Olá,
O erro 403 no WAP com pré‑autenticação via ADFS geralmente indica que o token recebido não contém as claims necessárias para passar pelas regras de autorização configuradas na publicação. No seu caso, você já percebeu que as claims de grupo estão sendo filtradas e não chegam intactas ao backend, o que explica a falha de login.
O ponto crítico está na configuração do WAP e do ADFS. O WAP, quando configurado com pré‑autenticação, depende do ADFS para emitir o token. Se as regras de emissão no ADFS (Issuance Transform Rules) não estão liberando as claims de grupo, o WAP não consegue repassar essa informação. Você precisa revisar no ADFS Management Console, em Relying Party Trusts, a trust correspondente à aplicação publicada. Dentro dela, verifique as Issuance Transform Rules e confirme se as claims de grupo (normalmente “Token-Groups - Unqualified Names” ou “Token-Groups - SID”) estão sendo incluídas. Se não estiverem, adicione uma regra de “Send Group Membership as a Claim” ou “Pass Through or Filter an Incoming Claim” para garantir que os grupos necessários sejam emitidos.
No WAP em si, as regras de publicação podem ser ajustadas via PowerShell usando o módulo RemoteAccess. O cmdlet relevante é Set-WebApplicationProxyApplication. Por exemplo, se você já tem a aplicação publicada, pode atualizar a configuração com:
powershell
Set-WebApplicationProxyApplication -ID <GUID_da_aplicação> -BackendServerUrl "https://servidor_interno" -ExternalUrl "https://url_externa" -ExternalPreAuthentication ADFS
O importante é que o WAP não manipula diretamente as claims, ele apenas valida o token recebido do ADFS. Portanto, a correção está em ajustar as regras de emissão no ADFS para não remover as claims de grupo necessárias. Depois disso, se ainda houver erro 403, revise também se a aplicação backend está preparada para receber o token e validar as claims corretas. Muitas vezes o backend espera um claim específico (por exemplo, http://schemas.microsoft.com/ws/2008/06/identity/claims/groupsid) e se o ADFS envia outro formato, a autenticação falha.
Em resumo: ajuste as Issuance Transform Rules no ADFS para liberar as claims de grupo, depois valide se o backend reconhece essas claims. O WAP só precisa estar configurado para pré‑autenticação ADFS, não há regra adicional nele para manipular claims.Espero que você tenha encontrado algo útil aqui. Se isso ajudar a esclarecer melhor a questão, agradeço se puder aceitar a resposta. Caso tenha mais dúvidas, sinta-se à vontade para deixar uma mensagem. Tenha um bom dia.
HP.