Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Get Started with Data Protection

Última atualização: Jul 17, 2026

Configure a proteção de dados do SASE (Secure Access Service Edge) para monitorar transferências de saída de dados sensíveis em tempo real, identificar riscos de vazamento e proteger os dados da sua empresa.

Casos de uso

  • Detecção de transferência de arquivos sensíveis: Impede que funcionários enviem arquivos confidenciais por ferramentas de mensagens instantâneas, e-mail, serviços de armazenamento em nuvem e outros canais.

  • Visualização de logs de auditoria: Registra e analisa atividades de transferência de saída de arquivos sensíveis para identificar possíveis riscos de violação de dados.

Pré-requisitos

  • Você adquiriu a edição Data Protection for Internet Access do SASE. Para mais informações, consulte Visão geral de faturamento do SASE e Primeiros passos.

  • O aplicativo SASE instalado nos endpoints corporativos deve estar na versão 4.3.1 ou superior.

Procedimento

Etapa 1: Adicionar uma fonte de identidade

Uma fonte de identidade autentica os funcionários da empresa. O SASE oferece suporte a fontes de identidade de terceiros e autogerenciadas, incluindo LDAP, DingTalk, WeCom, Lark, IDaaS e fontes personalizadas. Caso sua organização utilize múltiplas fontes, configure todas elas para funcionar com o SASE usando identidades distintas.

Este tópico utiliza uma fonte de identidade personalizada como exemplo.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Clique na aba Identity synchronization e, em seguida, clique em Create IdP.

  4. No painel Create IdP, selecione Custom IdP e clique em Configure.

  5. Na seção Basic Configurations, configure os parâmetros IdP Name e IdP Status conforme descrito na tabela abaixo. Depois, clique em Next.

    Parâmetro

    Descrição

    IdP Name

    Nome da fonte de identidade personalizada.

    Deve ter entre 2 e 100 caracteres, podendo conter caracteres chineses, letras, dígitos, hífens (-) e sublinhados (_).

    IdP Status

    Status da fonte de identidade. Valores válidos:

    • Enabled: Ative esta fonte caso nenhuma outra fonte de identidade personalizada esteja habilitada.

    • Closed: Se já existir outra fonte personalizada ativa, defina o status da nova como desativado. Para habilitá-la, será necessário desativar primeiro a fonte existente.

      Importante

      Ao desativar uma fonte de identidade personalizada, os usuários finais perdem o acesso aos aplicativos internos pelo aplicativo SASE. Proceda com cautela.

  6. Na seção Logon Settings, configure os métodos de login.

    Parâmetro

    Descrição

    PC Logon Method

    Oferece suporte a Logon with Account and Password e Password-free Logon.

    • No login com conta e senha, é possível ativar a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Ao ativar esta opção, selecione um OTP Mode. Os seguintes modos são suportados:

        • Permitir tokens no aplicativo móvel SASE: O SASE possui um OTP integrado e exige que os funcionários instalem o app móvel SASE.

        • Permitir tokens de aplicativos de terceiros: Garanta que o relógio do cliente OTP esteja sincronizado. Aplicativos OTP padrão, como o app Alibaba Cloud, são suportados.

        • Permitir tokens próprios da empresa: Para usar sua solução interna de OTP, entre em contato com o suporte técnico para obter ajuda na configuração.

      • Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS e e-mail. Certifique-se de que cada usuário na fonte de identidade tenha um número de celular ou endereço de e-mail configurado.

    • Para login sem senha, os usuários devem primeiro baixar e fazer login no aplicativo móvel SASE e depois escanear um QR code para autenticação.

    Mobile Device Logon Method

    Suporta Logon with Account and Password e Fingerprint or Face Recognition.

    • No login com conta e senha, você pode habilitar a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Antes de ativar a OTP-based Authentication, habilite a autenticação OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis espelha a dos PCs.

      • Verification Code-based Authentication: Antes de ativar a Verification Code-based Authentication, verifique se cada usuário na fonte de identidade possui um número de telefone celular ou endereço de e-mail configurado.

    • Ao usar reconhecimento facial ou digital, os usuários ainda precisam inserir nome de conta e senha no primeiro login no aplicativo SASE.

  7. Clique em OK para salvar a configuração.

Etapa 2: Adicionar um grupo de usuários

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba User Group Management, clique em Create User Group.

  4. No painel Create User Group, insira as informações do grupo de usuários conforme descrito na tabela a seguir.

    Parâmetro

    Descrição

    User Group Name

    Nome do grupo de usuários.

    Description

    Descrição do grupo de usuários.

    Group Scope

    Escopo do grupo de usuários. Valores válidos:

    • Organizational Structure: Ao selecionar Organizational Structure, as informações existentes da estrutura organizacional aparecem abaixo. Selecione as estruturas correspondentes conforme necessário.

    • Organizational Structure: Ao definir como Account Name, a caixa de entrada Account Name Configure será exibida abaixo.

    • Account Name: Ao definir como Email Address, a caixa de entrada Email Address Configure será exibida abaixo.

    • Email Address: Ao selecionar Mobile Phone Number, uma caixa de entrada Mobile Phone Number Configure aparecerá abaixo.

    Mobile Phone Number

    Relacionamento para o grupo de usuários. Valores válidos:

    • Configure Relationship

    • Equal To

  5. Clique em Not Equal To.

Etapa 3: Revisar regras de classificação de dados

O SASE fornece regras de identificação integradas para detectar tipos comuns de dados corporativos, de clientes e pessoais. Revise essas regras para entender seu escopo. Também é possível criar regras de identificação personalizadas para detectar dados específicos, como transferências de saída contendo currículos pessoais.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha OK > Data Protection.

  3. Na aba Data Classification > Data Classification, acesse a seção Identification Rules à esquerda para visualizar os detalhes da regra integrada de identificação de currículos pessoais.

Etapa 4: Configurar uma política de transferência de saída

O recurso de detecção de arquivos sensíveis do SASE identifica arquivos confidenciais com base em elementos de dados. O SASE combina elementos de dados, tipos de dados e níveis de sensibilidade em modelos de dados. Esses modelos, juntamente com ações de resposta, formam políticas que detectam quando funcionários transferem arquivos sensíveis.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Data Category > Data Protection.

  3. Na aba Policy Center > Policy Center, clique em Outbound Transfer Management.

  4. No painel Create Policy, crie uma política de transferência de saída conforme descrito na tabela abaixo. Em seguida, clique em Create Policy.

    Parâmetro

    Descrição

    OK

    Policy Information

    Nome da política.

    Policy Name

    Descrição da política.

    Policy Description

    Nível de risco da política. Defina um dos seguintes níveis:

    • Risk Level: Para eventos como transferências de saída realizadas por grupos de usuários de funcionários desligados, por grupos de risco extremamente alto ou de arquivos L4.

    • Extremely High: Destinado a eventos como transferências de saída por grupos de alto risco ou de arquivos L3.

    • High: Aplica-se a eventos como transferências de saída por grupos de médio risco ou de arquivos L2.

    • Medium: Cobre todos os demais eventos de transferência de saída não classificados nas categorias anteriores.

    Low

    Ação executada quando a política é acionada. Escolha uma das opções:

    • Action

    • Audit Only

    • Audit and Prompt

    • Block and Notify

    Se a ação for definida como bloquear com aviso ou bloquear sem aviso, também será necessário selecionar um tipo de bloqueio: bloquear tudo ou bloqueio inteligente.

    • Block Only: O aplicativo SASE bloqueia e audita todas as atividades de transferência de arquivos em tempo real.

    • Block All: O aplicativo SASE bloqueia arquivos em tempo real com base nas características definidas nos modelos de dados. Para garantir a eficácia, o app SASE verifica e classifica previamente os arquivos no endpoint por nível de sensibilidade. Até que essa varredura seja concluída, o comportamento padrão é bloquear todos os arquivos e a política de bloqueio inteligente não entra em vigor. A varredura e a classificação ocorrem localmente no endpoint, sem envio de dados.

    Intelligently Block

    Define se as informações do arquivo original devem ser retidas.

    Source File Retention

    Indica se o arquivo de captura de tela usado como evidência deve ser mantido.

    Retain Screenshot File

    Status atual da política. Valores válidos:

    • Enabled: A política está ativa e o SASE inspeciona os arquivos conforme as regras definidas.

    • Disabled: A política encontra-se inativa.

    Status

    Data Identification Rule Settings

    Selecione uma regra de identificação já configurada. Para saber como configurar uma regra, consulte Configurar regras de detecção para classificação de transferência de saída.

    Data Identification Rule

    Escolha os canais de transmissão de dados a serem monitorados. Qualquer transferência via canal selecionado aciona a detecção de arquivos sensíveis. É possível selecionar todos ou apenas alguns dos tipos suportados.

    Instant Messaging (Software), Email (Software), FTP Channel, Network Share, Print, Mobile Storage, Cloud Drive (Software), Cloud Notes (Software), Remote Desktop, Code Hosting (Software), Large Model (Software), Cloud Drive (Web), Email (Web), Code Hosting (Web), Cloud Notes (Web), Cloud Blog, Large Model (Web), Social Media, Instant Messaging (Web) e Others.

    Transmission Channel

    Effective Scope

    Defina o grupo de usuários ao qual a política se aplica.

    User Group

    Diante de um risco de transferência de saída, especifique se os funcionários podem submeter a operação para aprovação.

    Caso permita a submissão para aprovação, selecione um fluxo de trabalho. Para mais detalhes sobre como criar fluxos, consulte Configurar um fluxo de aprovação.

    Approval Process Configuration

    Configure a mensagem de notificação exibida quando uma transferência for bloqueada. Mensagens em chinês e inglês são suportadas.

Etapa 5: Visualizar logs de auditoria

Após concluir a configuração, verifique os resultados da detecção de transferências de saída nos logs de auditoria.

  1. No painel de navegação à esquerda, escolha Prompt Display Configuration > Log Analysis.

  2. Na aba Log Audit > Log Audit, visualize os registros. Filtre por período, como Sensitive File Detection, Last Hour, Last 6 Hours, Last Day ou Last 7 Days.

  3. Na coluna Last Month de um evento de transferência, clique em Actions para ver informações como Details, Sensitive Message, Screenshot Evidence, Hit Policy, Office Terminal e Outbound Transfer Channel.

Tópicos relacionados