Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Administrator guide for initial private access setup

Última atualização: Jul 20, 2026

Saiba como funciona o recurso de acesso privado e como configurá-lo rapidamente após ativar o SASE (Secure Access Service Edge).

Segurança do acesso privado

O acesso privado é um recurso de acesso à rede com confiança zero baseado em SaaS, desenvolvido sobre a tecnologia de perímetro definido por software (SDP). Com a solução de acesso privado do SASE, os colaboradores acessam recursos de negócios na cloud de forma segura por meio de uma rede privada. Você gerencia as permissões de acesso sem expor endereços IP públicos ou modificar a arquitetura de rede existente.

image

Procedimento

Etapa 1: Configurar um provedor de identidade (IdP)

Um provedor de identidade (IdP) gerencia a autenticação de identidade dos colaboradores da empresa. O SASE oferece suporte a sistemas de autenticação de terceiros e próprios, incluindo LDAP, DingTalk, WeChat Work, Feishu, IDaaS e provedores de identidade personalizados. Caso sua empresa utilize vários IdPs, configure cada um deles e ative seu status de autenticação para usar o service SASE com diferentes provedores.

Para testar o recurso rapidamente, este tópico utiliza um IdP personalizado como exemplo.

  1. Faça logon no console do SASE.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, localize o Custom IdP, clique em Actions na coluna Edit e siga as instruções na tela para configurar o IdP personalizado. Para mais informações, consulte Connect to a custom identity provider.

  4. Na aba User Group Management, clique em Create User Group.

  5. No painel Create User Group, configure as informações do grupo de usuários, como Organizational Structure, Account Name, Email Address e Mobile Phone Number. Em seguida, clique em OK. Para mais informações, consulte User group management.

Etapa 2: Configurar um grupo de usuários

Ao configurar uma política, é necessário especificar o grupo de usuários ao qual ela se aplica.

  1. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  2. Na aba User Group Management, clique em Create User Group.

  3. No painel Create User Group, configure a Organizational Structure, o Account Name, o Email Address e o Mobile Phone Number do grupo de usuários. Depois, clique em OK. Para mais informações, consulte User Group Management.

Etapa 2: Configurar um aplicativo privado

No SASE, um aplicativo privado representa um recurso interno de TI, como um aplicativo, servidor ou banco de dados, que não requer um endereço IP público. Para acessar um aplicativo privado, os colaboradores devem usar um dispositivo com o cliente SASE instalado e passar pelas verificações de identidade e políticas de segurança.

  1. No painel de navegação à esquerda, escolha Private Access > Application Management.

  2. Na página Office Application, na seção Custom Tags, clique em Add, defina um nome para a tag e clique em OK.

    É possível adicionar até 100 tags personalizadas.

  3. Clique em Add Application e configure o aplicativo seguindo estas etapas.

    Se você possuir um servidor DNS para resolver os blocos CIDR internos da sua empresa, clique em Internal DNS Configuration. Na caixa de diálogo DNS Address, insira manualmente o Default DNS Service e os Other DNS Services. O grupo DNS padrão (cada grupo pode conter até dois endereços IP de servidores DNS) é enviado ao cliente SASE como o DNS corporativo principal. Os colaboradores podem alternar entre grupos DNS no cliente para atender a requisitos específicos de acesso.

    Caso nenhum service DNS seja configurado, o SASE configura automaticamente um servidor Alibaba Cloud DNS para resolver os blocos CIDR internos da empresa. Se o Alibaba Cloud DNS PrivateZone estiver configurado, ele terá prioridade na resolução de IP ou nome de domínio.

    1. Na aba Manual Configuration, configure os seguintes parâmetros.

      Parâmetro

      Descrição

      Exemplo

      Application Name

      Nome do aplicativo privado.

      O nome deve ter de 1 a 128 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-), sublinhados (_) e pontos (.).

      Aplicativo de Gestão de Ponto

      Description

      Descrição do aplicativo privado.

      Endereço de gestão de ponto para colaboradores

      Tag

      Tag personalizada para o aplicativo, útil para classificar, pesquisar e gerenciar aplicativos.

      Sistema OA

      Status

      Status de acesso do aplicativo. Valores válidos:

      • Enable: O aplicativo está disponível.

      • Disable: O aplicativo está indisponível.

      Enable

    2. Clique em Next e configure as seguintes informações de endereço e porta.

      Parâmetro

      Descrição

      Exemplo

      Application Address

      Endereço de acesso privado do aplicativo. É possível definir aplicativos ou recursos usando endereços IP, blocos CIDR, nomes de domínio e nomes de domínio com curinga. Vários endereços de acesso privado podem ser definidos para um único aplicativo.

      10.10.1.100

      Port

      Número ou intervalo de portas utilizado pelo aplicativo.

      80-200

      Protocol

      Protocolo do aplicativo. Valores válidos: All Protocols, TCP e UDP.

      All Protocols

Etapa 3: Estabelecer uma conexão de rede

Antes de estabelecer uma conexão de rede, confirme a implantação atual do seu service e selecione a solução de conexão apropriada.

Ambiente de implantação do service

Solução

Requisitos do ambiente

Services e recursos empresariais implantados na Alibaba Cloud

Utilize o recurso de configuração de rede para estabelecer conexões entre recursos específicos da VPC da Alibaba Cloud e usuários finais do SASE.

Na página Network Configuration > Alibaba Cloud Services, ative a conexão de rede para a VPC onde o servidor do service alvo está localizado.

Requisitos para computadores corporativos:

  • Windows (64 bits, 32 bits, .msi 64 bits, .msi 32 bits): Windows 7 ou superior

  • macOS: macOS 10.10 ou superior

  • Linux: Ubuntu 18.04 ou superior, UOS

Services e recursos empresariais implantados em ambiente fora da Alibaba Cloud, como AWS ou Tencent Cloud, e já utilizam Virtual Border Router (VBR), Cloud Connect Network (CCN) ou VPN Gateway da Alibaba Cloud para conectividade de rede.

Use canais de rede da Alibaba Cloud, como Leased Lines, SAG, or IPsec-VPN, para permitir que clientes SASE acessem recursos de service em ambientes fora da Alibaba Cloud.

Na aba Network Configuration > Non-Alibaba Cloud Services > Cloud Network Instance, configure a VPC de busca de origem e ative a conexão de rede.

Requisitos para computadores corporativos:

  • Windows (64 bits, 32 bits, .msi 64 bits, .msi 32 bits): Windows 7 ou superior

  • macOS: macOS 10.10 ou superior

  • Linux: Ubuntu 18.04 ou superior, UOS

Services e recursos empresariais implantados em ambiente fora da Alibaba Cloud

O SASE oferece um recurso de conector que permite conectar-se à sua rede fora da Alibaba Cloud. Isso possibilita o uso do aplicativo SASE para acessar services no ambiente externo.

Este método não depende de outros products de rede para o acesso.

Na aba Network Configuration > Non-Alibaba Cloud Services > Connector List, adicione manualmente um conector SASE. Em seguida, execute comandos para implantar o conector e garanta que a instância esteja ativada.

Requisitos para computadores corporativos:

  • Windows (64 bits, 32 bits, .msi 64 bits, .msi 32 bits): Windows 7 ou superior

  • macOS: macOS 10.10 ou superior

  • Linux: Ubuntu 18.04 ou superior, UOS

Requisitos do servidor para implantação do conector:

  • Configuração da máquina virtual ou servidor:

    • CPU: 4 núcleos

    • Memória: 8 GB

    • Disco: 40 GB

    • Sistema operacional: CentOS 7 ou superior

  • Configuração de rede: O servidor deve ter acesso à Internet. Se houver firewall configurado, permita o tráfego de saída nas portas 443 e 8000 para o servidor ou máquina virtual onde o conector será implantado.

  • Limite de especificação: 200 MB de encaminhamento de tráfego.

  • Requisitos de porta: Garanta que as portas 9000 a 9010 estejam livres.

Este tópico utiliza recursos de negócios implantados em ambiente fora da Alibaba Cloud como exemplo.

  1. No painel de navegação à esquerda, escolha Private Access > Network Settings.

  2. Na página Network Settings, clique em Services Outside Alibaba Cloud.

  3. Adicione e implante um conector.

    1. Na aba Connectors, clique em Add Connector.

      É possível adicionar até cinco conectores.

    2. No painel Add Connector, configure os parâmetros conforme suas necessidades de negócios. Depois, clique em OK.

      Parâmetro

      Descrição

      Exemplo

      Region

      Região do conector. Para obter a melhor qualidade de acesso, selecione a região mais próxima do seu servidor.

      China (Beijing)

      Instance Name

      Nome do conector.

      private-access-connector-for-company-A

      Instance Switch

      Usuários finais do SASE só conseguem acessar aplicativos associados ao conector quando a instância está definida como Enable.

      Importante

      Se você desativar o Instance Switch, os usuários finais não poderão acessar aplicativos privados pelo cliente SASE. Proceda com cautela.

      Enabled

      No painel de navegação à esquerda, escolha Private Access > Network Configuration e clique na aba Non-Alibaba Cloud Services. Na seção Connector List, visualize as instâncias de conectores adicionadas e seus respectivos status, além de poder adicionar novos conectores clicando em Add Connector.

  4. Instale e implante o conector.

    1. Na coluna Actions, clique em Deploy. No painel Deploy, copie o comando de implantação do conector.

      curl -sSL https://sase-app.oss-cn-hangzhou.aliyuncs.com/connector.default.sh | ALIUID=1637xxxx0585 CODE=AE854025xxxxDB714E2C INSTANCE_ID=connector-09fcxxxxd8ba bash
    2. Faça logon no servidor ou máquina virtual onde deseja implantar o conector como usuário root e execute o comando.

Etapa 4: Criar uma política de confiança zero

Uma política de confiança zero controla o acesso mapeando grupos de usuários para aplicativos específicos. Por padrão, todo acesso é negado. Crie políticas de Allow para conceder acesso aos aplicativos.

  1. No painel de navegação à esquerda, escolha Private Access > Access Control.

  2. Na aba Zero Trust Policies, clique em Create Policy.

  3. No painel Create Policy, configure os seguintes parâmetros e clique em OK.

    Crie quantas políticas de confiança zero forem necessárias para atender às demandas do seu negócio.

    Parâmetro

    Descrição

    Exemplo

    Policy Name

    Nome da política de confiança zero.

    O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

    Política de permissão para app de ponto

    Description

    Descrição da política de confiança zero.

    Todos os usuários podem acessar o aplicativo de gestão de ponto.

    Priority

    Número que determina a ordem de avaliação. Um número menor indica maior prioridade (1 é a mais alta). As políticas são avaliadas da maior para a menor prioridade.

    Em caso de conflito, a política com maior prioridade prevalece.

    1

    Action

    Ação da política. Valores válidos:

    • Allow Access: A política permite que usuários ou dispositivos acessem o aplicativo especificado.

    • Access Denied: A política impede que usuários ou dispositivos acessem o aplicativo especificado.

    Allow

    Applicable User

    A política aplica-se aos dispositivos endpoint dos usuários nos grupos especificados. O SASE permite ou bloqueia os comportamentos de acesso correspondentes.

    Clique em Add. Na aba User Group, selecione o grupo de usuários ao qual a política se aplica. Se os grupos atuais não atenderem às suas necessidades, configure um novo na aba Custom User Group. Para mais informações sobre como configurar grupos de usuários, consulte User group management.

    Todos os colaboradores da empresa

    Selected Applications

    Aplicativos permitidos ou negados com base na configuração de Action.

    Clique em Add. Na aba Tag, selecione os aplicativos desejados com base nas tags configuradas. Também é possível selecionar aplicativos diretamente na aba Application.

    Aplicativo de Gestão de Ponto

    Security Baselines

    Selecione um modelo de linha de base de segurança que atenda aos requisitos da sua empresa.

    -

    Policy Status

    Defina o status da política.

    Enabled

Etapa 5: Verificar a configuração

  1. Abra o cliente SASE instalado.

  2. Insira o ID de verificação da empresa e clique em OK.

    Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Faça logon usando o nome de usuário e a senha iniciais recebidos por e-mail ou telefone.

  4. Clique em Connect to Private Network.

  5. Acesse o aplicativo de gestão de ponto da empresa.

    Se o acesso ao aplicativo for bem-sucedido, a configuração estará correta.