Adquira, configure e comece a usar o Secure Access Service Edge (SASE).
Público-alvo
Usuários que utilizam o SASE pela primeira vez.
Conheça o SASE
O que é o SASE
O Secure Access Service Edge (SASE) utiliza os nós de borda nacionais da Alibaba Cloud e redes de linhas dedicadas para estender a segurança de confiança zero até a borda da rede. O recurso oferece acesso remoto com confiança zero, auditoria de comportamento de acesso privado, prevenção contra perda de dados (DLP), controle de acesso à rede e aceleração de aplicativos corporativos para empresas com filiais distribuídas, lojas de varejo ou equipes remotas. O que é o Secure Access Service Edge?.
Recursos disponíveis nas diferentes edições do SASE
O SASE aceita apenas faturamento por assinatura (pré-pago). Escolha uma edição na tabela a seguir. Para detalhes sobre faturamento, consulte Visão geral do faturamento do SASE.
|
Edição |
Descrição |
|
Private Access (VPN) |
O SASE Private Access (VPN) fornece uma VPN de confiança zero para que os funcionários acessem remotamente aplicativos corporativos na nuvem ou on-premises. Esta edição é adequada para empresas com mais de 100 funcionários. Adquira largura de banda de escritório conforme a necessidade. |
|
Private Access (Basic) |
O SASE Private Access (Basic) oferece uma VPN de confiança zero para acesso remoto a aplicativos corporativos na nuvem ou on-premises. Também oferece suporte a controle de acesso à rede do escritório e acesso global ao escritório. |
|
Internet Access (Advanced) |
O Internet Access (Advanced) baseia-se na arquitetura do service de Prevenção contra Perda de Dados (DLP) na Nuvem. Ele ajuda as empresas a detectar, monitorar e proteger instantaneamente os dados do escritório. |
|
Endpoint Protection (DLP) |
O Endpoint Protection (DLP) integra-se à plataforma de detecção de arquivos maliciosos da Alibaba Cloud. Fornece defesa em tempo real contra vírus de arquivos e detecção em tempo real de eventos de alerta de segurança de endpoint. |
Configure o SASE
Pré-requisitos
Antes de se conectar ao SASE, configure seu provedor de identidade corporativo (IdP) e os grupos de usuários. Consulte Conectar a um IdP LDAP e Gerencie grupos de usuários.
SASE aceita sistemas de identidade de terceiros e autogerenciados. Os funcionários usam suas credenciais atribuídas para fazer login no App SASE. Os IdPs de terceiros compatíveis incluem LDAP, DingTalk, WeCom, Lark e IDaaS. Você também pode usar o IdP personalizado para gerencie sua organização.
Configure o acesso privado
Baseado na tecnologia de perímetro definido por software (SDP), o acesso privado fornece acesso à rede de confiança zero baseado em SaaS. Controle o acesso a aplicativos privados sem expor IPs públicos ou modifique sua arquitetura de rede.
Etapa 1: Configure aplicativos corporativos privados
Aplicativos corporativos privados são recursos internos, como aplicativos web, servidores ou bancos de dados, que não exigem IPs públicos. Os funcionários devem usar um dispositivo da empresa com o App SASE instalado. Após passar pelas verificações de identidade e segurança, eles podem acessar os aplicativos privados. Configure aplicativos de escritório.
Etapa 2: Conectar a rede de aplicativos
Escolha uma solução de conectividade de rede com base na implantação do seu negócio.
Ambiente de implantação do service | Solução | Requisitos do ambiente |
Serviços e recursos corporativos implantados na Alibaba Cloud | Utilize o recurso de configuração de rede para estabelecer conexões entre recursos específicos da VPC da Alibaba Cloud e usuários finais do SASE. Na página , ative a conexão de rede para a VPC onde está localizado o servidor do service de destino. | Requisitos para computadores de escritório:
|
Serviços e recursos corporativos implantados em um ambiente fora da Alibaba Cloud, como AWS ou Tencent Cloud, que já utilizam um Virtual Border Router (VBR), Cloud Connect Network (CCN) ou VPN Gateway da Alibaba Cloud para conectividade de rede. | Use canais de rede da Alibaba Cloud, como Network Configuration, para permitir que clientes SASE acessem recursos de service em ambientes fora da Alibaba Cloud. Na aba , configure a VPC de busca de origem e ative a conexão de rede. | Requisitos para computadores de escritório:
|
Serviços e recursos corporativos implantados em um ambiente fora da Alibaba Cloud | O SASE oferece um recurso de conector para conexão à sua rede fora da Alibaba Cloud. Isso permite usar o app SASE para acessar serviços nesse ambiente. Este método não depende de outros produtos de rede para acesso. Na aba , adicione manualmente um conector SASE. Em seguida, execute comandos para implantar o conector e garantir que a instância do conector esteja ativada. | Requisitos para computadores de escritório:
Requisitos do servidor para implantar o conector:
|
Etapa 3: Política de acesso de confiança zero
As políticas de confiança zero controlam o acesso de funcionários e parceiros aos aplicativos vinculando grupos de usuários a aplicativos corporativos. Por padrão, todo acesso é negado. Configure políticas de permissão para conceder acesso a grupos de usuários específicos. Configure políticas de confiança zero.
Etapa 4: Fazer login no app SASE
Os usuários fazem login no App SASE com suas credenciais para se conectar à rede privada. O acesso segue as políticas configuradas. Instale e faça login no App SASE e Ative ou desative a segurança de acesso privado.
Controle de acesso à rede
O controle de acesso à rede usa autenticação por certificado EAP-TLS para conectar-se à rede do escritório corporativo sem nome de usuário ou senha. Quando os usuários se conectam à rede do escritório através do SASE, o acesso ao App SASE segue a lista de permissões de IP configurada.
Etapa 1: Crie instância de rede sem fio
Crie uma instância de rede sem fio corporativa no SASE e use a autenticação baseada em certificado EAP-TLS para se conectar à rede do escritório da sua empresa.
Etapa 2: Obter informações do servidor SASE
Configure a região, endereço IP, porta UDP e chave secreta do servidor RADIUS do SASE no seu controlador de acesso à rede (NAC) para estabelecer uma conexão entre o servidor RADIUS do SASE e o NAC.
Para isolar e gerencie o acesso à rede do escritório, configure as permissões de acesso à rede. Use VLAN IDs para criar direitos de acesso granulares para diferentes usuários e dispositivos.
Se o certificado padrão não atender ao seu cenário, modifique seu escopo e período de validade ou substitua-o pelo certificado da sua empresa.
Configure a prevenção contra perda de dados (DLP)
O DLP inclui detecção de arquivos sensíveis, gerenciamento de dispositivos periféricos e gerenciamento de marcas d'água. Ative um ou todos os três recursos com base nos seus requisitos de controle de dados.
Detecção de arquivos de saída
Utilize a detecção de arquivos sensíveis para verificar se os funcionários transferem arquivos sensíveis por canais como mensagens instantâneas ou e-mail. Defina um dicionário de dados, crie modelos de dados e configure políticas de detecção para rastrear dados de saída. Detectar arquivos transferidos para fora para garantir a segurança dos dados.
Etapa 1: Configure política de detecção
A detecção de arquivos sensíveis do SASE usa palavras-chave personalizadas para identificar conteúdo sensível. Palavras-chave, tipos de dados e níveis de sensibilidade formam um modelo de dados. Combine um modelo com ações de tratamento para criar uma política de detecção.
Para configure uma política de detecção:
Crie um dicionário de dados sensíveis para definir as características do conteúdo sensível.
Crie um modelo de dados com base no dicionário de dados sensíveis.
Crie uma política de detecção e associe-a ao modelo de dados apropriado, especificando os usuários-alvo da política, canais de detecção e ações de tratamento.
Etapa 2: Visualize estatísticas de detecção
Após a configuração, o DLP detecta automaticamente arquivos transferidos e analisa comportamentos de saída e eventos anormais nos últimos 30 dias, 7 dias e 24 horas.
A detecção de arquivos sensíveis examina arquivos de saída de até 30 MB e relata os 5 principais tipos de arquivos sensíveis acionados.
Eventos anormais registram ações como envio de arquivos maiores que 30 MB, cópia para dispositivos externos ou envio cumulativo superior a 1 GB por usuário. O sistema não inspeciona o conteúdo do arquivo. Revise manualmente os eventos anormais em busca de informações sensíveis.
Gerenciamento de dispositivos periféricos
Use o gerenciamento de dispositivos periféricos para criar políticas que desativem drives USB, impressoras ou unidades ópticas, evitando transferências de dados sensíveis. Gerencie periféricos para segurança de dados.
Etapa 1: Configure política de dispositivo
Defina o grupo de usuários-alvo e configure políticas de controle para dispositivos periféricos no Windows e macOS.
Etapa 2: Visualize estatísticas de dispositivos periféricos
Se você configure Non-Alibaba Cloud Services com permissões de Connector List, a detecção de comportamento sensível será acionada quando um funcionário transferir arquivos via drive USB ou armazenamento. O sistema analisa os resultados da detecção dos últimos 30 dias, 7 dias e 24 horas.
Gerenciamento de marcas d'água
Utilize o gerenciamento de marcas d'água para adicionar marcas d'água às telas e documentos impressos de usuários especificados. Gerencie marcas d'água.
Etapa 1: Configure política de marca d'água
Especifique o grupo de usuários-alvo e configure marcas d'água de tela e impressora.
Etapa 2: Visualize resultados de atividade de impressão
Quando um funcionário imprime um arquivo, o DLP inspeciona o conteúdo e analisa os resultados da detecção dos últimos 30 dias, 7 dias e 24 horas.
Feedback e sugestões
Utilize os seguintes canais para fornecer feedback ou obter suporte técnico para o SASE.
: Faça perguntas e obtenha assistência online.
: Entre em contato com o suporte técnico.
Feedback da documentação: Para relatar links quebrados, erros de conteúdo ou erros de API, clique em USB Drive no menu flutuante à direita ou selecione o conteúdo problemático para envie feedback.