Configuració avançada

L'espai de treball de seguretat et permet protegir encara més el contingut i les dades del teu lloc contra amenaces de seguretat, directament des de Power Pages Design Studio. Utilitzeu la configuració avançada per configurar les capçaleres HTTP del vostre lloc de manera ràpida i eficient, configurar la política de seguretat del contingut (CSP), l'ús compartit de recursos d'origen creuat (CORS), les galetes, els permisos i molt més.

  1. Inicia sessió a Power Pages i obre el teu lloc per editar.
  2. Selecciona Espai de treball de seguretat a la navegació de l'esquerra i després selecciona Configuració avançada.

Configurar la política de seguretat del contingut (CSP)

La política de seguretat del contingut (CSP) és utilitzada pels servidors web per aplicar un conjunt de regles de seguretat per a una pàgina web. Ajuda a protegir els llocs de diversos tipus d'atacs de seguretat com el cross-site scripting (XSS), la injecció de dades i altres atacs d'injecció de codi.

Directives

S'admeten les directives següents.

Directiva Descripció
Origen predeterminat Especifica la font per defecte per a contingut que no està explícitament definit per altres directrius. Actua com a alternativa per a altres directives.
Origen de la imatge Especifica fonts vàlides per a les imatges i controla els dominis des dels quals es poden carregar imatges.
Origen del tipus de lletra Especifica fonts vàlides per als tipus de lletra. S'utilitza per controlar els dominis des dels quals es poden carregar fonts web.
Codi font Javascript Especifica fonts vàlides per al codi JavaScript. La font de l'script pot incloure dominis específics i 'self' per al mateix origen. Tria si activar el nonce o injectar una avaluació insegura.
Origen de l'estil Especifica les fonts vàlides per als fulls d'estil. De manera similar a script-src, pot incloure dominis i 'self'.
Connecta l'origen Especifica fonts vàlides per a XMLHttpRequest, WebSocket o EventSource. Controla els dominis als quals la pàgina pot fer sol·licituds de xarxa.
Orígens dels elements multimèdia Especifica fonts vàlides per a àudio i vídeo. S'utilitza per controlar els dominis des dels quals es poden carregar els recursos multimèdia.
Origen del marc Especifica fonts vàlides per als fotogrames. Controla els dominis des dels quals la pàgina pot incrustar marcs.
Avantpassats del marc Especifica les fonts vàlides que poden incrustar la pàgina actual com a marc. Controla quins dominis poden incrustar la pàgina.
Acció de formulari Especifica fonts vàlides per als enviaments de formularis. Defineix els dominis als quals es poden enviar les dades del formulari.
Origen de l'objecte Especifica fonts vàlides per als recursos de l'element objecte, com ara fitxers Flash o altres objectes incrustats. Ajuda a controlar des de quins orígens es poden carregar aquests objectes.
Origen del treballador Especifica fonts vàlides per als treballadors web, inclosos els treballadors dedicats, els treballadors compartits i els treballadors de serveis. Ajuda a controlar des de quins orígens es poden carregar i executar aquests scripts de treball.
Origen del manifest Especifica fonts vàlides per als treballadors web, inclosos els treballadors dedicats, els treballadors compartits i els treballadors de serveis. Ajuda a controlar des de quins orígens es poden carregar i executar aquests scripts de treball.
Origen secundari Especifica fonts vàlides per als treballadors web, inclosos els treballadors dedicats, els treballadors compartits i els treballadors de serveis. Ajuda a controlar des de quins orígens es poden carregar i executar aquests scripts de treball.

Per a cada directiva, podeu triar un URL específic, tots els dominis o cap.

Per a una configuració avançada, ves a Gestionar la Política de Seguretat de Continguts del teu lloc.

Configurar l'ús compartit de recursos entre orígens (CORS)

Els navegadors web utilitzen els navegadors web per permetre o restringir les aplicacions web que s'executen en un domini per sol·licitar i accedir a recursos d'un altre domini.

Directives

S'admeten les directives següents.

Directiva Descripció Valors
Permetre l'accés a recursos des del servidor També conegut com a Access-Control-Allow-Origin, ajuda el servidor a decidir quins orígens poden accedir als seus recursos. Els orígens poden ser dominis, protocols i ports. Trieu URL de domini
Envia capçaleres durant les sol·licituds del servidor També es coneix com a Access-Control-Allow-Headers, ajuda a definir les capçaleres que es poden enviar en sol·licituds des d'un altre origen per accedir als recursos al servidor. Trieu capçaleres específiques amb els permisos
següents: Origen
Acceptar
contingut d'autorització
: tipus
Exposa els valors de la capçalera al codi del client També coneguda com a Access-Control-Expose-Headers, aquesta directiva indica al navegador en quines capçaleres de resposta s'han d'exposar i fer accessibles al codi del costat del client sol·licitant en les sol·licituds d'origen creuat. Trieu capçaleres específiques amb els permisos
següents: Origen
Acceptar
contingut d'autorització
: tipus
Defineix mètodes per accedir als recursos També conegut com a Access-Control-Allow-Methods, ajuda a definir quins mètodes HTTP es permeten quan s'accedeix a recursos d'un servidor des d'un origen diferent. GET - Sol·licita dades d'un recurs
especificat POST - Envia dades per processar-les a un recurs
especificat PUT - Actualitza o substitueix un recurs en una URL
específica HEAD -Igual que GET però només recupera les capçaleres i no el contingut
real PATCH - Modifica parcialment un recurs
OPTIONS - Sol·licita informació sobre les opcions de comunicació disponibles per a un recurs o servidor
DELETE - Suprimeix el recurs especificat
Especifiqueu el temps per emmagatzemar els resultats de la sol·licitud a la memòria cau També es coneix com a Access-Control-Max-Age, ajuda a definir la duració del període durant el qual el navegador pot emmagatzemar a la memòria cau els resultats d'una sol·licitud prèvia. Especifiqueu la durada en temps (segons)
Permet que el lloc comparteixi credencials També es coneix com a Access-Control-Allow-Credentials, i ajuda a definir si el lloc pot compartir credencials com ara galetes, capçaleres d'autorització o certificats SSL del client durant les sol·licituds entre orígens. Sí/No
Mostra la pàgina web com a iFrame del mateix origen També es coneix com a X-Frame-Options, permet que la pàgina es visualitzi en un iframe només si la sol·licitud prové del mateix origen. Sí/No
Bloqueja el rastreig de MIME També es coneix com a X-Content-Type-Options: no-sniff, ajuda a evitar que els navegadors web duguin a terme un rastreig de tipus MIME (tipus de contingut) o que esbrinin el tipus de contingut d'un recurs. Sí/No

Configurar cookies (CSP)

La capçalera Cookie d'una sol·licitud HTTP conté informació sobre les galetes emmagatzemades prèviament per un lloc web al vostre navegador. Quan visiteu un lloc web, el vostre navegador envia una capçalera de galeta que conté totes les galetes rellevants associades amb aquest lloc al servidor.

Directives

S'admeten les directives següents.

Directiva Descripció Encapçalament
Regles de transferència per a totes les galetes Controla com s'envien les cookies amb sol·licituds d'origen creuat. És una funció de seguretat destinada a mitigar certs tipus de falsificació de sol·licituds entre llocs (CSRF) i atacs de filtració d'informació. Aquesta configuració correspon a la capçalera SameSite/Default.
Regles de transferència per a galetes específiques Controla com s'envien les cookies amb sol·licituds d'origen creuat. És una funció de seguretat destinada a mitigar certs tipus de falsificació de sol·licituds entre llocs (CSRF) i atacs de filtració d'informació. Aquesta configuració correspon a la capçalera SameSite/Specific cookie.

Configura la política de permisos (CSP)

La capçalera Permissions-Policy permet als desenvolupadors web controlar quines característiques de la plataforma web estan permeses o denegades en una pàgina web.

Directives

Les següents directives són compatibles i controlen l'accés a les seves respectives API.

  • Accelerometer
  • Ambient-Light-Sensor
  • Reproducció automàtica
  • Battery
  • Càmera
  • Visualització
  • Document-Domain
  • Encrypted-Media
  • Execution-While-Not-Rendered
  • Execution-While-Out-Of-Viewport
  • Fullscreen
    Gamepad
  • Ubicació geogràfica
  • Gyroscope
  • Hid
  • Identity-Credentials-Get
  • Idle-Detection
  • Local-Fonts
  • Magnetometer
  • Micròfon
  • Midi
  • Otp-Credentials
  • Pagament
  • Picture-In-Picture
  • Publickey-Credentials-Create
  • Publickey-Credentials-Get
  • Screen-Wake-Lock
  • Serial
  • Speaker-Selection
  • Storage-Access
  • Usb
  • Web-Share
  • Window-Management
  • Xr-Spatial-Tracking

Configura més capçaleres HTTP

Permetre la connexió segura a través d'HTTPS

La configuració corresponent a la capçalera HTTP Strict-Transport-Security informa al navegador que només s'ha de connectar al lloc web a través de HTTPS, fins i tot si l'usuari introdueix "http://" a la barra d'adreces. Ajuda a prevenir atacs man-in-the-middle assegurant que tota la comunicació amb el servidor estigui xifrada i protegeixi contra certs tipus d'atacs, com ara atacs de degradació de protocol i segrest de galetes.

Nota

Per motius de seguretat, aquesta opció de configuració no es pot modificar.

Incloure la informació de referència a les capçaleres HTTP

La capçalera HTTP Referrer-Policy controla quanta informació sobre l'origen de la petició (informació del referent) es revela a les capçaleres HTTP quan un usuari navega d'una pàgina a una altra. Aquesta capçalera ajuda a controlar els aspectes de privadesa i seguretat relacionats amb la informació de referència.

Valor Descripció
Sense origen de referència Sense referència significa que no s'envia cap informació de referència a les capçaleres. Aquesta opció és l'opció més respectuosa de la privadesa.
Cap origen de referència en canviar a una versió anterior Envia la informació completa del referent quan es navega des d'un HTTPS a un lloc HTTP, però només l'origen (sense camí ni consulta) quan es navega entre llocs HTTPS.
Same Origin - Política de referència Same-origin envia la informació completa del referent només quan la sol·licitud és al mateix origen. Per a les sol·licituds d'origen creuat, només s'envia l'origen.
Origen L'origen envia l'origen del referent, però no hi ha informació de camí ni de consulta, tant per a les sol·licituds del mateix origen com per a les sol·licituds d'origen creuat.
Origen estricte Similar a l'origen, però només envia informació de l'origen de referència per a les sol·licituds del mateix origen.
Origen quan l'origen creuat Similar a l'origen, però només envia informació de l'origen de referència per a les sol·licituds del mateix origen.