cloud.cirses.fr – autoriser l'intégration (iframe) depuis portail.cirses.fr
Publié : sam. 3 oct. 2026 17:44
Bonjour,
Je mets en place pour l'association CIRSES un portail documentaire (https://portail.cirses.fr) qui
simplifie l'accès aux adhérents aux documents stockés sur notre Nextcloud (https://cloud.cirses.fr, version 33.0.8).
Nous souhaitons que les documents Office s'ouvrent dans le portail, via OnlyOffice, dans une iframe.
Pour cela, nous aurions besoin de trois ajustements côté serveur.
1. Autoriser portail.cirses.fr à intégrer certaines pages de cloud.cirses.fr
Aujourd'hui, Nextcloud envoie sur toutes ses pages :
ce qui interdit l'intégration depuis un autre sous-domaine. Nous ne souhaitons pas lever cette protection
partout, mais seulement pour notre portail et seulement sur les pages de partage public et d'OnlyOffice.
Comme le serveur est un Apache 2.4 (mod_headers), la règle suivante nous paraît suffire (à adapter à votre
configuration) :
Toutes les autres pages gardent leur protection actuelle. Si vous disposez d'une méthode plus propre
côté Nextcloud, nous sommes preneurs : l'essentiel est que seul `https://portail.cirses.fr` soit autorisé.
2. Même autorisation côté serveur OnlyOffice (Document Server)
OnlyOffice s'affiche lui-même dans une iframe à l'intérieur de la page Nextcloud. Le navigateur vérifie
`frame-ancestors` sur toute la chaîne (portail → Nextcloud → OnlyOffice) : les réponses du Document
Server doivent donc aussi autoriser `https://portail.cirses.fr` (en plus de `https://cloud.cirses.fr`),
par exemple avec `frame-ancestors 'self' https://cloud.cirses.fr https://portail.cirses.fr`.
Pouvez-vous nous dire où est hébergé ce Document Server (le vôtre, mutualisé, autre) et s'il est possible
d'y ajouter cette autorisation ? Sinon, nous chercherons une alternative.
3. Vérifications côté Nextcloud / application OnlyOffice
- Les liens de partage publics doivent rester activés (c'est le cas aujourd'hui). Est-ce qu'il est possible de ne pas imposer de
mot de passe sur ces liens ? Une durée d'expiration maximale ne me gêne pas (nos liens seront créés pour 24 h).
- L'application OnlyOffice doit pouvoir ouvrir un document depuis un lien public, en lecture seule, pour un
visiteur anonyme. Si l'accès aux éditeurs est restreint à certains groupes dans les paramètres de
l'application, pouvez-vous nous confirmer que ce n'est pas le cas, ou autoriser les visiteurs de liens publics ?
Les deux sites sont sous le domaine `cirses.fr` : aucun changement n'est nécessaire sur les cookies.
Merci beaucoup pour votre aide !
Geoffroy (pour l'association CIRSES)
Je mets en place pour l'association CIRSES un portail documentaire (https://portail.cirses.fr) qui
simplifie l'accès aux adhérents aux documents stockés sur notre Nextcloud (https://cloud.cirses.fr, version 33.0.8).
Nous souhaitons que les documents Office s'ouvrent dans le portail, via OnlyOffice, dans une iframe.
Pour cela, nous aurions besoin de trois ajustements côté serveur.
1. Autoriser portail.cirses.fr à intégrer certaines pages de cloud.cirses.fr
Aujourd'hui, Nextcloud envoie sur toutes ses pages :
Code : Tout sélectionner
X-Frame-Options: SAMEORIGIN
Content-Security-Policy: … frame-ancestors 'selpartout, mais seulement pour notre portail et seulement sur les pages de partage public et d'OnlyOffice.
Comme le serveur est un Apache 2.4 (mod_headers), la règle suivante nous paraît suffire (à adapter à votre
configuration) :
Code : Tout sélectionner
<LocationMatch "^/(index\.php/)?(s/|apps/onlyoffice/)">
Header always unset X-Frame-Options
Header always edit Content-Security-Policy "frame-ancestors 'self'" "frame-ancestors 'self' https://portail.cirses.fr"
</LocationMatch>côté Nextcloud, nous sommes preneurs : l'essentiel est que seul `https://portail.cirses.fr` soit autorisé.
2. Même autorisation côté serveur OnlyOffice (Document Server)
OnlyOffice s'affiche lui-même dans une iframe à l'intérieur de la page Nextcloud. Le navigateur vérifie
`frame-ancestors` sur toute la chaîne (portail → Nextcloud → OnlyOffice) : les réponses du Document
Server doivent donc aussi autoriser `https://portail.cirses.fr` (en plus de `https://cloud.cirses.fr`),
par exemple avec `frame-ancestors 'self' https://cloud.cirses.fr https://portail.cirses.fr`.
Pouvez-vous nous dire où est hébergé ce Document Server (le vôtre, mutualisé, autre) et s'il est possible
d'y ajouter cette autorisation ? Sinon, nous chercherons une alternative.
3. Vérifications côté Nextcloud / application OnlyOffice
- Les liens de partage publics doivent rester activés (c'est le cas aujourd'hui). Est-ce qu'il est possible de ne pas imposer de
mot de passe sur ces liens ? Une durée d'expiration maximale ne me gêne pas (nos liens seront créés pour 24 h).
- L'application OnlyOffice doit pouvoir ouvrir un document depuis un lien public, en lecture seule, pour un
visiteur anonyme. Si l'accès aux éditeurs est restreint à certains groupes dans les paramètres de
l'application, pouvez-vous nous confirmer que ce n'est pas le cas, ou autoriser les visiteurs de liens publics ?
Les deux sites sont sous le domaine `cirses.fr` : aucun changement n'est nécessaire sur les cookies.
Merci beaucoup pour votre aide !
Geoffroy (pour l'association CIRSES)