Passar para o conteúdo principal

Configurando Microsoft Azure AD SAML com a AdOpt

Azure Microsoft SAML SSO Entra identidade autenticação provedor Assertion metadados

Escrito por AdOpt Support

Para configurar a integração de SSO (Single Sign-On) entre o Microsoft Azure AD (Microsoft Entra ID) e a AdOpt, siga os passos abaixo.

⚠️ Importante: após a configuração, o login deve ser iniciado pela URL de SSO da AdOpt. O teste realizado diretamente pelo botão "Test this application" do Azure pode utilizar um fluxo diferente e apresentar erros relacionados ao RelayState.

1. Configuração no Azure

1.1. Acesse o portal do Azure

Acesse o portal do Microsoft Azure e faça login com uma conta que tenha permissão para configurar aplicativos corporativos.

No menu, acesse:

Microsoft Entra IDEnterprise applications

azure-ea.png

1.2. Crie ou selecione o aplicativo

Crie um novo Enterprise application para a AdOpt ou selecione o aplicativo já criado.

Depois, acesse:

Single sign-onSAML

1.3. Configure o Basic SAML Configuration

azure-ea-settings.png

Na seção Basic SAML Configuration, informe os dados fornecidos pela página de configuração do Identity Provider na AdOpt:

  • Identifier (Entity ID - ID de Identidade): informe o valor fornecido pela AdOpt.

  • Reply URL (Assertion Consumer Service URL - URL de resposta): informe o valor fornecido pela AdOpt.

Esses valores devem ser copiados exatamente como apresentados na configuração da AdOpt.

1.4. Configure os Attributes & Claims

Na seção Attributes & Claims, configure os atributos necessários para que a AdOpt consiga identificar o usuário autenticado.

Os atributos necessários são:

Claim

Source

name

user.userprincipalname

emailaddress

user.mail

A configuração deve ficar equivalente a:

name = user.userprincipalname
emailaddress = user.mail

Atenção aos nomes dos atributos

Os nomes dos claims devem ser configurados exatamente como indicado:

  • name

  • emailaddress

Não substitua esses nomes por emails, name.formatted ou outros atributos.

⚠️ Importante: O campo "Namespace" de name e emailaddress deve permanecer vazio:

A mensagem de erro abaixo, por exemplo, indica que a aplicação recebeu uma resposta SAML sem os atributos esperados:

Invalid SAML response received: Invalid user attributes: emails: The attribute emails is required, name.formatted: The attribute name.formatted is required

Caso os claims estejam configurados corretamente no Azure e esse erro continue ocorrendo, o caso pode exigir uma análise técnica da resposta SAML recebida pela AdOpt.

2. Configuração na AdOpt

Crie o Identity Provider

  • Dentro do dashboard da AdOpt, acesse as configurações da sua conta:

  • Vá até "Logon único com SAML (SSO)" e clique em "Criar provedor de identidade":

  • A seguir, defina:

    • O (1) Nome para provedor de identidade deve:

      • não conter espaços;

      • não conter caracteres especiais;

      • ser utilizado posteriormente para iniciar o login via SSO.

    • A (2) URL de metadados é o endereço fornecido pelo provedor de identidade (neste caso, o Microsoft Azure AD / Entra ID) que contém as informações necessárias para a AdOpt configurar a comunicação SAML. Essa URL pode ser encontrada no Azure em:

      Enterprise applications → [Aplicativo] → Single sign-on → SAML Certificates
    • Para quais (3) Organizações os usuários autenticados por esse Identity Provider terão acesso.

  • Por fim, clique em (4) Criar.

3. Como iniciar o login via SSO

Após concluir a configuração, acesse https://dash.goadopt.io/sso/login e informe o nome do Identity Provider configurado na AdOpt.

Em seguida:

  1. Você será redirecionado para o Microsoft Azure.

  2. Faça a autenticação no Azure.

  3. O Azure enviará a resposta SAML para a AdOpt.

  4. A AdOpt processará a resposta e realizará o login do usuário.

⚠️ Importante: recomendamos validar a integração iniciando o login pela AdOpt. O botão "Test this application" disponível no Azure pode iniciar um fluxo diferente e apresentar erros relacionados ao RelayState, como: required request parameter 'relayState' for method parameter type string is not present.

Esse erro, quando ocorre apenas no teste iniciado pelo Azure, não significa necessariamente que a configuração da integração esteja incorreta.

4. Checklist de configuração

Antes de testar o acesso, confirme:

Azure

  • O aplicativo da AdOpt foi criado em Enterprise applications.

  • O Identifier (Entity ID) está configurado conforme informado pela AdOpt.

  • A Reply URL está configurada conforme informada pela AdOpt.

  • O claim name está configurado como user.userprincipalname.

  • O claim emailaddress está configurado como user.mail.

  • O usuário que realizará o teste possui acesso ao aplicativo no Azure.

AdOpt

  • O Identity Provider foi criado.

  • O nome do Identity Provider não possui espaços ou caracteres especiais.

  • A URL de metadados do Azure foi informada corretamente.

  • As Organizações que terão acesso foram selecionadas.

  • A configuração foi salva.

Teste

  • O acesso foi iniciado por https://dash.goadopt.io/sso/login.

  • O nome correto do Identity Provider foi informado.

  • O usuário foi redirecionado para o Azure.

  • A autenticação no Azure foi concluída.

  • O usuário foi redirecionado novamente para a AdOpt.

5. Solução de problemas

Erro relacionado a emails ou name.formatted

Se, após a autenticação no Azure, aparecer um erro semelhante a:

Invalid SAML response received: Invalid user attributes: emails: The attribute emails is required, name.formatted: The attribute name.formatted is required

primeiro confirme se os Attributes & Claims do Azure estão configurados exatamente como:

name = user.userprincipalname
emailaddress = user.mail

Se esses atributos estiverem corretos e o erro continuar, não é necessário alterar os claims aleatoriamente.

Nesse cenário, entre em contato com o suporte da AdOpt informando:

  • o nome do Identity Provider;

  • a URL utilizada para iniciar o login;

  • o erro completo apresentado;

  • uma captura da configuração de Attributes & Claims do Azure.

O time técnico poderá verificar a resposta SAML efetivamente recebida pela AdOpt e identificar se existe alguma divergência no processamento dos atributos.

Erro relacionado a RelayState

Se o erro aparecer somente ao utilizar o botão "Test this application" diretamente no Azure, tente realizar o teste novamente iniciando o acesso pela: https://dash.goadopt.io/sso/login

Se o erro também ocorrer nesse fluxo, envie ao suporte da AdOpt a mensagem completa apresentada para análise.


Com a configuração concluída e o fluxo iniciado pela AdOpt, o usuário deverá ser autenticado pelo Azure e posteriormente redirecionado para a AdOpt com o acesso correspondente às Organizações configuradas no Identity Provider.​

Respondeu à sua pergunta?