Configuração de SSO com Active Directory, IIS, Edge e Chrome
Objetivo: permitir que um usuário já autenticado no Windows/Active Directory acesse uma aplicação corporativa sem precisar informar novamente usuário e senha no navegador. Esse cenário normalmente utiliza Windows Integrated Authentication.
1. Configuração no IIS
No servidor IIS, abra o site ou aplicação e acesse Authentication.
| Método | Configuração |
| Anonymous Authentication | Disabled |
| Windows Authentication | Enabled |
2. Adicionar o sistema à zona Intranet Local
No computador Windows do usuário, abra Opções da Internet (Internet Options) e siga:
- Segurança > Intranet local.
- Clique em Sites.
- Clique em Avançado.
- Adicione o endereço da aplicação, por exemplo: https://sistema.seudominio.com
3. Permitir logon automático
Ainda em Opções da Internet:
- Segurança > Intranet local.
- Clique em Nível personalizado.
- Localize Autenticação do usuário > Logon.
- Selecione: Logon automático somente na zona da Intranet.
Importante: essa é uma das configurações mais comuns quando o navegador está exibindo uma janela pedindo usuário e senha mesmo com o usuário já autenticado no domínio.
4. Microsoft Edge e Google Chrome
Edge e Chrome podem utilizar a autenticação integrada do Windows. Em ambientes administrados, é recomendável controlar o comportamento por políticas (GPO).
Microsoft Edge
Para verificar as políticas aplicadas, acesse:
edge://policy
Google Chrome
Para verificar as políticas aplicadas, acesse:
chrome://policy
Políticas relevantes para autenticação integrada:
- AuthServerAllowlist
- AuthNegotiateDelegateAllowlist
Exemplo de allowlist:
AuthServerAllowlist = sistema.seudominio.com
5. Implantação via GPO do Active Directory
Para vários computadores do domínio, o ideal é distribuir as configurações por Group Policy (GPO), em vez de configurar cada estação manualmente. A GPO pode definir a zona de Intranet Local e também as políticas de autenticação do Edge/Chrome.
Exemplo de implementação manual via Registro do Windows, não recomendada para ambientes corporativos, onde o ideal é realizar a configuração de forma centralizada por meio de GPO:
reg add “HKLM\SOFTWARE\Policies\Microsoft\Edge” /v AuthServerAllowlist /t REG_SZ /d “sistema.seudominio.com” /f
6. Checklist de diagnóstico
- O computador está ingressado no domínio do Active Directory.
- O usuário efetuou logon no Windows com uma conta do domínio.
- Anonymous Authentication está desabilitado no IIS.
- Windows Authentication está habilitado no IIS.
- Negotiate aparece antes de NTLM nos Providers do IIS.
- A URL da aplicação está reconhecida como Intranet Local.
- O logon automático está habilitado para a zona Intranet.
- O navegador não está sendo executado com credenciais de outro usuário.
- As políticas AuthServerAllowlist/AuthNegotiateDelegateAllowlist estão corretas, quando utilizadas.
- DNS, SPN e Kerberos devem ser verificados se NTLM funcionar, mas Kerberos não.
Resultado esperado
Após a configuração, o usuário entra no Windows com sua conta do domínio e, ao acessar a aplicação pelo Edge ou Chrome, o navegador envia automaticamente as credenciais integradas. A janela solicitando usuário e senha deixa de aparecer, desde que o servidor, a zona de segurança e as políticas estejam corretamente configurados.