Что-то широко открытое, но разрешающее только https, а не http, будет выглядеть примерно так и должно иметь имя clientaccesspolicy.xml и помещаться в корневой каталог:
<?xml version="1.0" encoding="utf-8" ?>
<access-policy>
<cross-domain-access>
<policy>
<allow-from http-request-headers="*" http-methods="*">
<domain uri="https://*" />
</allow-from>
<grant-to>
<resource path="/" include-subpaths="true"/>
</grant-to>
</policy>
</cross-domain-access>
</access-policy>
Если вы хотите разрешить доступ как по протоколу http, так и по протоколу https, вам необходимо явно указать их оба в узле allow-from, так как он включен, и простой * подстановочный знак не будет работать для SSL.
Изменить: Добавлено http-methods="*"
за комментарий Джона, чтобы разрешить методы, отличные от GET и POST.