Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Configurar SSO para usuários do AD no Elastic Desktop Service com AD FS

Última atualização: Aug 28, 2026

Se o Elastic Desktop Service já estiver conectado a um AD corporativo, consulte este tópico para configurar o SSO entre o AD FS e o Elastic Desktop Service. Após a configuração, quando um usuário final usar credenciais do AD para fazer login no Elastic Desktop Service, a autenticação na página do AD FS será obrigatória para concluir o acesso.

Antes de começar

Integre seu AD corporativo ao Elastic Desktop Service e crie uma rede de escritório do AD corporativo. Para mais informações, consulte Crie e gerencie uma rede de escritório baseada em AD.

Procedimento

Este tópico utiliza o Active Directory Federation Services (AD FS) no Windows Server 2012 R2 como exemplo para demonstrar a configuração do SSO.

Etapa 1: Configurar o AD FS como IdP confiável no Elastic Desktop Service

  1. Obtenha o arquivo de metadados do IdP.

    1. No navegador, insira a URL a seguir para obter o arquivo de metadados do IdP.

      A URL do arquivo de metadados do IdP é: https://<AD server>/FederationMetadata/2007-06/FederationMetadata.xml. Substitua <AD server> pelo nome de domínio ou endereço IP do seu servidor AD FS.

    2. Baixe o arquivo de metadados para o computador local.

  2. Envie o arquivo de metadados do IdP no console do Elastic Desktop Service.

    1. Faça login no console do Elastic Desktop Service.

    2. No painel de navegação à esquerda, selecione Networks & Storage > Office Network.

    3. Na página Office Network, localize a rede de escritório do AD onde deseja ativar o SSO e clique em no office network ID correspondente.

    4. Na página de detalhes da rede de escritório, no painel de navegação à esquerda, selecione More Information.

    5. Na seção More Information, ative o SSO e envie o arquivo de metadados do IdP.

      • SSO: Ative a chave para habilitar o SSO.

        As configurações de SSO só entram em vigor após a ativação desta opção.

      • IdP Metadata: Clique em Upload para enviar o arquivo de metadados fornecido pelo IdP da sua empresa.

        O status Completed em IdP Metadata indica que o IdP da sua empresa foi configurado como um IdP SAML confiável.

Etapa 2: Configurar o Elastic Desktop Service como SP confiável no AD FS

  1. Baixe o arquivo de metadados do Elastic Desktop Service.

    1. Faça login no console do Elastic Desktop Service.

    2. No painel de navegação à esquerda, selecione Networks & Storage > Office Network.

    3. Na página Office Network, localize a rede de escritório do AD onde deseja ativar o SSO e clique em no office network ID correspondente.

    4. Na página de detalhes da rede de escritório, no painel de navegação à esquerda, selecione More Information.

    5. Na seção More Information, ao lado de Application Metadata, clique em Download Application Metadata File.

  2. Envie o arquivo de metadados no AD FS.

    1. Faça login no servidor onde o AD FS está implantado e abra o Server Manager.

    2. No canto superior direito, selecione Tools > AD FS Management.

    3. No painel de navegação à esquerda da janela AD FS, selecione Trust Relationships > Relying Party Trusts.

    4. Adicione uma Relying Party Trust.

      1. No painel Actions à direita, clique em Add Relying Party Trust.

      2. Siga o assistente para adicionar a Relying Party Trust.

        Ao selecionar uma fonte de dados, escolha Import data about the relying party from a file e importe o arquivo de metadados do SP baixado anteriormente.

    5. Edite a regra de declaração.

      1. Na lista de relying party trusts, clique com o botão direito na Relying Party Trust recém-adicionada e selecione Edit Claim Issuance Policy.

      2. Na caixa de diálogo exibida, clique em Add Rule.

      3. Siga o assistente para configurar a regra.

        Configure a regra da seguinte forma:

        • Na lista suspensa "Claim rule template", selecione Send LDAP Attributes as Claims.

        • Selecione Active Directory como "Attribute store". Em seguida, mapeie o atributo LDAP SAM-Account-Name ou UPN para o tipo de declaração de saída Name ID.

    6. Próximas etapas

      Importante

      Antes de usar o SSO para fazer login no cliente, verifique se o computador local consegue acessar o nome de domínio do servidor AD FS.

      Com o SSO configurado, os usuários finais fazem login no cliente do Alibaba Cloud Workspace inserindo um office network ID . O sistema os redireciona automaticamente para a página do AD FS, onde devem inserir o nome de usuário e a senha do AD corporativo para verificação. Após a validação bem-sucedida, o login é concluído.

      FAQ

      Caso um usuário final não consiga fazer login após inserir o nome de usuário e a senha do AD, a causa provável é uma falha de autenticação do AD FS. As possíveis causas e soluções são:

      • Nome de usuário ou senha do AD incorretos.

        Faça login no servidor de domínio do AD para verificar o nome de usuário ou redefinir a senha.

      • Importante

        Ao redefinir uma senha, recomendamos não exigir a alteração no próximo login. Se você criar um usuário ou redefinir a senha de um usuário existente com essa exigência, ele precisará fazer login no cliente do Alibaba Cloud Workspace com as credenciais do AD, alterar a senha conforme solicitado e só então utilizar o SSO.

      • Configuração do AD FS incorreta. Acesse o servidor AD FS para verificar as configurações de Relying Party Trust e das regras de declaração.