Este tópico descreve como usar um navegador para acessar aplicações corporativas internas sem instalar o cliente Secure Access Service Edge (SASE).
Casos de uso
Esta solução é ideal para fornecedores externos ou funcionários remotos que precisam acessar com segurança aplicações corporativas internas diretamente pelo navegador, sem instalar um cliente.
Pré-requisitos
Se você utilizar o método de proxy CNAME, configure um registro CNAME para o nome de domínio de proxy personalizado apontando para o nome de domínio do ponto de acesso do SASE.
Métodos de implementação
O SASE oferece dois métodos de proxy para acesso privado sem agente a nomes de domínio internos. Escolha o método mais adequado às suas necessidades.
|
Método de proxy |
Como funciona |
Vantagens |
Desvantagens |
|
Mapeamento de domínio |
SASE fornece um novo nome de domínio de proxy. Seus funcionários podem usar esse nome de domínio para acessar a aplicação interna. |
Utiliza um nome de domínio novo e separado, sem interferir na lógica de acesso existente. |
A alteração do nome de domínio de acesso pode causar os seguintes problemas:
|
|
CNAME |
Utiliza um nome de domínio pertencente à sua organização. Crie um registro CNAME para apontá-lo para o gateway do SASE, permitindo que seus funcionários usem esse nome de domínio para acessar a aplicação interna. |
Permite reutilizar um nome de domínio interno. |
Processo de configuração mais complexo:
|
Etapa 1: Criar uma aplicação
-
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
-
Defina qual método de proxy usar com base na necessidade de utilizar um nome de domínio de proxy personalizado.
Mapeamento de domínio
Use um novo nome de domínio de proxy fornecido pelo SASE. Seus funcionários poderão usar esse nome de domínio para acessar a aplicação interna.
Clique em Add Application. Na seção , insira um Application Name, marque a caixa de seleção Browser-based Access e clique em Next.
-
Na seção Application Address, configure o Application Address, a Port, o Protocol, o Proxy Domain Name (SaaS Proxy Gateway) e Configure Domain Name Mappings para definir o método de proxy de mapeamento de domínio.
Para Proxy Domain Name (SaaS Proxy Gateway), selecione Domain Mapping. O SASE gera um novo nome de domínio que mapeia para o endereço original da aplicação, permitindo que os funcionários acessem a aplicação por meio desse novo domínio. Na seção Browser Access Settings, selecione HTML-based Internal Domain Rewriting, JS-based Internal Request Rewriting ou Anonymous Access conforme necessário.
Proxy CNAME
Utilize um nome de domínio pertencente à sua organização e crie um registro CNAME para apontá-lo para o gateway do SASE. Seus funcionários usarão esse nome de domínio para acessar a aplicação interna.
No canto superior direito da página, clique em Certificate Management e faça upload do certificado SSL corporativo e de sua chave privada para o console do SASE.
Clique em Add Application. Na seção , insira um Application Name, marque a caixa de seleção Browser-based Access e clique em Next.
-
Na seção Application Address, configure parâmetros como Application Address, Port e Protocol. Para Proxy Domain Name (SaaS Proxy Gateway), selecione CNAME e insira o nome de domínio de proxy personalizado.
Exemplo de configuração: Defina Port como
3001e Protocol como HTTPS. Defina Custom Proxy Domain Name comoapp.sase-test.come crie um registro CNAME que aponte este domínio para o nome de domínio do ponto de acesso, por exemplo,xxx.cloudsecsase.com. Configure também o endereço do servidor DNS para Private DNS e selecione o SSL certificate correspondente.
-
Se a sua aplicação atender às condições abaixo, clique em OK para concluir a criação. Caso contrário, prossiga para configurar as Browser Access Settings e as Advanced Settings.
Não há integração de logon único (SSO).
O acesso à aplicação não é restrito por nome de domínio.
A aplicação não contém links para outros endereços internos.
O front-end da aplicação não faz requisições entre domínios para outras aplicações internas.
Configurações de acesso via navegador
Se a aplicação contiver links para endereços internos ou fizer requisições entre domínios para outras aplicações internas, esses recursos geralmente são acessíveis quando se usa um cliente, pois o usuário está na rede interna. No entanto, em um cenário sem agente, outras aplicações internas não podem ser acessadas diretamente. Reescreva esses links para garantir seu funcionamento.
Configurar reescrita de HTML
Marque a caixa de seleção HTML-based Internal Domain Rewriting. Se outras aplicações internas referenciadas na sua aplicação já estiverem configuradas com nomes de domínio de proxy no SASE, o sistema verificará e substituirá automaticamente os links pelos nomes de domínio de proxy corretos.
-
Nos casos a seguir, o gateway do SASE não consegue realizar o reconhecimento automático. Especifique os endereços original e reescrito para que o SASE substitua o nome de domínio de proxy.
<script> // In this example, a URL is declared in a JavaScript variable. // The SASE gateway cannot automatically detect this link, so you must specify a rewrite rule. const url = "https://www.a.com/" // The URL is then assigned to window.href. window.href = url </script>Para lidar com isso, marque a caixa de seleção HTML-based Internal Domain Rewriting. Insira
www.a.comno campo Original Address ewww.b.comno campo Rewritten Address.
Configurar reescrita de JavaScript
Marque a caixa de seleção JavaScript-based Internal Request Rewriting. Se o código JavaScript do front-end da sua aplicação fizer requisições entre domínios para outras aplicações internas, o SASE reescreverá automaticamente os endereços das requisições.
Configurar acesso anônimo
Marque a caixa de seleção Anonymous Access. Configure endereços IP específicos ou blocos CIDR que possam acessar caminhos internos específicos sem verificação de identidade ou validação de política de confiança zero. As requisições dessas origens serão permitidas automaticamente.
Configurações avançadas
Configure a reescrita de requisições do gateway para modifique cabeçalhos e parâmetros de consulta nas requisições sem agente. Isso permite adicionar identificadores às requisições para rastreamento e análise.
Na seção Advanced Settings, configure Headers Rewrite: Defina Type como Request Header, Operation como Add, Parameter Name como
sourcee Parameter Value comoagent. Para Query Parameter Rewrite, defina Operation como Add, Parameter Name comonamee Parameter Value como Username. Após concluir a configuração, clique em OK. A configuração entra em vigor em aproximadamente 2 minutos.
Etapa 2: Configurar uma política de confiança zero
Configurar uma política de confiança zero aumenta a segurança ao garantir que apenas usuários autenticados possam acessar a aplicação por meio de um navegador.
No painel de navegação à esquerda, escolha .
-
Clique em Create Policy. No painel Create Policy, configure o Applicable User e a aplicação.
NotaAplicações sem agente não suportam linhas de base de segurança ou modelos de gatilho.
O formulário também inclui Policy Name (exemplo: "Agentless Access Zero Trust Policy"), Description, Priority (intervalo: 1 a 50, não podendo começar com 0) e Action (exemplo: Allow Access, opção que pode ser ativada ou desativada). Neste exemplo, "HR Department" é adicionado a Applicable User e "app1-agentless" é adicionado a Selected Applications. Após concluir a configuração, clique em OK.
Clique em OK.
Etapa 3: Verificar a configuração
Em uma máquina de teste, verifique se o nome de domínio de proxy resolve para o ponto de acesso do SASE.
-
Abra um navegador e acesse o nome de domínio de proxy para confirmar o acesso à aplicação interna.
NotaAo acessar a aplicação pela primeira vez, você será redirecionado para uma página de login.
Método de mapeamento de domínio: Copie o endereço de proxy da lista de aplicações.
Método de proxy CNAME: Acesse a aplicação usando o nome de domínio de proxy personalizado.
Outras operações
Para usuários que habilitaram o DingTalk como provedor de identidade, consulte Acesso seguro para usuários do DingTalk por meio do Secure Access Service Edge. Crie uma aplicação web, defina o Application Homepage Address como o nome de domínio de proxy da sua aplicação de acesso privado sem agente e especifique os usuários aplicáveis. Com essa configuração, os usuários do DingTalk podem acessar a aplicação sem precisar fazer login novamente.