O Secure Access Service Edge (SASE) integra-se aos fluxos de trabalho de aprovação do DingTalk, permitindo vincular fluxos existentes ao criar processos de aprovação no SASE. Este tópico descreve a configuração de um fluxo de trabalho de aprovação para desinstalação do aplicativo SASE vinculado ao DingTalk.
Contexto
Muitas organizações utilizam o DingTalk para fluxos de aprovação diários. Cenários de segurança que exigem aprovação antes da desinstalação do aplicativo SASE beneficiam-se da integração direta com o DingTalk para garantir conformidade e segurança dos dados.
O SASE permite referenciar fluxos de trabalho existentes do DingTalk no SASE para controle centralizado. Este tópico demonstra o processo por meio da criação de um fluxo de trabalho de aprovação para desinstalação do aplicativo SASE vinculado ao DingTalk.
Pré-requisitos
Você ativou o Secure Access Service Edge. Caso ainda não tenha ativado o Secure Access Service Edge, adquira e ative o service. Para mais informações, consulte Purchase service. Também é possível solicitar uma avaliação gratuita de 7 dias. Para mais informações, consulte Apply for a free trial.
Você baixou e instalou o downloaded and installed the SASE App.
Você configurou uma configured a DingTalk identity source e ativou o enabled the authentication status.
Você criou um user group e selecionou a estrutura organizacional do DingTalk.
Procedimento
Etapa 1: Criar um aplicativo e permissões no DingTalk
Para integrar o SASE aos fluxos de trabalho de aprovação do DingTalk, crie primeiro um aplicativo personalizado no DingTalk e configure as permissões de aprovação. O SASE utiliza essas permissões para se conectar ao fluxo de trabalho de aprovação do DingTalk.
Faça logon na Plataforma Aberta do DingTalk. No menu superior, selecione Application Development.
-
No painel de navegação à esquerda, selecione DingTalk Application e clique em Create Application.
-
No painel Create Application, configure Application Name, Application Description e Application Icon.
Parâmetro
Descrição
Exemplo
Application name
(Obrigatório)
Nome do aplicativo DingTalk.
SASE-DingTalk Approval App
Application description
(Obrigatório)
Descrição do aplicativo.
Usado para criar fluxos de trabalho de aprovação do DingTalk e sincronizar com o SASE.
Application icon
Ícone do aplicativo. O sistema fornece um ícone padrão. Para usar um ícone personalizado, certifique-se de que ele atenda às especificações de design.
Faça upload de um arquivo JPG ou PNG com pelo menos 240×240 pixels, proporção de 1:1, tamanho máximo de 2 MB e sem cantos arredondados. Para mais informações, consulte Especificações de Design de Ícones de Aplicativos do DingTalk.
Use o ícone padrão.
Após concluir a configuração, clique em Save. Você será redirecionado para a página de detalhes do aplicativo.
-
No painel de navegação à esquerda da página de detalhes do aplicativo, escolha Development Configuration > Permission Management.
-
Na página Permission Management, configure as permissões para OA Approval.
As permissões necessárias para o fluxo de aprovação de OA são: Approval Flow Data Management, Workflow Instance Write, Workflow Template Write, Workflow Template Read e Workflow Instance Read. Solicite essas permissões em lote executando as etapas a seguir.
Selecione um Permission Scope com base nos requisitos do seu negócio.
Na lista de categorias de permissão à esquerda, selecione OA Approval e marque a caixa de seleção no topo da lista.
No canto superior direito da lista, clique em Batch Request.
Etapa 2: Criar um fluxo de trabalho de aprovação no DingTalk
Faça logon no console de administração do DingTalk.
-
Na seção Common Applications, no canto inferior direito da página, selecione Approval.
Alternativamente, no painel de navegação à esquerda, escolha Workbench > Application Management. Na lista de aplicativos, localize OA Approval e clique em Enter na coluna Actions para abrir o OA Approval management console.
Clique em Create Approval Form. Na caixa de diálogo Create Approval Form, selecione Process Form.
-
No formulário de aprovação, utilize o assistente de configuração para concluir Basic settings, Form design e Process design.
-
Basic settings: Configure Form Name, Group, Who Can Initiate e Form Administrator.
O sistema fornece grupos de formulários integrados. Você também pode clicar em New Group, inserir um nome de grupo e clicar em
. -
Form design: Configure os campos de exibição do formulário de aprovação para mapeamento no SASE.
Clique em Form design no assistente de configuração.
-
Na área de controles à esquerda, clique em um controle de formulário para configurar seu Title e Placeholder Text.
-
Process design: Configure o fluxo de trabalho de aprovação, incluindo Initiator, Approver e Carbon Copy Recipient.
Clique em Process design no assistente de configuração.
Clique na caixa Approver no fluxo de trabalho.
No painel Approver, configure Approval Type, Approver e Approval Method conforme os requisitos do seu negócio. Em seguida, clique em Save.
-
Após concluir a configuração, clique em Publish no canto superior direito da página.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha e clique em Create Workflow.
-
No painel Create Approval Workflow, configure os seguintes parâmetros.
Parâmetro
Descrição
Exemplo
Workflow Name
Nome do fluxo de trabalho de aprovação.
Fluxo de trabalho de aprovação de desinstalação do aplicativo SASE
Approval Process Type
Tipo do fluxo de trabalho de aprovação. Valores válidos: fluxo de trabalho de aprovação integrado e fluxo de trabalho de aprovação do DingTalk.
Fluxo de trabalho de aprovação do DingTalk
Client ID
ID do aplicativo DingTalk.
dingzrvwc
Client Secret
Segredo do aplicativo DingTalk.
wRQD7BHcK**AyL1bAJDA
aes_key
Credencial de criptografia para assinaturas de eventos do DingTalk.
CzSr3F8**Tc3Zz2
token
Assinatura para eventos do DingTalk.
3hszVY*aY4K3p9tB4
Request URL
URL pública usada pelo DingTalk para receber assinaturas de eventos.
ImportanteCopie esta URL e cole-a no campo Request URL, localizado em: DingTalk Open Platform > Application Development > Enterprise internal applications > DingTalk Application > Development Configuration > Event Subscription > Request URL.
https://default-pre-auth-server.cloudsecsase.com//
Approval Process Configuration
Configure a associação e o mapeamento de campos entre o modelo de aprovação do SASE e o fluxo de trabalho de aprovação do DingTalk.
-
Workflow Template: Um modelo de fluxo de trabalho integrado no SASE.
-
Associate DingTalk Process ID: O ID do formulário de aprovação do DingTalk.
-
System Fields: Um campo de sistema integrado e não editável no modelo de fluxo de trabalho.
-
Template Fields: Um campo configurado no fluxo de trabalho associado do DingTalk.
NotaUm fluxo de trabalho de aprovação do SASE pode ser vinculado a vários formulários de aprovação criados sob o mesmo aplicativo DingTalk. Clique em Add para configurar diferentes fluxos de trabalho de aprovação.
-
Modelo de fluxo de trabalho: política de desinstalação de aplicativo
-
ID do fluxo de trabalho associado do DingTalk: PROC-EB35CAE7--*19C5833D0C17
-
Campo de sistema: Motivo da solicitação
-
Campo do modelo: Motivo da solicitação de aprovação do DingTalk
-
Clique em OK.
-
Abra a página Event Subscription do seu aplicativo DingTalk.
NotaEsta é a mesma página do procedimento "Obtenção da aes_key e do token" na Etapa 3.
-
Insira a Request URL e clique em Save.
Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, escolha . Na coluna Actions do fluxo de trabalho de aprovação desejado, clique em Edit. A URL de solicitação encontra-se no painel Edit Approval Workflow.
O painel exibe os campos Client Secret, aes_key e token, além da Request URL. O caminho da URL inclui
/v1/approval/dingtalk/callback/. Copie esta URL de solicitação e cole-a no campo Request URL na página Event Subscription do seu aplicativo na Plataforma Aberta do DingTalk. -
Após salvar a URL, na seção Approval Events na parte inferior da página, ative a chave de assinatura Approval Instance Started, Ended.
-
Clique em Subscription Settings abaixo de Approval Instance Started, Ended.
-
Na caixa de diálogo Subscription Content, configure o endereço de assinatura de eventos para controle granular sobre os eventos assinados e redução do uso de recursos.
NotaExiste uma cota mensal para o processamento de eventos de assinatura. Verifique o uso de Webhook and Stream na página inicial da Plataforma Aberta do DingTalk.
-
Clique em Add. No campo Subscription Address, insira o endereço do evento ao qual deseja se inscrever.
Formato: /v1.0/event/bpms_instance_change/processCode/{processCode}/type/{type}. Exemplo: /v1.0/event/bpms_instance_change/processCode/PROC-XXXXX/type/*.
Clique em OK.
-
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba Uninstallation Approval, clique em Anti-uninstallation Policy.
-
No painel Client Anti-uninstallation Policy, configure os seguintes parâmetros e clique em OK.
Parâmetro
Descrição
Exemplo
Client Configuration Switch
Permite ativar Client Anti-uninstallation e Client Auto-start and Anti-logoff.
Ative Client Anti-uninstallation.
Client Auto-start and Anti-logoff
Grupo de usuários ao qual a política anti-desinstalação se aplica.
Grupo de usuários do DingTalk
Client Anti-uninstallation
Usuários na lista de permissões podem desinstalar o cliente SASE sem restrições da política anti-desinstalação.
Gerente Liu
Effective Scope
Especifique se os funcionários podem solicitar aprovação e selecione o fluxo de trabalho correspondente.
-
Fluxo de solicitação: Permitir que funcionários solicitem aprovação
-
Selecionar fluxo: Escolha o fluxo de trabalho de aprovação criado.
AvisoSelecione um fluxo de trabalho de aprovação criado em Workflow Management que esteja associado ao sistema DingTalk.
Whitelist
Quando um usuário no escopo efetivo tenta desinstalar o aplicativo SASE, um aviso pop-up é exibido. Configure o título, o conteúdo e o texto dos botões em chinês ou inglês.
Título: Seu SASE está prestes a ser desinstalado
Conteúdo: Após a desinstalação, este dispositivo não poderá ser usado para trabalho corporativo e perderá o acesso à intranet!
Botão principal: Solicitar Aprovação
Botão secundário: Entendi
-
Faça logon no aplicativo SASE usando a fonte de identidade do DingTalk.
Tente desinstalar o aplicativo SASE.
-
No aviso pop-up anti-desinstalação, clique em File for Approval.
-
Na página Security Software Uninstall Prohibited, insira um motivo e clique em Initiate Filing.
-
O aprovador pode visualizar e processar a solicitação de OA Approval no aplicativo DingTalk.
Um administrador pode visualizar e processar solicitações de aprovação no console do Secure Access Service Edge em .
NotaIndependentemente de a solicitação ser aprovada ou rejeitada, o status de aprovação é sincronizado com o cliente DingTalk.
Após a concessão da aprovação, desinstale o aplicativo SASE novamente.
Etapa 3: Criar um fluxo de trabalho de aprovação do SASE
Ao criar um fluxo de trabalho de aprovação do SASE, configure os detalhes do aplicativo DingTalk, as informações de assinatura de eventos e os mapeamentos de campos de aprovação para conectar o SASE ao fluxo de trabalho de aprovação do DingTalk.
Etapa 4: Configurar assinaturas de eventos do DingTalk
Quando um evento assinado ocorre, o DingTalk envia uma mensagem para o seu aplicativo.