Para configurar a integração de SSO (Single Sign-On) entre o Microsoft Azure AD (Microsoft Entra ID) e a AdOpt, siga os passos abaixo.
⚠️ Importante: após a configuração, o login deve ser iniciado pela URL de SSO da AdOpt. O teste realizado diretamente pelo botão "Test this application" do Azure pode utilizar um fluxo diferente e apresentar erros relacionados ao RelayState.
1. Configuração no Azure
1.1. Acesse o portal do Azure
Acesse o portal do Microsoft Azure e faça login com uma conta que tenha permissão para configurar aplicativos corporativos.
No menu, acesse:
Microsoft Entra ID → Enterprise applications
1.2. Crie ou selecione o aplicativo
Crie um novo Enterprise application para a AdOpt ou selecione o aplicativo já criado.
Depois, acesse:
Single sign-on → SAML
1.3. Configure o Basic SAML Configuration
Na seção Basic SAML Configuration, informe os dados fornecidos pela página de configuração do Identity Provider na AdOpt:
Identifier (Entity ID - ID de Identidade): informe o valor fornecido pela AdOpt.
Reply URL (Assertion Consumer Service URL - URL de resposta): informe o valor fornecido pela AdOpt.
Esses valores devem ser copiados exatamente como apresentados na configuração da AdOpt.
1.4. Configure os Attributes & Claims
Na seção Attributes & Claims, configure os atributos necessários para que a AdOpt consiga identificar o usuário autenticado.
Os atributos necessários são:
Claim | Source |
|
|
|
|
A configuração deve ficar equivalente a:
name = user.userprincipalname
emailaddress = user.mail
Atenção aos nomes dos atributos
Os nomes dos claims devem ser configurados exatamente como indicado:
nameemailaddress
Não substitua esses nomes por emails, name.formatted ou outros atributos.
A mensagem de erro abaixo, por exemplo, indica que a aplicação recebeu uma resposta SAML sem os atributos esperados:
Invalid SAML response received: Invalid user attributes: emails: The attribute emails is required, name.formatted: The attribute name.formatted is required
Caso os claims estejam configurados corretamente no Azure e esse erro continue ocorrendo, o caso pode exigir uma análise técnica da resposta SAML recebida pela AdOpt.
2. Configuração na AdOpt
Crie o Identity Provider
A seguir, defina:
O (1) Nome para provedor de identidade deve:
não conter espaços;
não conter caracteres especiais;
ser utilizado posteriormente para iniciar o login via SSO.
A (2) URL de metadados é o endereço fornecido pelo provedor de identidade (neste caso, o Microsoft Azure AD / Entra ID) que contém as informações necessárias para a AdOpt configurar a comunicação SAML. Essa URL pode ser encontrada no Azure em:
Enterprise applications → [Aplicativo] → Single sign-on → SAML Certificates
Para quais (3) Organizações os usuários autenticados por esse Identity Provider terão acesso.
Por fim, clique em (4) Criar.
3. Como iniciar o login via SSO
Após concluir a configuração, acesse https://dash.goadopt.io/sso/login e informe o nome do Identity Provider configurado na AdOpt.
Em seguida:
Você será redirecionado para o Microsoft Azure.
Faça a autenticação no Azure.
O Azure enviará a resposta SAML para a AdOpt.
A AdOpt processará a resposta e realizará o login do usuário.
⚠️ Importante: recomendamos validar a integração iniciando o login pela AdOpt. O botão "Test this application" disponível no Azure pode iniciar um fluxo diferente e apresentar erros relacionados ao RelayState, como: required request parameter 'relayState' for method parameter type string is not present.
Esse erro, quando ocorre apenas no teste iniciado pelo Azure, não significa necessariamente que a configuração da integração esteja incorreta.
4. Checklist de configuração
Antes de testar o acesso, confirme:
Azure
O aplicativo da AdOpt foi criado em Enterprise applications.
O Identifier (Entity ID) está configurado conforme informado pela AdOpt.
A Reply URL está configurada conforme informada pela AdOpt.
O claim
nameestá configurado comouser.userprincipalname.O claim
emailaddressestá configurado comouser.mail.O usuário que realizará o teste possui acesso ao aplicativo no Azure.
AdOpt
O Identity Provider foi criado.
O nome do Identity Provider não possui espaços ou caracteres especiais.
A URL de metadados do Azure foi informada corretamente.
As Organizações que terão acesso foram selecionadas.
A configuração foi salva.
Teste
O acesso foi iniciado por
https://dash.goadopt.io/sso/login.O nome correto do Identity Provider foi informado.
O usuário foi redirecionado para o Azure.
A autenticação no Azure foi concluída.
O usuário foi redirecionado novamente para a AdOpt.
5. Solução de problemas
Erro relacionado a emails ou name.formatted
Se, após a autenticação no Azure, aparecer um erro semelhante a:
Invalid SAML response received: Invalid user attributes: emails: The attribute emails is required, name.formatted: The attribute name.formatted is required
primeiro confirme se os Attributes & Claims do Azure estão configurados exatamente como:
name = user.userprincipalname
emailaddress = user.mail
Se esses atributos estiverem corretos e o erro continuar, não é necessário alterar os claims aleatoriamente.
Nesse cenário, entre em contato com o suporte da AdOpt informando:
o nome do Identity Provider;
a URL utilizada para iniciar o login;
o erro completo apresentado;
uma captura da configuração de Attributes & Claims do Azure.
O time técnico poderá verificar a resposta SAML efetivamente recebida pela AdOpt e identificar se existe alguma divergência no processamento dos atributos.
Erro relacionado a RelayState
Se o erro aparecer somente ao utilizar o botão "Test this application" diretamente no Azure, tente realizar o teste novamente iniciando o acesso pela: https://dash.goadopt.io/sso/login
Se o erro também ocorrer nesse fluxo, envie ao suporte da AdOpt a mensagem completa apresentada para análise.
Com a configuração concluída e o fluxo iniciado pela AdOpt, o usuário deverá ser autenticado pelo Azure e posteriormente redirecionado para a AdOpt com o acesso correspondente às Organizações configuradas no Identity Provider.








