Olá pessoal. Vamos ensinar no artigo de hoje como integrar o Azure MFA ao AD FS para permitir que usuários utilizem senhas geradas pelo Microsoft authenticator durante o acesso a uma aplicação.
Em ambientes federados, o Azure MFA integrado ao AD FS pode ser utilizado para eliminar o uso de senhas, quando configurado como primeiro método de autenticação, ou como segundo método de autenticação, disponibilizando para os usuários um meio mais seguro de acesso.
Requisitos
Para configurar a integração do MFA com ADFS são necessários os seguintes requisitos:
- Um servidor AD FS federado com o Azure AD.
– Comunicação do servidor AD FS com as URLs abaixo na porta 443:
https://adnotifications.windowsazure.com e https://login.microsoftonline.com. - Permissão de Global Admin no tenant do Azure AD que deseja integrar.
- Permissão de Enterprise Administrator nos servidores AD FS.
Configurando os servidores AD FS
Vamos iniciar gerando um certificado para ser utilizado pelo Azure MFA no servidor AD FS.
Abra o powershell em modo administrador e execute o seguinte comando:
$certbase64 = New-AdfsAzureMfaTenantCertificate -TenantID 'entre com seu dominio no Azure'

O certificado gerado pode ser identificado no repositório de certificados de máquina do servidor AD FS.

Adicionando credenciais ao serviço de cliente do Azure MFA
Vamos instalar o módulo MSOnline, executando o comando a seguir:
Install-Module msonline

Vamos conectar ao serviço MSonline executando o seguinte comando:
Connect-MsolService
Entre com as credenciais com permissão de Global Admin no domínio do Azure e clique em Next.

Após se conectar ao Microsoft Online Services, execute o comando abaixo:
New-MsolServicePrincipalCredential -AppPrincipalId 981f26a1-7f43-403b-a875-f8b09b8cd720 -Type asymmetric -Usage verify -Value $certBase64

Configurando o servidor AD FS
Vamos agora configurar a integração do cliente do Azure MFA com o AD FS. Execute o comando abaixo no servidor AD FS usando o powershell:
Set-AdfsAzureMfaTenant -TenantId-ClientId 981f26a1-7f43-403b-a875-f8b09b8cd720

Vamos reiniciar o serviço do AD FS para que as configurações tenham efeito.
Restart-Service adfssrv

Habilitando o MFA no servidor AD FS
Vamos habilitar agora o MFA como um método de autenticação no AD FS. Abra o serviço AD FS management e execute os passos abaixo:
1 – Clique com botão direito na opção Authentication Methods.
2 – Selecione Edit Primary Authentication Methods…

Vamos selecionar Azure MFA para Extranet e Intranet.

Clique em Apply e em Ok.
Acessando serviços no Azure usando MFA no AD FS
Ao testar o acesso a qualquer serviço no Azure que necessite de autenticação via AD FS, percebemos a opção Azure Multi-Factor Authentication disponível.

Clicando em Azure Multi-Factor Authentication é solicitado ao usuário o preenchimento dos campos abaixo:
1 – Username
2 – Código de verificação temporário gerado pelo dispositivo Microsoft Authenticator.
3 – Clique em Sign in.

Com o código verificado, o acesso foi permitido sem que o usuário precise utilizar a senha, tornando o acesso mais seguro.

Resumo
No artigo de hoje, mostramos como integrar o Azure MFA ao AD FS para permitir o uso de códigos gerados pelo Microsoft Authenticator app como método de autenticação durante o acesso de usuários em uma aplicação.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure AD.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
