Skip to content

Ulysses Neves

Microsoft Entra ID, authentication, and hybrid identity troubleshooting.

Menu
  • Início
  • Microsoft Azure
  • Microsoft AD FS
  • Microsoft 365
  • Contact
Menu

AD FS – Como configurar o JEA (Administração suficiente) com AD FS

Posted on 28 de July de 2020

Olá pessoal. No artigo de hoje vou explicar como configurar o JEA (Just enough administration) no serviço AD FS. Essa funcionalidade permite administradores do serviço AD FS delegarem acessos limitados a outros usuários sem a necessidade de conceder acesso administrativo aos servidores. Um exemplo é delegar acesso aos técnicos de atendimento aos usuários a permissão de desbloqueio de contas bloqueadas pelo AD FS Smart lockout.

O que é o JEA (Just Enough Administration)?

O JEA permite que administradores deleguem acesso limitado em um determinado serviço a outros usuários sem permitir o acesso adminitrativo aos servidores, evitando o acesso desnecessário e controlando as atividades administrativas executadas nos servidores. Mais informações sobre essa funcionalidade podem ser encontradas através deste link.

Vamos executar as seguintes atividades neste artigo:

  • Criar a conta de serviço gMSA para uso no laboratório.
  • Configurar o JEA nos servidores AD FS.
  • Instalar a conta gMSA nos servidores AD FS.
  • Criar o grupo de acesso delegado.
  • Criar a pasta RoleCapabilities.
  • Criar os arquivos de configuração de função do PowerShell.
  • Registrar a sessão remota utilizando os arquivos de configuração.
  • Efetuar o teste de acesso remoto usando o PowerShell com um usuário de teste.

Criando a conta de serviço (gMSA)

Os passos abaixo devem ser executados em um servidor controlador de domínio.

Execute o comando abaixo se é a primeira conta gMSA do domínio:

Add-KdsRootKey -EffectiveTime ((get-date).addhours(-10))

No nosso caso, como não é a primeira conta, vamos executar o comando abaixo:

Get-KdsRootKey

Com o KeyID em mãos, podemos prosseguir com a configuração do serviço.

Configurando JEA nos servidores AD FS

Vamos agora executar os comandos abaixo nos servidores AD FS:

$adfsServer = Get-ADComputer -Identity "AD FS server hostname"

Se possuir mais de um servidor AD FS, execute em todos os servidores.

Rode o comando abaixo em um servidor controlador de domínio para criar e dar permissão para a nova conta de serviço nos servidores AD FS.

$ServiceAccount = New-ADServiceAccount "nome da conta de serviço" -DNSHostName "FQDN do domínio que contém o KeyID" -PrincipalsAllowedToRetrieveManagedPassword $adfsServer –passthru

Vamos agora rodar o comando abaixo nos servidores AD FS:

Add-ADComputerServiceAccount -Identity "servidor AD FS" -ServiceAccount $ServiceAccount

Instalando a conta gMSA no servidor ADFS

Install-ADServiceAccount "conta de serviço criada anteriormente"

Vamos dar permissão de administrador local no servidor AD FS incluindo a conta gMSA no grupo “Administrators”

Vamos agora criar o grupo de segurança que nos permitirá dar aos seus membros privilégios controlados no serviço AD FS.

Vamos criar o grupo de segurança no AD e incluir pelo menos um usuário para nosso teste.

Criando um grupo de administradores delegados

Em nosso exemplo, vou criar o grupo de segurança ADFSAdmins e incluir o usuário otto@ulyneves.com.

Criando a pasta “RoleCapabilities”

No servidor AD FS, vamos criar a pasta que irá armazenar as funções executando os comandos abaixo:

$modulePath = Join-Path $env:ProgramFiles "WindowsPowerShell\Modules\ADFSActivity"
New-Item -ItemType Directory -Path $modulePath
New-Item -ItemType File -Path (Join-Path $modulePath "ADFSActivityFunctions.psm1")
New-ModuleManifest -Path (Join-Path $modulePath "ADFSActivity.psd1") -RootModule "ADFSActivityFunctions.psm1"
$rcFolder = Join-Path $modulePath "RoleCapabilities"
New-Item -ItemType Directory $rcFolder

Para facilitar, executamos os comandos acima utilizando o PowerShell ISE.

Criando os arquivos de configuração de função do PowerShell

Vamos agora criar os arquivos de configuração de função e armazenar na pasta do servidor AD FS através da variável $rcFolder criada no passo anterior.

@{
GUID = '752d9f89-5dc8-4720-9baf-a9ea2749ab5b'
ModulesToImport = 'ADFS'
VisibleCmdlets = 'Reset-AdfsAccountLockout', 'Get-ADFSAccountActivity', 'Set-ADFSAccountActivity', 'Get-AdfsProperties'
}

Salve o arquivo no servidor AD FS como: C:\Program Files\WindowsPowerShell\Modules\ADFSActivity\RoleCapabilities\ADFSActivity.psrc

Vamos criar um outro arquivo do tipo .pssc para integrar o grupo de segurança criado no AD ao módulo “ADFSActivity”.

Abra o notepad, cole as informações abaixo e altere somente o grupo de segurança e a conta gMSA criados no início deste artigo.

@{
SchemaVersion = '2.0.0.0'
GUID = 'ffb4c0b2-f161-4ddc-a769-d2419b489170'
SessionType = 'RestrictedRemoteServer'
ModulesToImport = 'ADFSActivity'
GroupManagedServiceAccount = 'Conta gMSA criada'
RoleDefinitions = @{ 'domínio\grupo de segurança' = @{ RoleCapabilities = 'ADFSActivity' } }
}

Salve o arquivo como ADFSActivity.pssc no mesmo diretório que o arquivo ADFSActivity.psrc do passo anterior.

Registrando a sessão remota utilizando os arquivos de configuração

Com os arquivos criados, vamos agora registrar a configuração de sessão no AD FS utilizando os arquivos criados. Para isso, execute o comando abaixo:

Register-PSSessionConfiguration -Name 'ADFSActivity' -Path "C:\Program Files\WindowsPowerShell\Modules\ADFSActivity\RoleCapabilities\ADFSActivity.pssc" -Force

Testando as permissões no serviço AD FS usando o powershell

Com a configuração concluída nos servidores AD FS, vamos agora testar os acessos do usuário Otto@ulyneves.com ao servidor AD FS via sessão remota utilizando powershell.

Vamos acessar um desktop com a conta otto@ulyneves.com e abrir o powershell. Vamos executar o seguinte comando para acessar remotamente o servidor AD FS:

Enter-PSSession -ComputerName 'ADFSServerName' -ConfigurationName ADFSActivity

Vamos agora executar o comando get-command para confirmar quais comandos podem ser executados pelo usuário Otto no servidor AD FS.

Percebemos que o usuário Otto não possui os mesmos acessos que um administrador no servidor AD FS.

Resumo

No artigo de hoje, demonstramos como integrar o JEA (Just enough administration) ao serviço AD FS. No próximo artigo, vamos falar sobre o AD FS Smart lockout e como utilizar esta função do AD FS na proteção de acesso indevido e bloqueios indesejados nas contas dos usuários.

Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em AD FS.

Gostaram do post? Curtam e compartilhem. 🙂

Tem alguma sugestão ou observação, comente.

[ ]’s

Ulysses Neves

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Recent Posts

  • Microsoft Authenticator Will Block Jailbroken Devices in 2026 — What You Need to Know 17 de March de 2026
  • Enhancing Azure role activation security with FIDO2/Passkeys 23 de September de 2024
  • Microsoft Entra ID CAP | Enforcing WHfB using Authentication Strength 21 de April de 2024
  • Troubleshooting Error Code ‘0x000005e’ in WHfB: PIN Authentication Woes 11 de February de 2024
  • WHfB: Fixing Windows Hello for Business error ‘LogoncertTemplateReady: NO (StateNoTemplate)’ 29 de December de 2023

Archives

  • March 2026
  • September 2024
  • April 2024
  • February 2024
  • December 2023
  • September 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019

Tags

#aaddownleveldevice #aadhybridjoin #adfs #adfsonsql #azuread #azureauth #azureCA #azuredevice #azurehybridjoin #azuremfa #azuresecurity #capolicy #cloudkerberostrust #conditionalaccess #conditionalaccesspolicy #deviceregistration #gmsaaccount #gopasswordless #hybridaadjoin #mfaserver #msadfs #msazure #msidentity #namedlocation #sslcertificatevalidation #tshootadfs #tshoothybridjoin #tshootwaptrust #waptrust #WHFBcerttrust #whfbdeployment #WHfBhybridsetup #widdatabase adconnect authenticationcontext authenticationstrength az500 azuread azuremfa azurepim azuresecurity cloudsecurity microsoft365 msazure WHfB
©2026 Ulysses Neves | Design: Newspaperly WordPress Theme
Ulysses Neves
Gerenciar Consentimento de Cookies
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Always active
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Ver preferências
  • {title}
  • {title}
  • {title}