Autenticação Automática do Windows no Navegador

Configuração de SSO com Active Directory, IIS, Edge e Chrome

Objetivo: permitir que um usuário já autenticado no Windows/Active Directory acesse uma aplicação corporativa sem precisar informar novamente usuário e senha no navegador. Esse cenário normalmente utiliza Windows Integrated Authentication.

1. Configuração no IIS

No servidor IIS, abra o site ou aplicação e acesse Authentication.

MétodoConfiguração
Anonymous AuthenticationDisabled
Windows AuthenticationEnabled

2. Adicionar o sistema à zona Intranet Local

No computador Windows do usuário, abra Opções da Internet (Internet Options) e siga:

  1. Segurança > Intranet local.
  2. Clique em Sites.
  3. Clique em Avançado.
  4. Adicione o endereço da aplicação, por exemplo: https://sistema.seudominio.com

3. Permitir logon automático

Ainda em Opções da Internet:

  • Segurança > Intranet local.
  • Clique em Nível personalizado.
  • Localize Autenticação do usuário > Logon.
  • Selecione: Logon automático somente na zona da Intranet.

Importante: essa é uma das configurações mais comuns quando o navegador está exibindo uma janela pedindo usuário e senha mesmo com o usuário já autenticado no domínio.

4. Microsoft Edge e Google Chrome

Edge e Chrome podem utilizar a autenticação integrada do Windows. Em ambientes administrados, é recomendável controlar o comportamento por políticas (GPO).

Microsoft Edge

Para verificar as políticas aplicadas, acesse:

edge://policy

Google Chrome

Para verificar as políticas aplicadas, acesse:

chrome://policy

Políticas relevantes para autenticação integrada:

  • AuthServerAllowlist
  • AuthNegotiateDelegateAllowlist

Exemplo de allowlist:

AuthServerAllowlist = sistema.seudominio.com

5. Implantação via GPO do Active Directory

Para vários computadores do domínio, o ideal é distribuir as configurações por Group Policy (GPO), em vez de configurar cada estação manualmente. A GPO pode definir a zona de Intranet Local e também as políticas de autenticação do Edge/Chrome.

Exemplo de implementação manual via Registro do Windows, não recomendada para ambientes corporativos, onde o ideal é realizar a configuração de forma centralizada por meio de GPO:

reg add “HKLM\SOFTWARE\Policies\Microsoft\Edge” /v AuthServerAllowlist /t REG_SZ /d “sistema.seudominio.com” /f

6. Checklist de diagnóstico

  • O computador está ingressado no domínio do Active Directory.
  • O usuário efetuou logon no Windows com uma conta do domínio.
  • Anonymous Authentication está desabilitado no IIS.
  • Windows Authentication está habilitado no IIS.
  • Negotiate aparece antes de NTLM nos Providers do IIS.
  • A URL da aplicação está reconhecida como Intranet Local.
  • O logon automático está habilitado para a zona Intranet.
  • O navegador não está sendo executado com credenciais de outro usuário.
  • As políticas AuthServerAllowlist/AuthNegotiateDelegateAllowlist estão corretas, quando utilizadas.
  • DNS, SPN e Kerberos devem ser verificados se NTLM funcionar, mas Kerberos não.

Resultado esperado

Após a configuração, o usuário entra no Windows com sua conta do domínio e, ao acessar a aplicação pelo Edge ou Chrome, o navegador envia automaticamente as credenciais integradas. A janela solicitando usuário e senha deixa de aparecer, desde que o servidor, a zona de segurança e as políticas estejam corretamente configurados.