Problemas com WAP e ADFS

Silva Miguel 60 Pontos de reputação
2026-08-13T14:31:40.94+00:00

Tenho uma aplicação web interna (que não é essa) e perdi acesso ao publicar via WAP com pré-autenticação do ADFS, agora não consigo mais fazer login e dá erro HTTP 403 Forbidden.

Gostaria de saber como faço agora para atualizar as regras de publicação no WAP, principalmente levando em conta de que na tradução do token as claims de grupo necessárias estão sendo removidas sem passar intactas.

Windows para empresas | Windows 365 Business
0 comentários Sem comentários

1 resposta

Classificar por: Mais útil
  1. Harry Phan 32,025 Pontos de reputação Assistente Independente
    2026-08-21T09:04:38.9566667+00:00

    Olá,

    O erro 403 no WAP com pré‑autenticação via ADFS geralmente indica que o token recebido não contém as claims necessárias para passar pelas regras de autorização configuradas na publicação. No seu caso, você já percebeu que as claims de grupo estão sendo filtradas e não chegam intactas ao backend, o que explica a falha de login.

    O ponto crítico está na configuração do WAP e do ADFS. O WAP, quando configurado com pré‑autenticação, depende do ADFS para emitir o token. Se as regras de emissão no ADFS (Issuance Transform Rules) não estão liberando as claims de grupo, o WAP não consegue repassar essa informação. Você precisa revisar no ADFS Management Console, em Relying Party Trusts, a trust correspondente à aplicação publicada. Dentro dela, verifique as Issuance Transform Rules e confirme se as claims de grupo (normalmente “Token-Groups - Unqualified Names” ou “Token-Groups - SID”) estão sendo incluídas. Se não estiverem, adicione uma regra de “Send Group Membership as a Claim” ou “Pass Through or Filter an Incoming Claim” para garantir que os grupos necessários sejam emitidos.

    No WAP em si, as regras de publicação podem ser ajustadas via PowerShell usando o módulo RemoteAccess. O cmdlet relevante é Set-WebApplicationProxyApplication. Por exemplo, se você já tem a aplicação publicada, pode atualizar a configuração com:

    powershell

    Set-WebApplicationProxyApplication -ID <GUID_da_aplicação> -BackendServerUrl "https://servidor_interno" -ExternalUrl "https://url_externa" -ExternalPreAuthentication ADFS

    O importante é que o WAP não manipula diretamente as claims, ele apenas valida o token recebido do ADFS. Portanto, a correção está em ajustar as regras de emissão no ADFS para não remover as claims de grupo necessárias. Depois disso, se ainda houver erro 403, revise também se a aplicação backend está preparada para receber o token e validar as claims corretas. Muitas vezes o backend espera um claim específico (por exemplo, http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid) e se o ADFS envia outro formato, a autenticação falha.

    Em resumo: ajuste as Issuance Transform Rules no ADFS para liberar as claims de grupo, depois valide se o backend reconhece essas claims. O WAP só precisa estar configurado para pré‑autenticação ADFS, não há regra adicional nele para manipular claims.Espero que você tenha encontrado algo útil aqui. Se isso ajudar a esclarecer melhor a questão, agradeço se puder aceitar a resposta. Caso tenha mais dúvidas, sinta-se à vontade para deixar uma mensagem. Tenha um bom dia.

    HP.

    Esta resposta foi útil?

    0 comentários Sem comentários

Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.