Eu resolvi isso ajustando a tabela [AdfsConfiguration]. [IdentityServerPolicy]. [Policies] no banco de dados de configuração do ADFS. Há um registro que cobre as declarações de entrada. No meu banco de dados é ID '88EDF726-83FA-E511-80C5-000D3AB14473' embora eu não sei se eles são valores constantes ou variam de acordo com a implantação. Você pode dizer qual é, pois é bastante longo e tem a afirmação cert eku.
Eu o modifiquei para incluir a seguinte regra:
@RuleTemplate = "PassThroughClaims"
@RuleName = "Pass through certificate Subject claim"
c:[Type == "http://schemas.microsoft.com/2012/12/certificatecontext/field/subject", Issuer =~ "^(AD AUTHORITY|SELF AUTHORITY|LOCAL AUTHORITY)$"]
=> issue(claim = c);