Saiba como funciona o recurso de acesso privado e como configurá-lo rapidamente após ativar o SASE (Secure Access Service Edge).
Segurança do acesso privado
O acesso privado é um recurso de acesso à rede com confiança zero baseado em SaaS, desenvolvido sobre a tecnologia de perímetro definido por software (SDP). Com a solução de acesso privado do SASE, os colaboradores acessam recursos de negócios na cloud de forma segura por meio de uma rede privada. Você gerencia as permissões de acesso sem expor endereços IP públicos ou modificar a arquitetura de rede existente.
Procedimento
Etapa 1: Configurar um provedor de identidade (IdP)
Um provedor de identidade (IdP) gerencia a autenticação de identidade dos colaboradores da empresa. O SASE oferece suporte a sistemas de autenticação de terceiros e próprios, incluindo LDAP, DingTalk, WeChat Work, Feishu, IDaaS e provedores de identidade personalizados. Caso sua empresa utilize vários IdPs, configure cada um deles e ative seu status de autenticação para usar o service SASE com diferentes provedores.
Para testar o recurso rapidamente, este tópico utiliza um IdP personalizado como exemplo.
Faça logon no console do SASE.
No painel de navegação à esquerda, escolha .
Na aba Identity synchronization, localize o Custom IdP, clique em Actions na coluna Edit e siga as instruções na tela para configurar o IdP personalizado. Para mais informações, consulte Connect to a custom identity provider.
Na aba User Group Management, clique em Create User Group.
No painel Create User Group, configure as informações do grupo de usuários, como Organizational Structure, Account Name, Email Address e Mobile Phone Number. Em seguida, clique em OK. Para mais informações, consulte User group management.
Etapa 2: Configurar um grupo de usuários
Ao configurar uma política, é necessário especificar o grupo de usuários ao qual ela se aplica.
No painel de navegação à esquerda, escolha .
Na aba User Group Management, clique em Create User Group.
No painel Create User Group, configure a Organizational Structure, o Account Name, o Email Address e o Mobile Phone Number do grupo de usuários. Depois, clique em OK. Para mais informações, consulte User Group Management.
Etapa 2: Configurar um aplicativo privado
No SASE, um aplicativo privado representa um recurso interno de TI, como um aplicativo, servidor ou banco de dados, que não requer um endereço IP público. Para acessar um aplicativo privado, os colaboradores devem usar um dispositivo com o cliente SASE instalado e passar pelas verificações de identidade e políticas de segurança.
No painel de navegação à esquerda, escolha .
-
Na página Office Application, na seção Custom Tags, clique em Add, defina um nome para a tag e clique em OK.
É possível adicionar até 100 tags personalizadas.
-
Clique em Add Application e configure o aplicativo seguindo estas etapas.
Se você possuir um servidor DNS para resolver os blocos CIDR internos da sua empresa, clique em Internal DNS Configuration. Na caixa de diálogo DNS Address, insira manualmente o Default DNS Service e os Other DNS Services. O grupo DNS padrão (cada grupo pode conter até dois endereços IP de servidores DNS) é enviado ao cliente SASE como o DNS corporativo principal. Os colaboradores podem alternar entre grupos DNS no cliente para atender a requisitos específicos de acesso.
Caso nenhum service DNS seja configurado, o SASE configura automaticamente um servidor Alibaba Cloud DNS para resolver os blocos CIDR internos da empresa. Se o Alibaba Cloud DNS PrivateZone estiver configurado, ele terá prioridade na resolução de IP ou nome de domínio.
-
Na aba Manual Configuration, configure os seguintes parâmetros.
Parâmetro
Descrição
Exemplo
Application Name
Nome do aplicativo privado.
O nome deve ter de 1 a 128 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-), sublinhados (_) e pontos (.).
Aplicativo de Gestão de Ponto
Description
Descrição do aplicativo privado.
Endereço de gestão de ponto para colaboradores
Tag
Tag personalizada para o aplicativo, útil para classificar, pesquisar e gerenciar aplicativos.
Sistema OA
Status
Status de acesso do aplicativo. Valores válidos:
-
Enable: O aplicativo está disponível.
-
Disable: O aplicativo está indisponível.
Enable
-
-
Clique em Next e configure as seguintes informações de endereço e porta.
Parâmetro
Descrição
Exemplo
Application Address
Endereço de acesso privado do aplicativo. É possível definir aplicativos ou recursos usando endereços IP, blocos CIDR, nomes de domínio e nomes de domínio com curinga. Vários endereços de acesso privado podem ser definidos para um único aplicativo.
10.10.1.100
Port
Número ou intervalo de portas utilizado pelo aplicativo.
80-200
Protocol
Protocolo do aplicativo. Valores válidos: All Protocols, TCP e UDP.
All Protocols
-
Etapa 3: Estabelecer uma conexão de rede
Antes de estabelecer uma conexão de rede, confirme a implantação atual do seu service e selecione a solução de conexão apropriada.
Ambiente de implantação do service | Solução | Requisitos do ambiente |
Services e recursos empresariais implantados na Alibaba Cloud | Utilize o recurso de configuração de rede para estabelecer conexões entre recursos específicos da VPC da Alibaba Cloud e usuários finais do SASE. Na página , ative a conexão de rede para a VPC onde o servidor do service alvo está localizado. | Requisitos para computadores corporativos:
|
Services e recursos empresariais implantados em ambiente fora da Alibaba Cloud, como AWS ou Tencent Cloud, e já utilizam Virtual Border Router (VBR), Cloud Connect Network (CCN) ou VPN Gateway da Alibaba Cloud para conectividade de rede. | Use canais de rede da Alibaba Cloud, como Leased Lines, SAG, or IPsec-VPN, para permitir que clientes SASE acessem recursos de service em ambientes fora da Alibaba Cloud. Na aba , configure a VPC de busca de origem e ative a conexão de rede. | Requisitos para computadores corporativos:
|
Services e recursos empresariais implantados em ambiente fora da Alibaba Cloud | O SASE oferece um recurso de conector que permite conectar-se à sua rede fora da Alibaba Cloud. Isso possibilita o uso do aplicativo SASE para acessar services no ambiente externo. Este método não depende de outros products de rede para o acesso. Na aba , adicione manualmente um conector SASE. Em seguida, execute comandos para implantar o conector e garanta que a instância esteja ativada. | Requisitos para computadores corporativos:
Requisitos do servidor para implantação do conector:
|
Este tópico utiliza recursos de negócios implantados em ambiente fora da Alibaba Cloud como exemplo.
No painel de navegação à esquerda, escolha .
Na página Network Settings, clique em Services Outside Alibaba Cloud.
-
Adicione e implante um conector.
-
Na aba Connectors, clique em Add Connector.
É possível adicionar até cinco conectores.
-
No painel Add Connector, configure os parâmetros conforme suas necessidades de negócios. Depois, clique em OK.
Parâmetro
Descrição
Exemplo
Region
Região do conector. Para obter a melhor qualidade de acesso, selecione a região mais próxima do seu servidor.
China (Beijing)
Instance Name
Nome do conector.
private-access-connector-for-company-A
Instance Switch
Usuários finais do SASE só conseguem acessar aplicativos associados ao conector quando a instância está definida como Enable.
ImportanteSe você desativar o Instance Switch, os usuários finais não poderão acessar aplicativos privados pelo cliente SASE. Proceda com cautela.
Enabled
No painel de navegação à esquerda, escolha Private Access > Network Configuration e clique na aba Non-Alibaba Cloud Services. Na seção Connector List, visualize as instâncias de conectores adicionadas e seus respectivos status, além de poder adicionar novos conectores clicando em Add Connector.
-
-
Instale e implante o conector.
-
Na coluna Actions, clique em Deploy. No painel Deploy, copie o comando de implantação do conector.
curl -sSL https://sase-app.oss-cn-hangzhou.aliyuncs.com/connector.default.sh | ALIUID=1637xxxx0585 CODE=AE854025xxxxDB714E2C INSTANCE_ID=connector-09fcxxxxd8ba bash Faça logon no servidor ou máquina virtual onde deseja implantar o conector como usuário root e execute o comando.
-
Etapa 4: Criar uma política de confiança zero
Uma política de confiança zero controla o acesso mapeando grupos de usuários para aplicativos específicos. Por padrão, todo acesso é negado. Crie políticas de Allow para conceder acesso aos aplicativos.
No painel de navegação à esquerda, escolha .
Na aba Zero Trust Policies, clique em Create Policy.
-
No painel Create Policy, configure os seguintes parâmetros e clique em OK.
Crie quantas políticas de confiança zero forem necessárias para atender às demandas do seu negócio.
Parâmetro
Descrição
Exemplo
Policy Name
Nome da política de confiança zero.
O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
Política de permissão para app de ponto
Description
Descrição da política de confiança zero.
Todos os usuários podem acessar o aplicativo de gestão de ponto.
Priority
Número que determina a ordem de avaliação. Um número menor indica maior prioridade (1 é a mais alta). As políticas são avaliadas da maior para a menor prioridade.
Em caso de conflito, a política com maior prioridade prevalece.
1
Action
Ação da política. Valores válidos:
-
Allow Access: A política permite que usuários ou dispositivos acessem o aplicativo especificado.
-
Access Denied: A política impede que usuários ou dispositivos acessem o aplicativo especificado.
Allow
Applicable User
A política aplica-se aos dispositivos endpoint dos usuários nos grupos especificados. O SASE permite ou bloqueia os comportamentos de acesso correspondentes.
Clique em Add. Na aba User Group, selecione o grupo de usuários ao qual a política se aplica. Se os grupos atuais não atenderem às suas necessidades, configure um novo na aba Custom User Group. Para mais informações sobre como configurar grupos de usuários, consulte User group management.
Todos os colaboradores da empresa
Selected Applications
Aplicativos permitidos ou negados com base na configuração de Action.
Clique em Add. Na aba Tag, selecione os aplicativos desejados com base nas tags configuradas. Também é possível selecionar aplicativos diretamente na aba Application.
Aplicativo de Gestão de Ponto
Security Baselines
Selecione um modelo de linha de base de segurança que atenda aos requisitos da sua empresa.
-
Policy Status
Defina o status da política.
Enabled
-
Etapa 5: Verificar a configuração
Abra o cliente SASE instalado.
-
Insira o ID de verificação da empresa e clique em OK.
Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.
Faça logon usando o nome de usuário e a senha iniciais recebidos por e-mail ou telefone.
Clique em Connect to Private Network.
-
Acesse o aplicativo de gestão de ponto da empresa.
Se o acesso ao aplicativo for bem-sucedido, a configuração estará correta.