主要な2つのレスポンスヘッダー
X-Frame-Optionsは埋め込みを拒否または同一オリジンに限定します。CSP frame-ancestorsは許可元を指定します。外部ツールはこれを上書きできません。
認証とサードパーティCookie
SameSiteやブラウザ制限により、埋め込み内だけログアウト状態になることがあります。決済や認証ページはより厳格です。
短い診断手順
- 通常タブでURLを開く
- Consoleのframe/CSPエラーを見る
- レスポンスヘッダーを確認する
- 自分が管理するページでツールを検証する
対象サイトを管理している場合
必要なプレビュー元だけを明示的に許可します。埋め込みが不適切なら、デプロイプレビュー、実ブラウザ、管理されたスクリーンショットを使います。