Ciao Alessia,
il comportamento che descrivi è tipico quando la durata dei token rilasciati da AD FS e la validità dei cookie di sessione del Web Application Proxy (WAP) non sono allineati o sono configurati con valori troppo bassi. Per estendere la durata ed evitare richieste di credenziali ogni 15 minuti, devi intervenire sia lato AD FS che lato WAP.
In AD FS, la proprietà da modificare è TokenLifetime. Per default è 60 minuti, ma può essere stata ridotta o sovrascritta. Puoi verificarla ed eventualmente modificarla con PowerShell sul server AD FS:
Set-ADFSProperties -TokenLifetime 480
Il valore è in minuti, quindi 480 equivale a 8 ore. Puoi controllare l’attuale configurazione con:
Get-ADFSProperties | Select-Object TokenLifetime
Per quanto riguarda WAP, il cookie di SSO è legato al parametro SSOLifetime. Anche questo si gestisce via PowerShell sul server WAP:
Set-WebApplicationProxyConfiguration -SSOLifetime 480
Verifica la configurazione attuale con:
Get-WebApplicationProxyConfiguration
È importante che i valori siano coerenti: se il token AD FS scade prima del cookie WAP, gli utenti verranno comunque disconnessi. In genere si imposta lo stesso valore su entrambi. Inoltre, se usi applicazioni pubblicate con impostazioni specifiche di timeout (ad esempio Exchange OWA o SharePoint), assicurati che non abbiano policy più restrittive che forzano la scadenza indipendentemente dai parametri AD FS/WAP.
Dopo aver applicato le modifiche, riavvia il servizio AD FS e WAP per rendere effettive le nuove configurazioni.
I parametri ufficiali sono documentati da Microsoft nei riferimenti su AD FS (Set-ADFSProperties) e WAP (Set-WebApplicationProxyConfiguration), quindi la procedura è supportata e sicura.Spero tu abbia trovato indicazioni utili. Se ti aiuta a chiarire meglio il problema, è gradito accettare la risposta. Per ulteriori dubbi lascia pure un messaggio. Buona giornata!
HP.