaterade CSP-direktiv

För att hjälpa till att skydda din organisation från skript för flera webbplatser och andra kodinjektionsattacker uppdaterade Salesforce de levererade direktiven för innehållssäkerhetspolicy (CSP) för Lightning i utgåvan Summer ’24. Om din produktionsorganisation skapades innan juni 2024, aktivera en inställning för att anta de senaste direktiven.

Versioner som krävs

Tillgängliga i: Lightning Experience
Tillgängliga i: Utgåvorna Enterprise, Performance, Unlimited och Developer
Användarbehörigheter som krävs för att
Ändra inställningar för sessionssäkerhet: Anpassa program
Åtkomst till händelsetypen CSP-brott:

Visa händelseloggfiler och API aktiverat

ELLER

Visa all data

Skapa, läsa, uppdatera och ta bort betrodda URL:er: Anpassa program och Ändra alla data
Varning
Varning Innan du aktiverar denna inställning i produktion rekommenderar vi starkt att du testar denna ändring i en sandbox.

De uppdaterade CSP-direktiven kan förhindra att externa värdbaserade teckensnitt och bilder läses in på dina Lightning. Denna ändring kan även förhindra externa webbplatser från att läsas in i en iframe på dina Lightning.

Även om denna ändring kan påverka alla kunder kan den ha den största påverkan i organisationer med en inloggnings-URL för Min domän som slutar på .my-salesforce.com och i Government Cloud—Defense-organisationer.

  1. För att granska resursbegäranden som blockeras med denna ändring, använd händelsetypobjektet CSP-brott.

    Den händelsetypen samlar in alla blockerade och potentiellt blockerade resurser baserat på dina CSP-inställningar. Resursbegäranden som påverkas av denna ändring har DISPOSITION som report i händelseloggen. Se Händelsetyp för CSP-brott i Objektreferens för Salesforce Platform.

    Tips
    Tips Händelsen CSP-överträdelse är gratis för alla kunder med en 24-timmars datalagringsperiod. Händelsen är tillgänglig i API men inte i Event Monitoring Analytics-appen. För att samla in detaljer om CSP-brott över flera dagar, schemalägg en daglig sökfråga av händelsetypen Blockerad omdirigering via REST API.
  2. Aktivera de nya CSP-direktiven.
    För organisationer som skapats i utgåvan Summer '24 eller senare är denna inställning aktiverad som standard.
    1. I Inställningar, använd rutan Snabbsökning för att hitta och välja Sessionsinställningar.
    2. Välj Anta uppdaterade CSP-direktiv och spara dina ändringar.
    Denna inställning påverkar inte Betrodda URL:er för din organisation eller de relaterade CSP-direktiven. Ändringen sker inom den levererade Salesforce-koden.
  3. För att åtgärda problem på dina Lightning, uppdatera dina betrodda URL:er. Se Hantera betrodda URL:er.
    1. För att tillåta en blockerad bild, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet img-src (image).
    2. För att tillåta en blockerad front, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet font-src (fonts).
    3. För att tillåta inramning av en extern webbplats, lägg till eller uppdatera en betrodd URL och aktivera CSP-direktivet frame-src (iframe-innehåll).
 
Laddar
Salesforce Help | Article