Innan du börjar
- Du är inloggad och har behörighet att hantera arbetsytans inställningar.
- Inbäddad signering måste slås på för organisationen av sajn. Det finns ingen knapp för det i gränssnittet — hör av dig till oss först. Är funktionen avstängd finns fliken Inbäddning inte, och de inbäddade vyerna svarar inte.
- Själva inbäddningen sker från din webbplats, med en iframe eller sajns embed-SDK. Den här sidan styr bara vilka ursprung som får ladda vyn.
Var sidan ligger
Inställningar → Utvecklare → Inbäddning. Utvecklarsidan hör till arbetsytan, men listan över tillåtna domäner sparas på organisationen — alla arbetsytor delar samma lista.Tillåtna domäner
Sidan är ett enda formulär med sektionen Tillåtna domäner. Skriv en domän i fältet Domäner och tryck Enter för att lägga till den som en etikett. Krysset på en etikett tar bort den. Klicka Spara ändringar längst ned — inget träder i kraft innan dess. Ange domänen utan protokoll, t.ex.app.exempel.se eller kundportal.exempel.se.
- Wildcard.
*.exempel.sematchar bådeexempel.seoch varje underdomän, hur många nivåer djupt som helst. - Bara HTTPS. En domän i listan släpps bara in över
https://. En sida som körs överhttp://kan inte bädda in vyn i produktion.
Så fungerar spärren
Sajn sätter enContent-Security-Policy med frame-ancestors på de inbäddade vyerna /embed/sign/... och /embed/view/.... Direktivet byggs av domänlistan och jämförs mot Origin- eller Referer-huvudet på förfrågan. Matchar inget — eller saknas huvudet — faller sajn tillbaka på frame-ancestors 'self', och webbläsaren vägrar visa vyn i din iframe.
Spärren avgör alltså var vyn får visas. Vem mottagaren är avgörs fortfarande av signeringen, med den metod du valt per part i dokumentet.
Nästa steg
Utvecklarinställningar
API-nycklar och webhooks på samma sida.
Signeringsupplevelsen
Vad mottagaren möter i vyn du bäddar in.

