Atualizar ou reparar as configurações de um domínio federado no Office 365, no Azure ou no Intune

Observação

O Office 365 ProPlus está sendo renomeado como Microsoft 365 Apps para empresas. Para obter mais informações sobre essa mudança, leia esta postagem de blog.

Introdução

O logon único (SSO) em um serviço de nuvem da Microsoft, como o Office 365, o Microsoft Azure ou o Microsoft Intune, depende de uma implantação local dos serviços de Federação do Active Directory (AD FS) que funciona corretamente. Vários cenários exigem a recriação da configuração do domínio federado no AD FS para corrigir problemas técnicos. Este artigo contém orientações passo a passo sobre como atualizar ou reparar a configuração do domínio federado.

Mais informações

Como atualizar a configuração do domínio federado

A configuração do domínio federado deve ser atualizada nos cenários descritos nos seguintes artigos da base de dados de conhecimento da Microsoft.

  • 2713898   " Houve um problema ao acessar o site "o erro do AD FS quando um usuário federado entra no Office 365, no Azure ou no Intune 
  • 2535191 "" Lamentamos, mas estamos com problemas para entrar 80048163 no Office 365, no Azure ou no Intune "quando um usuário federado tenta fazer 
  • 2647020   "Desculpe, mas estamos com problemas para entrar 80043431 80041317 no Office 365, no Azure ou no Intune" quando um usuário federado tenta entrar no Office, no Azure ou no Intune 

Para atualizar a configuração do domínio federado em um computador associado a um domínio que tenha o módulo do Azure Active Directory para Windows PowerShell instalado, siga estas etapas:

  1. Clique em Iniciar, em todos os programas, em Windows Azure Active Directorye, em seguida, clique em módulo do Windows Azure Active Directory para Windows PowerShell.

  2. No prompt de comando, digite os seguintes comandos e pressione ENTER após cada comando:

    $cred = get-credential
    

    Observação

    Quando for solicitado, insira as credenciais de administrador do serviço de nuvem.

    Connect-MSOLService –credential:$cred
    
    Set-MSOLADFSContext –Computer: <AD FS 2.0 ServerName>
    

    Observação

    Neste comando, o espaço reservado <nome do servidor do AD fs 2,0> representa o nome do host do Windows do servidor do AD FS principal.

    Update-MSOLFederatedDomain –DomainName: <Federated Domain Name>
    

    ou

    Update-MSOLFederatedDomain –DomainName: <Federated Domain Name> –supportmultipledomain 
    

    Observação

    • O uso da opção – supportmultipledomain é necessário quando vários domínios de nível superior são federados usando o mesmo serviço de Federação do AD FS.
    • Nesses comandos, o espaço reservado <Federated Domain Name> representa o nome do domínio já federado.

Importante

Um script está disponível para automatizar a atualização de metadados de Federação regularmente para garantir que as alterações no certificado de assinatura de token do AD FS sejam replicadas corretamente.

O script cria uma tarefa agendada do Windows no servidor primário do AD FS para garantir que as alterações feitas na configuração do AD FS, como informações de confiança, assinatura de certificados de autenticação e assim por diante, sejam propagadas regularmente para o Azure Active Directory (Azure AD).

Se o certificado de autenticação de token for renovado automaticamente em um ambiente onde o script é implementado, o script atualizará as informações de confiança na nuvem para evitar o tempo de inatividade causado por informações de certificado de nuvem desatualizadas.

Como reparar a configuração do domínio federado

A configuração do domínio federado precisa ser reparada nos cenários descritos nos seguintes artigos da base de dados de conhecimento da Microsoft.

  • 2523494   você recebe um aviso de certificado do AD FS ao tentar entrar no Office 365, no Azure ou no Intune 
  • 2618887   "o identificador do serviço de Federação especificado no servidor do AD FS 2,0 já está em uso." erro ao tentar configurar outro domínio federado no Office 365, no Azure ou no Intune 
  • 2713898   "ocorreu um problema ao acessar o site" do AD FS quando um usuário federado entra no Office 365, no Azure ou no Intune  
  • 2647020 "a sua organização não pôde entrar neste serviço" Error and "80041317" ou "80043431" código de erro quando um usuário federado tenta entrar no Office 365
  • O nome do serviço de Federação no AD FS é alterado. Para obter mais informações, acesse o seguinte site da Microsoft: AD FS 2,0: como alterar o nome do serviço de Federação

Para reparar a configuração de domínio federado em um computador associado a um domínio que tenha o módulo do Azure Active Directory para Windows PowerShell instalado, siga estas etapas.

Aviso

  • O procedimento a seguir remove todas as personalizações que são criadas limitando o acesso aos serviços do Office 365 usando o local do cliente. Após a configuração do domínio federado ser reparada, talvez seja necessário reconfigurar o acesso limitado do AD FS.
  • As etapas a seguir devem ser planejadas com cuidado. Os usuários para os quais a funcionalidade SSO está habilitada no domínio federado não poderão autenticar durante essa operação da conclusão da etapa 4 até a conclusão da etapa 5. Se o teste do cmdlet Update-MSOLFederatedDomain na etapa 1 não for seguido com êxito, a etapa 5 não será concluída corretamente. Os usuários federados não poderão autenticar até que o cmdlet Update-MSOLFederatedDomain possa ser executado com êxito.
  1. Execute as etapas na seção "como atualizar a configuração do domínio federado", anteriormente neste artigo, para garantir que o cmdlet Update-MSOLFederatedDomain seja concluído com êxito.
    • Se o cmdlet não for concluído com êxito, não continue com este procedimento. Em vez disso, consulte a seção "problemas conhecidos que você pode encontrar ao atualizar ou reparar um domínio federado" mais adiante neste artigo para solucionar o problema.
    • Se o cmdlet for concluído com êxito, deixe a janela do prompt de comando aberta para uso posterior.
  2. Faça logon no servidor do AD FS. Para fazer isso, clique em Iniciar, aponte para todos os programas, aponte para Ferramentas administrativase clique em Gerenciamento do AD FS (2,0).
  3. No painel de navegação esquerdo, clique em AD FS (2,0), em relações de confiançae, em seguida, clique em confianças de terceiros confiáveis.
  4. No painel mais à direita, exclua a entrada da plataforma de identidade do Microsoft Office 365 .
  5. Na janela do Windows PowerShell que você abriu na etapa 1, recrie o objeto Trust excluído. Para fazer isso, execute o seguinte comando e pressione ENTER:
    Update-MSOLFederatedDomain -DomainName <Federated Domain Name>
    
    ou
    Update-MSOLFederatedDomain –DomainName:<Federated Domain Name> –supportmultipledomain
    

    Observação

    • O uso da opção – supportmultipledomain é necessário quando vários domínios de nível superior são federados usando o mesmo serviço de Federação do AD FS.
    • Nesses comandos, o espaço reservado <Federated Domain Name> representa o nome do domínio já federado.

Problemas conhecidos que você pode encontrar ao atualizar ou reparar um domínio federado

Os cenários a seguir causam problemas quando você atualiza ou repara um domínio federado:

  • Você não pode se conectar usando o Windows PowerShell. Para obter mais informações sobre esse problema, confira o seguinte artigo da base de dados de conhecimento da Microsoft:

    2494043   não é possível conectar usando o módulo do Azure Active Directory para Windows PowerShell

  • O módulo Azure Active Directory para Windows PowerShell não pode ser carregado devido a pré-requisitos ausentes. Para obter mais informações, consulte o seguinte artigo da base de dados de conhecimento da Microsoft:  

    2461873   não é possível abrir o módulo do Azure Active Directory para Windows PowerShell 

  • Você recebe uma mensagem de erro "acesso negado" ao tentar executar o cmdlet Set-MSOLADFSContext. Para obter mais informações, consulte o seguinte artigo da base de dados de conhecimento da Microsoft:

    2587730 erro "a conexão com o <ServerName> servidor de serviços de Federação do Active Directory 2,0 falhou" quando você usa o cmdlet Set-MsolADFSContext

Ainda precisa de ajuda? Acesse o site da Microsoft Community ou os fóruns do Azure Active Directory.