All Products
Search
Document Center

Secure Access Service Edge:Konfigurasikan kebijakan dinamis

Last Updated:Apr 01, 2026

Kebijakan dinamis memungkinkan SASE untuk terus-menerus mengevaluasi perangkat karyawan, perilaku, dan status kepatuhan—serta secara otomatis menerapkan respons keamanan ketika suatu kondisi terpenuhi. Gunakan kebijakan dinamis untuk mendeteksi ancaman secara real time, membatasi akses bagi perangkat yang tidak memenuhi standar, serta melindungi data dan resource organisasi Anda.

Prasyarat

Sebelum memulai, pastikan Anda telah memiliki:

  • Langganan SASE aktif. Jika belum mengaktifkan SASE, lihat Purchase the service. Uji coba gratis selama 7 hari juga tersedia. Lihat Apply for a free trial.

  • Akun Alibaba Cloud atau Pengguna Resource Access Management (RAM) dengan izin akses SASE. Untuk memberikan izin kepada Pengguna RAM, lihat Grant permissions to a RAM user.

  • Versi client SASE 4.5.1 atau lebih baru yang diinstal pada perangkat kantor.

Buat kebijakan dinamis

  1. Login ke Konsol Secure Access Service Edge.

  2. Pada panel navigasi kiri, pilih Dynamic Decision-making > Dynamic Policy. Pada halaman Dynamic Policy, klik Create Policy.

  3. Pada panel Create Policy, konfigurasikan parameter yang dijelaskan dalam tabel berikut.

  4. Klik OK.

Parameter kebijakan

Informasi dasar

ParameterDeskripsi
Policy NameMasukkan nama untuk kebijakan dinamis.
Policy StatusAktifkan atau nonaktifkan kebijakan dinamis.
Effective ScopePilih kelompok pengguna yang menjadi sasaran kebijakan ini.

Pengaturan pemicu

Trigger Mode diatur ke Dynamic secara default. Kebijakan dipicu secara real time ketika properti perangkat, lingkungan jaringan, garis dasar kepatuhan perangkat berubah, atau ketika terjadi event keamanan yang terkait dengan pengguna.

Konfigurasikan kondisi pemicu menggunakan salah satu metode berikut:

MetodeLangkah
Manually set policyTetapkan kondisi berdasarkan Device Information, Behavior Information, Compliance Baseline, dan Time Rule. Konfigurasikan satu atau beberapa kondisi dan tetapkan hubungan logis di antara mereka. Untuk menggunakan kembali konfigurasi ini, klik Save as Template. Untuk detail parameter, lihat Trigger configuration parameters.
Import existing templateKlik Import Existing Template. Pada kotak dialog, pilih templat pemicu lalu klik OK. Untuk informasi tentang pembuatan templat pemicu, lihat Configure a trigger template.

Pengaturan penanganan

Ketika kebijakan dipicu, SASE menerapkan satu atau beberapa aksi respons berikut:

ActionDeskripsi
Prohibit App-initiated Connections to Internal NetworksMemblokir aplikasi SASE dari memulai koneksi ke jaringan internal. Memerlukan kebijakan akses jaringan yang dikonfigurasi di SASE.
Peringatan

Memerlukan versi aplikasi SASE 4.7.0 atau lebih baru.

Prohibit Use of SoftwareMencegah karyawan menggunakan perangkat lunak tertentu. Hanya berlaku pada perangkat yang memenuhi syarat.
Prohibit Connection to Office NetworkMemblokir perangkat dari terhubung ke jaringan kantor. Memerlukan kebijakan akses jaringan yang dikonfigurasi di SASE. Untuk pengguna atau perangkat yang memiliki kebijakan akses jaringan, pembatasan ini berlaku pada koneksi berikutnya.
Access Control DowngradeMenurunkan tingkat izin pengguna yang tidak memenuhi standar. Memerlukan kebijakan downgrade yang telah dikonfigurasi sebelumnya.

Notifikasi dan audit

OpsiDeskripsi
AuditMencatat operasi respons dan pemulihan. Lihat log di Log Audit. Untuk detailnya, lihat View the response process.
In-client Notification to UserMengirim notifikasi pop-up saat kebijakan dipicu. Tetapkan judul dan konten pop-up dalam bahasa Tiongkok dan Inggris. Client SASE akan dipaksa logout saat notifikasi muncul.
CloudMonitor Notification to System AdministratorMengirimkan event respons ke Cloud Monitor untuk peringatan administrator sistem.

Metode pemulihan

Konfigurasikan cara pengguna atau perangkat yang terdampak pulih setelah kebijakan dipicu:

MetodeDeskripsi
Automatic Restoration After RemediationSecara otomatis memulihkan respons jika perangkat atau pengguna tidak lagi memenuhi kondisi pemicu pada pemeriksaan kebijakan berikutnya.
Restoration After Authentication and ReportingClient SASE dipaksa logout. Pengguna dapat login kembali untuk melanjutkan akses. Tetapkan Reported Effective Time—kebijakan dinamis tidak akan dipicu lagi dalam periode ini. Authentication Method default adalah Log On Again.

Contoh: kebijakan pemicu yang dikonfigurasi secara manual

Contoh berikut menunjukkan kebijakan dinamis yang dipicu jika versi client SASE lebih lama dari v4.5.1 atau aplikasi QQ terdeteksi pada perangkat kantor.

Kondisi pemicuOperator logisNilai
SASE Client VersionLess thanv4.5.1
Device Software InformationIncludes any ofQQ

Kedua kondisi menggunakan hubungan OR—kebijakan dipicu jika salah satu kondisi terpenuhi.

image

Trigger configuration parameters

Device information

Basic device information

OpsiOperator logisNilai
SASE Client VersionGreater than, Greater than or equal to, Less than, Less than or equal toMasukkan nomor versi client.
Terminal TypeIs in, Is not inWindows, macOS, iOS, Linux, Android (dukungan pilihan ganda).
Wi-Fi ConnectionIs, Is notMasukkan satu atau beberapa SSID. Maksimal 10 SSID.
Device MAC AddressIncludes any of, Does not include any ofMasukkan satu atau beberapa alamat MAC. Maksimal 10 alamat MAC.
LAN IPv4 AddressIs in, Is not inMasukkan satu atau beberapa alamat IP atau Blok CIDR. Maksimal 10 entri.
Mac Disk AccessEqualsEnabled, Not enabled.
Screenshot Permissions on MacEqualsEnabled, Not enabled.

Device application information

OpsiOperator logisNilai
Device Software InformationIncludes any of, Does not include any ofDaftar aplikasi dari manajemen perangkat lunak.

Behavior information

Logons

OpsiOperator logisNilai
IP Address of Most Recent LogonBelongs To, Does Not Belong ToMasukkan satu atau beberapa alamat IP atau Blok CIDR. Maksimal 10 entri.

Compliance baseline

Windows

OpsiOperator logisNilai
Windows VersionVersion Later Than, Version Equal To or Later Than, Version Earlier Than, Version Equal To or Earlier ThanPilih dari Windows 7, 8, 9, 10, atau 11.
System FirewallInclude Any, Not IncludeEnable Private Network Firewall; Enable Guest and Public Network Firewall; Enable Domain Network Firewall; System Firewall. Dukungan pilihan ganda.
Process DetectionInclude Any, Not IncludeMasukkan satu atau beberapa nama proses.
Baseline ElementInclude AllWindows Automatic Updates Not Enabled; High-risk Port Enabled; Antivirus Software Disabled; High-risk Software Used. Untuk detail konfigurasi elemen garis dasar, lihat Configure baseline elements.

macOS

OpsiOperator logisNilai
macOS VersionVersion Later Than, Version Equal To or Later Than, Version Earlier Than, Version Equal To or Earlier ThanPilih dari macOS 10, 11, 12, 13, 14, atau 15.
System FirewallInclude Any, Not IncludeSystem Firewall.
Process DetectionInclude Any, Not IncludeMasukkan satu atau beberapa nama proses.
Baseline ElementInclude AllHigh-risk Port Enabled; Antivirus Software Disabled; High-risk Software Used. Untuk detail konfigurasi elemen garis dasar, lihat Configure baseline elements.

Linux

OpsiOperator logisNilai
Process DetectionInclude Any, Not IncludeMasukkan satu atau beberapa nama proses.
System FirewallInclude Any, Not IncludeSystem Firewall.

Time rules

OpsiOperator logisNilai
Effective TimeGreater Than, Less Than, Validity PeriodTetapkan waktu spesifik atau rentang waktu.

Manage policies

Setelah membuat kebijakan, kebijakan tersebut akan muncul dalam daftar kebijakan dinamis. SASE menerapkan respons ke perangkat yang sesuai dengan kebijakan berdasarkan pengaturan Anda.

OperasiCara
FilterFilter daftar berdasarkan Policy Name.
EditKlik Details untuk melihat atau mengubah konfigurasi kebijakan.
DeleteKlik Delete untuk menghapus kebijakan. Pilih beberapa kebijakan untuk menghapusnya secara Batch.
Enable or disableKlik sakelar pada kolom Status untuk mengaktifkan atau menonaktifkan kebijakan.

What's next

Untuk melihat event produk SASE yang dilaporkan ke CloudMonitor, lihat View system events.