Der RFC für den X-Frame-Options
Header gibt an, dass für den Header gültige Optionen lauten:
DENY
SAMEORIGIN
ALLOW-FROM <uri>
Zuerst müssen Sie also ALLOW-FROM
den URI Ihrer Subdomain hinzufügen und dann angeben. Etwas wie das:
ALLOW-FROM https://subdomain.example.com/