Como Remover a Janela de Senha ao Configurar o SSO no TSplus | TSPLUS BRASIL

Como Remover a Janela de Senha ao Configurar o SSO no TSplus RemoteApp

Complemento à documentação oficial de SSO do TSplus, para os casos em que o Windows continua pedindo confirmação de senha mesmo com o Single Sign-On habilitado (comum atrás de Gateway e Farm de servidores balanceados).

Sobre este complemento

Este artigo complementa a documentação oficial do TSplus sobre Single Sign-On (SSO) do Active Directory. Ele resolve o caso específico em que, mesmo com o SSO habilitado no cliente gerado pelo TSplus, o Windows continua exibindo uma janela pedindo a confirmação da senha antes de abrir a aplicação.

Diagnóstico: identificamos que o prompt solicitando a senha ocorre devido a uma diretiva de segurança padrão do Windows (Credential Guard / CredSSP). Como a estrutura utiliza um Gateway com servidores de aplicação internos balanceados, o Windows do servidor bloqueia o repasse automático das credenciais por não reconhecer o nome interno do servidor de destino como um alvo explicitamente seguro.

Para aplicar a correção e fazer com que o Single Sign-On (SSO) funcione de forma transparente (sem pedir senha), realize o procedimento abaixo no servidor.

Passo a Passo para Correção

  1. No teclado do servidor, pressione as teclas Windows + R, digite gpedit.msc e clique em OK (para abrir o Editor de Diretiva de Grupo Local).
  2. No menu lateral esquerdo, navegue até o seguinte caminho: Configuração do Computador → Modelos Administrativos → Sistema → Delegação de Credenciais.
  3. Do lado direito, localize e dê um duplo clique na política: Permitir delegação de credenciais padrão.
    • Altere o status para Habilitado.
    • Na seção “Opções” (abaixo), clique no botão Mostrar…
    • Adicione o seguinte valor exato: TERMSRV/*
    • Clique em OK e depois em Aplicar.
Editor de Diretiva de Grupo Local
Configuração do Computador › Modelos Administrativos › Sistema › Delegação de Credenciais
Permitir delegação de credenciais padrão Habilitado
Criptografia Oracle RemediationNão configurado
Permitir delegação de credenciais atualizadasNão configurado
Mostrar Conteúdo — Valor: TERMSRV/*
Passo 3 — política “Permitir delegação de credenciais padrão” habilitada com o valor TERMSRV/* adicionado.
  1. Ainda na mesma pasta, localize e dê um duplo clique na política: Permitir delegação de credenciais padrão com autenticação de servidor somente NTLM.
    • Altere o status para Habilitado.
    • Clique no botão Mostrar…
    • Adicione o mesmo valor: TERMSRV/*
    • Clique em OK e depois em Aplicar.
Editor de Diretiva de Grupo Local
Configuração do Computador › Modelos Administrativos › Sistema › Delegação de Credenciais
Permitir delegação de credenciais padrão com autenticação de servidor somente NTLM Habilitado
Negar delegação de credenciais recentesNão configurado
Restringir delegação de credenciais a hosts remotosNão configurado
Mostrar Conteúdo — Valor: TERMSRV/*
Passo 4 — política equivalente para autenticação somente NTLM, também com o valor TERMSRV/*.
  1. Para forçar o Windows a aplicar essas novas regras imediatamente, abra o Prompt de Comando (cmd) ou PowerShell e execute o comando:
    gpupdate /force
Nota: em alguns cenários específicos do Windows, pode ser necessário reiniciar o servidor após o comando para que o sistema revalide o provedor de credenciais.

Após esse ajuste, o cliente TSplus fará o login automático diretamente para a aplicação, sem exibir telas intermediárias de credenciais do Windows.

Referência