You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Teams Tab应用跳转SharePoint报X-Frame-Options嵌入拒绝错误咨询

问题现象

Teams Tab应用运行时抛出如下报错:

Refused to display 'https://somedomain.sharepoint.com/' in a frame because it set 'X-Frame-Options' to 'sameorigin'

触发场景

将Teams Tab应用(如Viva应用)重定向到SharePoint站点时,Tab页面触发上述报错,且该问题仅在使用Microsoft 365用户账号的场景下出现。目前已在应用manifest的validDomains配置中添加*.sharepoint.com域名白名单,报错仍未解决。

相关配置信息
  • 重定向URL:
    https://devacc.sharepoint.com/_layouts/15/teamslogon.aspx?spfx=true&dest=https://devacc.sharepoint.com/sites/HomeSite?app=portals
  • manifest配置片段:
{
    "$schema": "https://developer.microsoft.com/en-us/json-schemas/teams/v1.9/MicrosoftTeams.schema.json",
    "manifestVersion": "1.9",
    "version": "1.0.0",

 ....
 ....
 
    "validDomains": [
        "{teamSiteDomain}", 
        "*.login.microsoftonline.com",
        "*.sharepoint.com",
        "resourceseng.blob.core.windows.net"
    ],
    "webApplicationInfo": {
        "resource": "https://{teamSiteDomain}",
        "id": "bbc6d1e2-2233-4dc7-1122-0eaa862aaccc"
    },
    "isFullScreen": true
}
问题根因

该报错与manifest中的validDomains配置无关,核心是两层安全规则的作用域不匹配导致:

  • validDomains是Teams客户端层面的域名允许规则,仅校验Tab应用是否有权限加载对应域名的资源,不会修改目标站点本身的HTTP响应头配置。
  • 报错提及的X-Frame-Options: sameorigin是SharePoint服务端返回的浏览器级安全响应头,规则优先级高于Teams客户端配置:只要浏览器检测到该响应头,就会直接拦截非同源域名下的iframe嵌入请求,无论上层应用是否配置了域名白名单。
  • 你当前使用的teamslogon.aspx仅作为SharePoint身份认证的中转页,只负责完成登录态校验,不会修改目标跳转页面的响应头。当dest参数指向普通SharePoint站点页面时,SharePoint默认会返回sameorigin的X-Frame-Options头,拦截跨域嵌入。
  • 问题仅在Microsoft 365账号场景下出现,是因为外部/访客账号访问时SharePoint的安全策略等级更低,不会强制返回该拦截响应头。

内容的提问来源于stack exchange,提问作者DevÁsith

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.03 08:54:22