You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Authentik配置X-Frame-Options以解决IFrame加载问题?

解决Authentik覆盖X-Frame-Options导致IFrame无法加载的问题

直接在Authentik全局配置中修改嵌入规则

Authentik本身自带安全头的全局配置,不用依赖Nginx的设置,直接在后台调整即可:

  • 登录Authentik后台,进入系统 > 全局设置
  • 找到安全板块:
    • 将X-Frame-Options设置为ALLOW-FROM https://你的Dashy域名(或SAMEORIGIN,根据你的场景选择)
    • 更新**内容安全策略(CSP)**里的frame-ancestors规则,添加你的Dashy域名,示例:frame-ancestors 'self' https://你的Dashy域名;
  • 保存后重启Authentik服务,让配置生效

用自定义响应头实现更灵活的控制

如果全局配置无法满足特定服务的需求,可以给认证流添加自定义响应头动作:

  • 进入Authentik后台的流页面,选择你用于服务认证的目标流(比如默认的default-authentication-flow)
  • 在流的后置操作中添加一个自定义响应头动作:
    • 新增头X-Frame-Options,值填ALLOW-FROM https://你的Dashy域名
    • 再新增Content-Security-Policy头,值包含frame-ancestors https://你的Dashy域名;
  • 确保这个动作在认证流程的最后执行,这样就能覆盖Authentik默认的安全头设置

调整代理链优先级避免覆盖

如果Nginx的配置始终被Authentik覆盖,检查一下代理链路的顺序:

  • 把Nginx Proxy Manager设为最外层代理,将目标地址指向Authentik的入口
  • 然后在Authentik内部配置后端服务的代理规则
  • 这样Nginx的响应头设置会先被应用,Authentik的配置作为补充而非完全覆盖

验证配置是否生效

  • 打开浏览器开发者工具(F12),切换到网络标签,加载目标服务,查看响应头里的X-Frame-Options和Content-Security-Policy是否包含你的Dashy域名
  • 测试Dashy的IFrame加载,确认是否解决嵌入问题

内容的提问来源于stack exchange,提问作者Michael K.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 10:05:22