本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
第三方应用程序的 Iframe 权限
配置第三方应用程序时,可以指定iframe权限设置。创建应用程序后,您可以更改这些权限。
默认情况下,Connect 客户向每个第三方应用程序授予四种iframe权限:allow-formsallow-popupsallow-same-origin、、和allow-scripts。如果应用程序需要更多权限,则可以在注册时申请额外的iframe权限。
注意
对这些权限的支持可能因浏览器的实现而异。
| 权限 | 说明 |
|---|---|
Allow |
|
| clipboard-read | 控制是否支持应用程序从剪贴板读取数据。Chrome 目前支持此权限,但不支持火狐或 Safari 浏览器。 |
| clipboard-write | 控制是否支持应用程序将数据写入剪贴板。Chrome 目前支持此权限,但不支持火狐或 Safari 浏览器。 |
| microphone | 控制是否支持应用程序使用音频输入设备。 |
| camera | 控制是否支持应用程序使用视频输入设备。 |
Sandbox |
|
| allow-forms | 支持页面提交表单。默认情况下支持。 |
| allow-popups | 支持应用程序打开弹出窗口。默认情况下支持。 |
| allow-same-origin | 如果不使用此令牌,则该资源将被视为来自特殊来源,该来源总是不符合同源政策(可能会阻止对数据存储、Cookie 和某些 JavaScript API 的访问)。默认情况下支持。 |
| allow-scripts | 支持页面运行脚本。默认情况下支持。 |
| allow-downloads | 允许通过带有download属性的<a>或<area>元素下载文件,或者通过导向文件下载的导航来下载文件。 |
| allow-modal | 允许页面使用Window.alert()、Window.confirm()Window.print()、和打开模态窗口Window.prompt()。无论此权限如何,都允许打开<dialog>元素。 |
| allow-storage-access-by-user-activation | 允许应用程序使用存储访问 API 来请求访问未分区 Cookie。 |
| allow-popups-to-escape-sandbox | 允许应用程序打开新的浏览上下文,而无需在其上强制使用沙盒标志。 |
示例配置
使用类似于以下内容的模板配置 iframe 权限。
例如,要授予剪贴板权限:
{ "IframeConfig": { "Allow": [ "clipboard-read", "clipboard-write" ], "Sandbox": [ "allow-forms", "allow-popups", "allow-same-origin", "allow-scripts" ] } }
重要提示
-
如果您将 iframe 配置字段留空或将其设置为空大括号 (
{}),Connect Customer 将授予以下沙箱权限:-
allow-forms
-
allow-popups
-
allow-same-origin
-
allow-scripts
{ "IframeConfig": { "Allow": [], "Sandbox": ["allow-forms", "allow-popups", "allow-same-origin", "allow-scripts"] } } -
-
要显式配置无权限的应用程序,必须同时为
Allow和Sandbox设置空数组:{ "IframeConfig": { "Allow": [], "Sandbox": [] } }