O Protheus suporta SAML?
Sim. E esse nunca foi o problema.
O suporte a SAML 2.0 faz parte da arquitetura oficial do Protheus. Não é customização, não depende de terceiros e não exige adaptação no AppServer.
O que normalmente falha é a arquitetura. É comum encontrar projetos que confundem Active Directory com SAML, desenham fluxos incompatíveis entre SmartClient e WebApp ou chegam ao go-live sem validar certificados e políticas de navegador.
O que a documentação realmente diz
No Configurador (SIGACFG), em Usuário, Senhas, Política, existem duas modalidades de Single Sign-On: Active Directory e SAML.
Na modalidade SAML, o AppServer atua como Service Provider (SP), o TOTVS Identity atua como Identity Provider (IdP) e a autenticação acontece por meio de uma assertion SAML assinada.
Erro nº 1: achar que Active Directory é SAML
Esse é o equívoco mais comum. O login integrado ao Active Directory apenas reaproveita a autenticação do Windows. Não existe federação de identidade.
Já o SAML usa um provedor de identidade corporativo, como Microsoft Entra ID, ADFS ou Okta. É outra categoria de solução.
O papel do TOTVS Identity
O TOTVS Identity funciona como broker de identidade. Para o Protheus, ele é o Identity Provider. Para o Microsoft Entra ID, o ADFS ou o Okta, ele funciona como Service Provider.
Na prática, o usuário autentica uma vez no IdP corporativo, com o MFA da empresa, e o Identity repassa a assertion assinada para o Protheus.
O que normalmente quebra o go-live
- Certificados expirados, do SP e do contexto no Identity.
- Cookie SameSite=None exigindo HTTPS no AppServer.
- X-Frame-Options bloqueando a janela de login.
- Diferenças de configuração entre homologação e produção.
Conclusão
O Protheus suporta SAML nativamente. Os maiores riscos de um projeto de SSO não estão no protocolo, mas na arquitetura, na configuração e na atenção aos detalhes de implantação.