
# 如何设置内容安全策略
大屏页面嵌入第三方系统时（例如以iframe形式嵌入），如果涉及跨域访问，请开启内容安全策略。设置内容安全策略的主要目的是减少和报告XSS攻击，缓解跨站脚本攻击。除限制可以加载内容的域，还可指明哪种协议允许使用，缓解数据包嗅探攻击。
#### 前提条件
配置内容安全策略前，必须开启"分享码访问"或者"Token 认证"中的一个，否则无法正常访问网页。
#### 设置内容安全策略
1. 参考[创建页面](https://support.huaweicloud.com/usermanual-astrocanvas/astrocanvas_05_6013.html)中操作，创建一个大屏页面。
2. 在大屏开发页面，单击页面上方的![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002123286424.png)，保存页面。
3. 保存成功后，单击页面上方的![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002158647493.png)，进行页面发布设置。
4. 打开发布链接。 
   图1打开页面发布链接   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002123027540.png "点击放大")
   
   
5. 在访问限制中，配置内容安全策略。 
   例如，将A市交通管理大屏嵌入第三方系统，如[图2]所示。
   图2安全策略设置样例   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002158425697.png "点击放大")
   其中，"frame-ancestors"为固定格式，"域名"为大屏待嵌入的第三方系统的域名。除了上述场景外，还有一种典型的场景是将大屏嵌入本地的file中，如[图3]。
   图3将大屏嵌入本地的file中   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002158307309.png "点击放大")
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/public_sys-resources/note_3.0-zh-cn.png)
   如果同时配置多个域名，域名之间请用空格分隔。
   
   
6. 登录第三方系统，在Elements中，增加"\<iframe src="*URL* " \>\</iframe\>"。
   
   图4增加大屏访问地址   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002123185692.png "点击放大")
   其中，"URL"为待嵌入大屏的访问地址。在大屏发布页面，单击![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002146413905.png)，即可获取，如[图5]。
   图5获取大屏URL地址   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002123027552.png "点击放大")
   图6大屏嵌入效果   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002158425733.png "点击放大")
   **如果在浏览器无痕模式下预览页面，请确保"阻止第三方Cookie"已关闭（如[图7]），否则无法正常预览页面。**
   图7关闭阻止第三方Cookie   
   ![](https://support.huaweicloud.com/usermanual-astrocanvas/zh-cn_image_0000002123027572.png "点击放大")
   
   
 
