Inhaltssicherheitsrichtlinien und der Besucher-ID-Service von Adobe content-security-policies-and-the-experience-cloud-id-service

Eine Inhaltssicherheitsrichtlinie (Content Security Policy, CSP) ist eine HTTP-Header- und Sicherheitsfunktion, mit der Browser steuern können, welche Ressourcen auf einer Web-Seite geladen werden. Lesen Sie diesen Abschnitt, wenn Sie den Besucher-ID-Service verwenden und über strikte CSPs verfügen, die Zulassungslisten verwenden, um Ressourcen von vertrauenswürdigen Domains zu akzeptieren. Sie müssen die hier aufgeführten Adobe-Domains zu Ihren CSP-Zulassungslisten hinzufügen.

Zusammenfassung zu CSPs section-5fde5c00a678455c914b8307a8caab82

CSPs verwenden den HTTP-Header Content-Security-Policy, um die Art der Ressourcen zu steuern, die ein Browser zulässt oder die auf einer Seite geladen werden. Durch die Anwendung eines CSP können Sie Folgendes verhindern:

  • Das Laden von JavaScript-Dateien, wenn die Quelle unbekannt oder nicht in einer Zulassungsliste enthalten ist.
  • Cross-Site-Scripting-(XXS-) Angriffe.
  • Angriffe durch Dateninjektion.
  • Angriffe durch Site-Verunstaltung.
  • Malware-Verteilung.

Die Verwendung von CSPs ist üblich und gut verstanden. Es ist nicht der Zweck dieser Dokumentation, CSPs im Detail zu erläutern (weitere Informationen finden Sie unter den entsprechenden Links weiter unten). Wichtig ist, dass Sie wissen, welche Adobe-Domänennamen Sie zu einem CSP hinzufügen sollten, wenn Sie diese verwenden und strenge Sicherheitsrichtlinien haben. Durch Hinzufügen dieser Domains können Besucher-Browser, die auf Ihre Website zugreifen, diese wichtigen Aufrufe an die von Ihnen verwendeten CX Enterprise-Ressourcen ausführen.

CX Unternehmens-Domains für die Zulassungsauflistung section-30693e9a96834edfbf04de9e698cf2aa

Fügen Sie diese Domain-Namen oder URLs für jede Liste der von Ihnen verwendeten CX Enterprise-Lösungen oder -Services Ihrem CSP hinzu.

CX Enterprise-Lösung oder -Service
Beschreibung
AppMeasurement

Nehmen Sie Folgendes in Ihre CSP auf:

  • *.2o7.net
  • *.omtrdc.net
Target
Nehmen Sie *.tt.omtrdc.net in Ihre CSP auf.
Visitor ID Service und Audience Manager

Nehmen Sie die folgenden Domänen in Ihre CSP auf.

  • connect-src 'self' https://*.demdex.net https://cm.everesttech.net https://assets.adobedtm.com;
  • img-src 'self' https://*.demdex.net https://cm.everesttech.net https://assets.adobedtm.com;
  • script-src 'self' https://*.demdex.net https://cm.everesttech.net https://assets.adobedtm.com;
  • frame-src 'self' https://*.demdex.net;
  • Wenn Sie Tags verwenden, müssen Sie auch https://assets.adobedtm.com zur Liste der Domains hinzufügen.

Aufrufe der Domain demdex.net werden zur Generierung der Cookies und des Besucher-ID- sowie zur ID-Synchronisierung verwendet. Siehe auch Verstehen von Aufrufen an die Demdex-Domain.

Activity Map-Plug-in
Nehmen Sie *.adobe.com in Ihre CSP auf. **Hinweis**: Wenn Activity Map bereits vor Januar 2020 installiert wurde, wird im Browser weiterhin zuerst eine Anfrage an *.omniture.com angezeigt, die jedoch an *.adobe.com weitergeleitet wird.
Advertising Analytics

Wenn Sie Abfragezeichenfolgenparameter einschränken, setzen Sie die folgenden Parameter auf die Zulassungsliste:

  • s_kwcid (wobei !verwendet wird)
  • ef_id (wobei :verwendet wird)

Wenn Sie das Zeichen „!“ in URLs blockieren, setzen Sie es ebenfalls auf die Zulassungsliste.

Advertising Analytics verwendet ausschließlich s_kwcid, aber Advertising Search, Social und Commerce sowie Advertising DSP verwenden auch ef_id.

Adobe Advertising

Nehmen Sie die folgenden Domains in Ihre CSP auf:

  • .everestjs.net
  • .everesttech.net
recommendation-more-help
id-service-help