Politique de sécurité du contenu client incorporé de Virtual Agent (renforcement de la sécurité de l’instance)

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 1 minute de lecture
  • Utilisez cette com.glide.cs.embed.csp_frame_ancestors propriété pour activer la configuration de la politique frame-ancestors uniquement pour la page https://<votre-instance>.service-now.com/sn_va_web_client_app_embed.do .

    Le module d’extension Virtual Agent permet d’incorporer un client dans une page Web externe. Pour permettre l’intégration de la page client dans la page Web, la politique de sécurité du contenu doit autoriser la page externe en tant qu’image parente.
    Remarque :
    Évitez d’utiliser uniquement « * » comme politique de sécurité du contenu, car cela activerait tous les domaines et rendrait l’application potentiellement vulnérable au détournement de clic.

    En savoir plus

    Attribut Description
    Nom de la propriété com.glide.cs.embed.csp_frame_ancestors
    Type de configuration Propriétés système (/sys_properties_list.do)
    Configurer dans le centre de sécurité de l’instance Non
    Objectif Pour activer la création d’une politique de sécurité du contenu personnalisée pour la page Agent virtuel pouvant être incorporée.
    Valeur recommandée Définir sur les domaines approuvés
    Impact fonctionnel (Élevé) Le client intégrable d’Agent virtuel ne s’autorise pas à être incorporé dans des sites externes à moins que la politique de sécurité du contenu ne soit configurée correctement.
    Risque de sécurité (Moyen) Si elle n’est pas configurée correctement (en autorisant tous les cadres parents), elle peut rendre la page client intégrable vulnérable au détournement de clic.
    Références

    Incorporer le client Web de l’Agent virtuel dans une page Web externe

    Pour en savoir plus sur la création d’une politique de sécurité du contenu frame-ancestors, cliquez ici.

    Étapes de configuration

    1. Accédez à la /sys_properties_list.do.
    2. Recherchez la propriété com.glide.cs.embed.csp_frame_ancestors.
    3. Attribuez une politique de sécurité de contenu acceptable (n’autorisez que l’entreprise ou d’autres domaines acceptés), puis cliquez sur Mettre à jour.