View a markdown version of this page

Afficher ou mettre à jour les paramètres de sécurité du contenu de votre application - AWS App Studio

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Afficher ou mettre à jour les paramètres de sécurité du contenu de votre application

Chaque application d'App Studio possède des paramètres de sécurité du contenu qui peuvent être utilisés pour empêcher le chargement de médias ou de ressources externes tels que des images, des iFrames et des PDF, ou uniquement autorisés à partir de domaines ou d'URL spécifiques (y compris les compartiments Amazon S3). Vous pouvez également spécifier les domaines vers lesquels votre application peut télécharger des objets vers Amazon S3.

Les paramètres de sécurité du contenu par défaut pour toutes les applications consistent à bloquer le chargement de tous les médias provenant de sources externes, y compris les compartiments Amazon S3, et à bloquer le téléchargement d'objets vers Amazon S3. Par conséquent, pour charger des images, des iFrames, des PDF ou des supports similaires, vous devez modifier les paramètres pour autoriser les sources du média. De plus, pour autoriser le téléchargement d'objets vers Amazon S3, vous devez modifier les paramètres afin d'autoriser les domaines vers lesquels le téléchargement peut être effectué.

Note

Les paramètres de sécurité du contenu sont utilisés pour configurer les en-têtes de la politique de sécurité du contenu (CSP) dans votre application. Le CSP est une norme de sécurité qui permet de protéger votre application contre le cross-site scripting (XSS), le clickjacking et d'autres attaques par injection de code. Pour plus d'informations sur le CSP, consultez la section Politique de sécurité du contenu (CSP) dans les MDN Web Docs.

Pour mettre à jour les paramètres de sécurité du contenu de votre application
  1. Si nécessaire, accédez au studio d'application de votre application en choisissant de le modifier dans la liste des applications.

  2. Choisissez les paramètres de l'application.

  3. Choisissez l'onglet Paramètres de sécurité du contenu pour afficher les paramètres suivants :

    • Source du cadre  : permet de gérer les domaines à partir desquels votre application peut charger des cadres et des iframes (tels que du contenu interactif ou des PDF). Ce paramètre affecte les composants ou les ressources d'application suivants :

      • Composant intégré iFrame

      • Composant de visualisation de PDF

    • Source de l'image  : permet de gérer les domaines à partir desquels votre application peut charger des images. Ce paramètre affecte les composants ou les ressources d'application suivants :

      • Logo et bannière de l'application

      • Composant de visualisation d'images

    • Source de connexion  : permet de gérer les domaines vers lesquels votre application peut charger des objets Amazon S3.

  4. Pour chaque réglage, choisissez le réglage souhaité dans la liste déroulante :

    • Bloquer tous les fichiers frames/images /connections  : n'autorisez aucun média (images, cadres, PDF) à se charger, ni aucun objet à être chargé sur Amazon S3.

    • Autoriser tous les fichiers frames/images /connections  : autorise le chargement de tous les médias (images, cadres, PDF) de tous les domaines, ou autorise le téléchargement d'objets sur Amazon S3 pour tous les domaines.

    • Autoriser des domaines spécifiques  : autorise le chargement de contenu multimédia depuis ou le téléchargement de contenu multimédia vers des domaines spécifiques. Les domaines ou les URL sont spécifiés sous la forme d'une liste d'expressions séparées par des espaces, où des caractères génériques (*) peuvent être utilisés pour les sous-domaines, l'adresse hôte ou le numéro de port afin d'indiquer que toutes les valeurs légales de chacun sont valides. La spécification correspond http égalementhttps. La liste suivante contient des exemples d'entrées valides :

      • blob:: correspond à tous les blobs, y compris les données de fichiers renvoyées par des actions automatisées, telles que le GetObject renvoi d'articles depuis des compartiments Amazon S3 ou des images générées par Amazon Bedrock.

        Important

        Vous blob: devez inclure dans l'expression que vous avez fournie pour autoriser les données de fichier renvoyées par les actions. Même si c'est le cas*, vous devez la mettre à jour pour * blob:

      • http://*.example.com: correspond à toutes les tentatives de chargement depuis n'importe quel sous-domaine deexample.com. Correspond également https aux ressources.

      • https://source1.example.com https//source2.example.com: Correspond à toutes les tentatives de chargement depuis https://source1.example.com et https://source2.example.com

      • https://example.com/subdirectory/: correspond à toutes les tentatives de chargement de fichiers dans le répertoire du sous-répertoire. Par exemple, https://example.com/subdirectory/path/to/file.jpeg. Cela ne correspond pashttps://example.com/path/to/file.jpeg.

  5. Choisissez Save pour enregistrer les changements.