# Permissions Policyの監査方法｜iframeの機能許可をヘッダーとallow属性で確認

> 外部サービスのiframeがカメラ・マイク・位置情報などの機能を使えるかは、親ページのPermissions-Policyヘッダーだけでは決まりません。機能ごとの既定値、iframeのallow属性とsrc、埋め込み先の応答、ブラウザー対応、HTTPS、利用者の許可を分けて確認します。親の制限を子フレームから広げられない理由と、許可・拒否の両方を試す5段階の監査、許可対象オリジンや例外期限の記録方法をまとめます。

## メタ情報

- URL (HTML): https://funnel-ai.jp/media/web-permissions-policy-iframe-audit/
- 公開日: 2026-10-01
- 最終更新: 2026-10-01
- テーマ: Funnel Ai Media -AI- (https://funnel-ai.jp/media/ai/)
- カテゴリ: Web制作・LP (https://funnel-ai.jp/media/web-design/)
- 編集: ファネルAi編集部 (https://funnel-ai.jp/company/funnelai-editorial/)
- 監修: ファネルAi監修チーム (https://funnel-ai.jp/company/funnelai-review/)
- 出典メディア: Funnel Ai Media (https://funnel-ai.jp/media/)

## 本記事のポイント

- Permissions-Policyヘッダーはページで利用できる機能の上限を定め、iframeのallow属性は埋め込み先ごとにその範囲をさらに絞ります。
- 許可対象オリジンはスキーム・ホスト・ポートの組み合わせで判定し、allowで許可リストを省略した場合はsrcのオリジンが基準になります。
- 設定上許可されても、ブラウザー対応、HTTPSなどAPIの前提条件、利用者の許可が別に必要です。

## 想定質問

- Permissions PolicyはWebページやiframeのどの機能を制御しますか？
- Permissions-Policyレスポンスヘッダーとiframeのallow属性はどう組み合わせて確認しますか？
- allow属性に機能を書いてもiframeで使えないとき、何をどの順に調べますか？
- cameraやgeolocationを特定のiframeに許可する場合、例外と再確認をどう管理しますか？

---

本文（HTML）は https://funnel-ai.jp/media/web-permissions-policy-iframe-audit/ を参照してください。
