Content Security Policy konfigurieren
Die Content Security Policy ermöglicht Ihnen, Cross-Site-Scripting und andere Angriffe, die auf das Einschleusen von Daten in Ihre Webanwendungen abzielen, effektiv zu verhindern. Sie können die Einstellungen der Content Security Policy jederzeit anpassen.
Benötigte Konfigurationsschlüssel:
Um die Content Security Policy für alle Webanwendungen zu konfigurieren
-
Melden Sie sich am Administrationsportal an (siehe Am Administrationsportal anmelden).
-
In der Navigation klicken Sie Konfiguration.
-
Auf der Seite Konfiguration wählen Sie in der Auswahlliste Konfiguration für das folgende API-Projekt anzeigen das API-Projekt API Server aus.
-
Klappen Sie den Konfigurationsschlüssel Content Security Policy für HTML-Anwendungen auf.
-
Im Eingabefeld Wert geben Sie ein, welche Einstellungen in den Content-Security-Policy-Header übernommen werden und damit für die Content Security Policy gelten sollen.
-
Klicken Sie Übernehmen.
-
Nehmen Sie eine der folgenden Aktionen vor:
-
Wenn Sie die Änderungen nur lokal übernehmen möchten, klicken Sie Lokal übernehmen.
-
Wenn Sie die Änderungen global übernehmen möchten, klicken Sie Global übernehmen.
-
Klicken Sie Übernehmen.
CORS konfigurieren
Um Browsern oder Webclients das Bereitstellen von Inhalten des API Servers zu ermöglichen, können Sie Cross-Origin Resource Sharing (CORS) konfigurieren.
Benötigte Konfigurationsschlüssel:
-
Erlaubte Quellen von Anfragen für CORS (CorsOrigins): Legt fest, welche Quellen auf Ressourcen auf dem API Server für Cross-Origin Resource Sharing (CORS) zugreifen dürfen.
-
Maximales Alter von Preflight-Anfragen für CORS (in Sekunden) (CorsMaxPreflightAgeSeconds): Legt fest, wie lange CORS-Preflight-Anfragen (Cross-Origin Resource Sharing) gültig sind. Eine Preflight-Anfrage wird vom Browser gesendet, um zu prüfen, ob der Server eine Anfrage zulässt. Nach Ablauf der festgelegten Zeit sendet der Browser eine neue Preflight-Anfrage.
Um die CSP für alle Webanwendungen zu konfigurieren
-
Melden Sie sich am Administrationsportal an (siehe Am Administrationsportal anmelden).
-
In der Navigation klicken Sie Konfiguration.
-
Auf der Seite Konfiguration wählen Sie in der Auswahlliste Konfiguration für das folgende API-Projekt anzeigen das API-Projekt API Server aus.
-
Klappen Sie den Konfigurationsschlüssel Erlaubte Quellen von Anfragen für CORS auf.
-
Sie können folgende Aktionen vornehmen:
-
Um eine Quelle hinzuzufügen, klicken Sie Neu und geben Sie im Eingabefeld die Quelle ein.
-
Um eine bestehende Quelle zu ändern, ändern Sie im entsprechenden Eingabefeld die Quelle.
-
Um eine bestehende Quelle zu entfernen, klicken Sie neben der entsprechenden Quelle auf (Löschen).
-
Klappen Sie den Konfigurationsschlüssel Maximales Alter von Preflight-Anfragen für CORS (in Sekunden) auf.
-
Im Eingabefeld Wert geben Sie ein wie viele Sekunden CORS-Preflight-Anfragen (Cross-Origin Resource Sharing) gültig sind.
-
Klicken Sie Übernehmen.
-
Nehmen Sie eine der folgenden Aktionen vor:
-
Wenn Sie die Änderungen nur lokal übernehmen möchten, klicken Sie Lokal übernehmen.
-
Wenn Sie die Änderungen global übernehmen möchten, klicken Sie Global übernehmen.
-
Klicken Sie Übernehmen.
CSRF-Schutz konfigurieren
Um sich vor Cross-Site-Request-Forgery (CSRF) zu schützen, können Sie verschiedenste Konfiguration vornehmen.
Detaillierte Informationen zum Thema
Cross-Site-Request-Forgery-Schutz aktivieren oder deaktivieren
Um den Cross-Site-Request-Forgery-Schutz (CSRF) global zu steuern, können Sie ihn aktivieren oder deaktivieren.
HINWEIS: One Identity empfiehlt den CSRF-Schutz immer zu aktivieren. Um die Entwicklung und das Testen in entsprechenden Umgebungen zu vereinfachen, können Sie den CSRF-Schutz deaktivieren, da keine speziellen CSRF-Token für jede Anfrage generiert und überprüft werden müssen.
Benötigte Konfigurationsschlüssel:
Um den CSRF-Schutz zu aktivieren oder zu deaktivieren
-
Melden Sie sich am Administrationsportal an (siehe Am Administrationsportal anmelden).
-
In der Navigation klicken Sie Konfiguration.
-
Auf der Seite Konfiguration wählen Sie in der Auswahlliste Konfiguration für das folgende API-Projekt anzeigen das API-Projekt API Server aus.
-
Klappen Sie den Konfigurationsschlüssel CSRF-Schutz-Token global deaktivieren auf.
-
Nehmen Sie eine der folgenden Aktionen vor:
-
Um den CSRF-Schutz zu aktivieren, deaktivieren Sie das Kontrollkästchen CSRF-Schutz-Token global deaktivieren.
-
Um den CSRF-Schutz zu deaktivieren, aktivieren Sie das Kontrollkästchen CSRF-Schutz-Token global deaktivieren.
-
Klicken Sie Übernehmen.
-
Nehmen Sie eine der folgenden Aktionen vor:
-
Wenn Sie die Änderungen nur lokal übernehmen möchten, klicken Sie Lokal übernehmen.
-
Wenn Sie die Änderungen global übernehmen möchten, klicken Sie Global übernehmen.
-
Klicken Sie Übernehmen.