Je mets en place pour l'association CIRSES un portail documentaire (https://portail.cirses.fr) qui
simplifie l'accès aux adhérents aux documents stockés sur notre Nextcloud (https://cloud.cirses.fr, version 33.0.8).
Nous souhaitons que les documents Office s'ouvrent dans le portail, via OnlyOffice, dans une iframe.
Pour cela, nous aurions besoin de trois ajustements côté serveur.
1. Autoriser portail.cirses.fr à intégrer certaines pages de cloud.cirses.fr
Aujourd'hui, Nextcloud envoie sur toutes ses pages :
Code : Tout sélectionner
X-Frame-Options: SAMEORIGIN
Content-Security-Policy: … frame-ancestors 'selpartout, mais seulement pour notre portail et seulement sur les pages de partage public et d'OnlyOffice.
Comme le serveur est un Apache 2.4 (mod_headers), la règle suivante nous paraît suffire (à adapter à votre
configuration) :
Code : Tout sélectionner
<LocationMatch "^/(index\.php/)?(s/|apps/onlyoffice/)">
Header always unset X-Frame-Options
Header always edit Content-Security-Policy "frame-ancestors 'self'" "frame-ancestors 'self' https://portail.cirses.fr"
</LocationMatch>côté Nextcloud, nous sommes preneurs : l'essentiel est que seul `https://portail.cirses.fr` soit autorisé.
2. Même autorisation côté serveur OnlyOffice (Document Server)
OnlyOffice s'affiche lui-même dans une iframe à l'intérieur de la page Nextcloud. Le navigateur vérifie
`frame-ancestors` sur toute la chaîne (portail → Nextcloud → OnlyOffice) : les réponses du Document
Server doivent donc aussi autoriser `https://portail.cirses.fr` (en plus de `https://cloud.cirses.fr`),
par exemple avec `frame-ancestors 'self' https://cloud.cirses.fr https://portail.cirses.fr`.
Pouvez-vous nous dire où est hébergé ce Document Server (le vôtre, mutualisé, autre) et s'il est possible
d'y ajouter cette autorisation ? Sinon, nous chercherons une alternative.
3. Vérifications côté Nextcloud / application OnlyOffice
- Les liens de partage publics doivent rester activés (c'est le cas aujourd'hui). Est-ce qu'il est possible de ne pas imposer de
mot de passe sur ces liens ? Une durée d'expiration maximale ne me gêne pas (nos liens seront créés pour 24 h).
- L'application OnlyOffice doit pouvoir ouvrir un document depuis un lien public, en lecture seule, pour un
visiteur anonyme. Si l'accès aux éditeurs est restreint à certains groupes dans les paramètres de
l'application, pouvez-vous nous confirmer que ce n'est pas le cas, ou autoriser les visiteurs de liens publics ?
Les deux sites sont sous le domaine `cirses.fr` : aucun changement n'est nécessaire sur les cookies.
Merci beaucoup pour votre aide !
Geoffroy (pour l'association CIRSES)