Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Get Started with Data Protection

Última atualização: Sep 18, 2026

Configure a proteção de dados do SASE (Secure Access Service Edge) para monitorar transferências de saída de dados sensíveis em tempo real, identificar riscos de vazamento e proteger os dados corporativos.

Casos de uso

  • Detecção de transferência de arquivos sensíveis: Impede que funcionários enviem arquivos confidenciais por ferramentas de mensagens instantâneas, e-mail, serviços de armazenamento em nuvem e outros canais.

  • Visualização de logs de auditoria: Registra e analisa atividades de transferência de saída de arquivos sensíveis para identificar possíveis riscos de violação de dados.

Pré-requisitos

  • Você adquiriu a edição Data Protection for Internet Access do SASE. Para mais informações, consulte Billing overview of SASE e Getting started.

  • O aplicativo SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou superior.

Procedimento

Etapa 1: Adicionar uma fonte de identidade

Uma fonte de identidade autentica os funcionários da empresa. O SASE aceita fontes de identidade de terceiros e autogerenciadas, incluindo LDAP, DingTalk, WeCom, Lark, IDaaS e fontes personalizadas. Caso sua organização utilize múltiplas fontes, configure todas elas para funcionar com o SASE usando identidades distintas.

Este tópico utiliza uma fonte de identidade personalizada como exemplo.

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Clique na aba Identity synchronization e, em seguida, clique em Create IdP.

  4. No painel Create IdP, selecione Custom IdP e clique em Configure.

  5. Na seção Basic Configurations, configure os parâmetros IdP Name e IdP Status conforme descrito na tabela a seguir. Depois, clique em Next.

    Parâmetro

    Descrição

    IdP Name

    Nome da fonte de identidade personalizada.

    Deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hífens (-) e sublinhados (_).

    IdP Status

    Status da fonte de identidade. Valores válidos:

    • Enabled: Ative esta fonte de identidade caso nenhuma outra fonte personalizada esteja habilitada.

    • Closed: Se já existir outra fonte de identidade personalizada habilitada, defina o status da nova como desativado. Para habilitar esta nova fonte, desative primeiro a outra fonte personalizada.

      Importante

      Ao desativar uma fonte de identidade personalizada, os usuários finais não poderão usar o aplicativo SASE para acessar aplicações internas. Proceda com cautela.

  6. Na seção Logon Settings, configure os métodos de logon.

    Parâmetro

    Descrição

    PC Logon Method

    Suporta Logon with Account and Password e Password-free Logon.

    • No logon com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Ao habilitar esta opção, selecione um OTP Mode. Os seguintes modos são suportados:

        • Permitir tokens no aplicativo móvel SASE: O SASE possui um OTP integrado e exige que os funcionários instalem o aplicativo móvel SASE.

        • Permitir tokens de aplicativos de terceiros: Garanta que o relógio do cliente OTP esteja sincronizado. Aplicativos OTP padrão, como o app da Alibaba Cloud, são suportados.

        • Permitir tokens próprios da empresa: Para usar sua solução interna de OTP, entre em contato com o suporte técnico para obter ajuda na configuração.

      • Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS e e-mail. Certifique-se de que cada usuário na fonte de identidade tenha um número de celular ou endereço de e-mail configurado.

    • No logon sem senha, os usuários devem primeiro baixar e fazer logon no aplicativo móvel SASE e, em seguida, escanear um QR code para autenticação.

    Mobile Device Logon Method

    Suporta Logon with Account and Password e Fingerprint or Face Recognition.

    • No logon com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Antes de habilitar a OTP-based Authentication, ative a autenticação OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis espelha a dos PCs.

      • Verification Code-based Authentication: Antes de habilitar a Verification Code-based Authentication, garanta que cada usuário na fonte de identidade possua um número de celular ou e-mail configurado.

    • Ao usar reconhecimento facial ou digital, os usuários ainda precisam inserir nome de conta e senha no primeiro logon no aplicativo SASE.

  7. Clique em OK para salvar a configuração.

Etapa 2: Adicionar um grupo de usuários

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba User Group Management, clique em Create User Group.

  4. No painel Create User Group, insira as informações do grupo de usuários conforme descrito na tabela abaixo.

    Parâmetro

    Descrição

    User Group Name

    Nome do grupo de usuários.

    Description

    Descrição do grupo de usuários.

    Group Scope

    Escopo do grupo de usuários. Valores válidos:

    • Organizational Structure: Ao selecionar Organizational Structure, as informações existentes da estrutura organizacional aparecem abaixo. Selecione as estruturas correspondentes conforme necessário.

    • Organizational Structure: Ao definir como Account Name, a caixa de entrada Account Name Configure será exibida abaixo.

    • Account Name: Ao definir como Email Address, a caixa de entrada Email Address Configure será exibida abaixo.

    • Email Address: Ao selecionar Mobile Phone Number, uma caixa de entrada Mobile Phone Number Configure será exibida abaixo.

    Mobile Phone Number

    Relacionamento para o grupo de usuários. Valores válidos:

    • Configure Relationship

    • Equal To

  5. Clique em Not Equal To.

Etapa 3: Revisar regras de classificação de dados

O SASE oferece regras de identificação integradas para detectar tipos comuns de dados corporativos, de clientes e pessoais. Revise essas regras para entender seu escopo. Também é possível criar regras de identificação personalizadas para detectar dados específicos, como transferências de saída contendo currículos pessoais.

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha OK > Data Protection.

  3. Na aba Data Classification > Data Classification, acesse a seção Identification Rules à esquerda para visualizar os detalhes da regra de identificação integrada para currículos pessoais.

Etapa 4: Configurar uma política de transferência de saída de arquivos

O recurso de detecção de arquivos sensíveis do SASE identifica arquivos confidenciais com base em elementos de dados. O SASE combina elementos de dados, tipos de dados e níveis de sensibilidade em modelos de dados. Esses modelos, juntamente com ações de resposta, formam políticas que detectam quando funcionários transferem arquivos sensíveis.

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Data Category > Data Protection.

  3. Na aba Policy Center > Policy Center, clique em Outbound Transfer Management.

  4. No painel Create Policy, crie uma política de transferência de saída de arquivos conforme descrito na tabela a seguir. Em seguida, clique em Create Policy.

    Item de configuração

    Descrição

    OK

    Policy Information

    Nome da política.

    Policy Name

    Descrição da política.

    Policy Description

    Nível de risco da política. Defina um dos seguintes níveis:

    • Risk Level: Para eventos como transferências de saída por grupos de usuários de funcionários desligados, por grupos de risco extremamente alto ou de arquivos L4.

    • Extremely High: Para eventos como transferências de saída por grupos de usuários de alto risco ou de arquivos L3.

    • High: Para eventos como transferências de saída por grupos de usuários de risco médio ou de arquivos L2.

    • Medium: Para eventos genéricos abrangendo todas as transferências de saída.

    Low

    Ação executada quando a política é acionada. Escolha uma das seguintes opções:

    • Action

    • Audit Only

    • Audit and Prompt

    • Block and Notify

    Se a ação for definida como bloquear com aviso ou bloquear sem aviso, selecione também um tipo de bloqueio: bloquear tudo ou bloqueio inteligente.

    • Block Only: O aplicativo SASE bloqueia e audita todas as atividades de transferência de arquivos em tempo real.

    • Block All: O aplicativo SASE bloqueia arquivos em tempo real com base nas características definidas nos modelos de dados. Para garantir a eficácia, o aplicativo SASE verifica os arquivos no endpoint e os classifica previamente por nível de sensibilidade. Até que a varredura seja concluída, o app bloqueia todos os arquivos por padrão e a política de bloqueio não entra em vigor. A varredura e a classificação ocorrem localmente no endpoint, sem envio de dados.

    Intelligently Block

    Define se as informações do arquivo original devem ser retidas.

    Source File Retention

    Define se o arquivo de captura de tela usado como evidência deve ser retido.

    Retain Screenshot File

    Status da política. Valores válidos:

    • Enabled: A política está ativa. O SASE inspeciona os arquivos com base nesta política.

    • Disabled: A política está inativa.

    Status

    Data Identification Rule Settings

    Selecione uma regra de identificação configurada. Para saber como configurar uma regra, consulte Configure detection rules for outbound file classification.

    Data Identification Rule

    Selecione os canais de transmissão de dados a serem monitorados. Uma transferência de arquivo por um canal selecionado aciona a detecção de arquivos sensíveis. É possível selecionar todos ou apenas alguns dos tipos de canal suportados.

    Instant Messaging (Software), Email (Software), FTP Channel, Network Share, Print, Mobile Storage, Cloud Drive (Software), Cloud Notes (Software), Remote Desktop, Code Hosting (Software), Large Model (Software), Cloud Drive (Web), Email (Web), Code Hosting (Web), Cloud Notes (Web), Cloud Blog, Large Model (Web), Social Media, Instant Messaging (Web) e Others.

    Transmission Channel

    Effective Scope

    Selecione o grupo de usuários ao qual a política se aplica.

    User Group

    Especifique se os funcionários podem enviar a transferência para aprovação quando houver risco de vazamento.

    Caso permita o envio para aprovação, selecione um fluxo de trabalho. Para mais detalhes sobre como criar fluxos de aprovação, consulte Configure an approval workflow.

    Approval Process Configuration

    Defina a mensagem de notificação exibida quando uma transferência de saída for bloqueada. É possível configurar mensagens em chinês e inglês.

Etapa 5: Visualizar logs de auditoria

Após concluir a configuração, visualize os resultados da detecção de transferências de saída de arquivos sensíveis nos logs de auditoria.

  1. No painel de navegação à esquerda, escolha Prompt Display Configuration > Log Analysis.

  2. Na aba Log Audit > Log Audit, visualize os logs de auditoria. Selecione um intervalo de tempo, como Sensitive File Detection, Last Hour, Last 6 Hours, Last Day ou Last 7 Days.

  3. Na coluna Last Month de um evento de transferência de saída, clique em Actions para ver informações como Details, Sensitive Message, Screenshot Evidence, Hit Policy, Office Terminal e Outbound Transfer Channel.

Tópicos relacionados