# Permissions Policy (/fr/docs/platform/monitoring/permissions-policy)





Les fonctionnalités du navigateur que vos pages et leurs iframes ont utilisées, comparées à ce que votre politique autorise. Servez-vous en pour dimensionner une politique avant de la faire appliquer.

## Basculer entre les deux vues [#basculer-entre-les-deux-vues]

Cette page a deux vues, **Violations** et **Potentiel**. Elles répondent à des questions différentes et sont des types de report distincts, les deux ne sont donc disponibles que si votre plan inclut les deux.

* **Violations:** Une fonctionnalité utilisée par votre page alors que la politique l'interdit. Quelque chose dans votre code l'a appelée.
* **Potentiel:** Une fonctionnalité demandée par une iframe au-delà de ce que votre politique report-only autoriserait. Rien n'a forcément été bloqué, le navigateur vous dit ce qu'un embed réclame.

<img alt="La page Permissions Policy, avec la vue Potentielles sélectionnée" src="__img0" width="1359" height="388" />

## Colonnes [#colonnes]

| Colonne             | Signification                                                            |
| ------------------- | ------------------------------------------------------------------------ |
| Fonctionnalité      | La fonctionnalité du navigateur, par exemple `geolocation` ou `sync-xhr` |
| Origine du document | La page concernée                                                        |
| Navigateurs         | Les navigateurs qui l'ont signalée                                       |
| Disposition         | Appliqué signifie bloqué, Report-only signifie que cela l'aurait été     |
| Reports             | Les reports regroupés dans cette ligne                                   |
| Dernière occurrence | L'occurrence la plus récente                                             |

Le tableau de détail de la vue Potentiel ajoute **Attribut allow** et **Iframe src**. Ensemble, ils identifient précisément quel embed a demandé quoi, ce dont vous avez besoin pour choisir entre élargir la politique et appeler le prestataire.

## Élargir une fonctionnalité que vous utilisez vraiment [#élargir-une-fonctionnalité-que-vous-utilisez-vraiment]

La politique de départ générée refuse purement et simplement trois fonctionnalités :

```http
Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()
```

Une allowlist vide `()` signifie personne, y compris votre propre page. Si une fonctionnalité que vous utilisez légitimement apparaît dans Violations, élargissez-la :

```diff
-Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()
+Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=(self)
```

Utilisez `self` pour votre propre page, ou nommez les origines précises qui en ont besoin. N'élargissez pas à `*`.

## Vérifiez Potentiel avant de faire appliquer [#vérifiez-potentiel-avant-de-faire-appliquer]

C'est l'étape que tout le monde saute. Une iframe qui demande une fonctionnalité échoue tout simplement une fois la politique appliquée, et selon le prestataire cela peut casser un tunnel de paiement au lieu de se dégrader discrètement.

Passez la vue Potentiel en revue, réglez tout ce qui se trouve sur un parcours de paiement ou d'inscription, puis passez le header en `Permissions-Policy`.

## Étapes suivantes [#étapes-suivantes]

* [Document Policy](/fr/docs/platform/monitoring/document-policy)
* [Référence Permissions-Policy](/fr/docs/web-security/policies/permissions-policy)
