O Secure Access Service Edge (SASE) integra-se aos fluxos de trabalho de aprovação do DingTalk. Esse recurso permite vincular fluxos existentes no DingTalk ao criar processos de aprovação no SASE. Este tópico descreve como configurar um fluxo de aprovação para desinstalação do aplicativo SASE vinculado ao DingTalk.
Contexto
Muitas organizações utilizam o DingTalk para gerenciar aprovações no dia a dia. Em cenários de segurança que exigem autorização prévia para desinstalar o aplicativo SASE, a integração direta com o DingTalk garante conformidade e proteção dos dados.
O SASE permite referenciar fluxos de trabalho existentes no DingTalk dentro do próprio SASE para manter o controle centralizado. Este tópico demonstra esse processo por meio da criação de um fluxo de aprovação para desinstalação do aplicativo SASE vinculado ao DingTalk.
Pré-requisitos
Ative o Secure Access Service Edge. Caso ainda não tenha ativado o Secure Access Service Edge, adquira e ative o service. Para mais informações, consulte Purchase service. Também é possível solicitar uma avaliação gratuita de 7 dias. Para mais detalhes, consulte Apply for a free trial.
Baixe e instale o downloaded and installed the SASE App.
Configure uma configured a DingTalk identity source e ative o enabled the authentication status.
Crie um user group e selecione a estrutura organizacional do DingTalk.
Procedimento
Etapa 1: Criar um aplicativo e permissões no DingTalk
Para integrar o SASE aos fluxos de aprovação do DingTalk, crie primeiro um aplicativo personalizado no DingTalk e configure as permissões de aprovação. O SASE utiliza essas permissões para se conectar ao fluxo de trabalho de aprovação do DingTalk.
Faça logon na Plataforma Aberta do DingTalk. Na barra de menu superior, selecione Application Development.
-
No painel de navegação à esquerda, selecione DingTalk Application e clique em Create Application.
-
No painel Create Application, configure Application Name, Application Description e Application Icon.
Parâmetro
Descrição
Exemplo
Application name
(Obrigatório)
Nome do aplicativo no DingTalk.
SASE-DingTalk Approval App
Application description
(Obrigatório)
Descrição do aplicativo.
Usado para criar fluxos de aprovação no DingTalk e sincronizar com o SASE.
Application icon
Ícone do aplicativo. O sistema fornece um ícone padrão. Para usar um ícone personalizado, certifique-se de que ele atenda às especificações de design.
Faça upload de um arquivo JPG ou PNG com pelo menos 240×240 pixels, proporção de 1:1, tamanho máximo de 2 MB e sem cantos arredondados. Para mais informações, consulte Especificações de Design de Ícones de Aplicativos do DingTalk.
Use o ícone padrão.
Após concluir a configuração, clique em Save. Você será redirecionado para a página de detalhes do aplicativo.
-
No painel de navegação à esquerda da página de detalhes do aplicativo, escolha Development Configuration > Permission Management.
-
Na página Permission Management, configure as permissões para OA Approval.
As permissões necessárias para o fluxo de aprovação de OA são: Approval Flow Data Management, Workflow Instance Write, Workflow Template Write, Workflow Template Read e Workflow Instance Read. Solicite essas permissões em lote seguindo as etapas abaixo.
Selecione um Permission Scope conforme suas necessidades de negócio.
Na lista de categorias de permissão à esquerda, selecione OA Approval e marque a caixa de seleção no topo da lista.
No canto superior direito da lista, clique em Batch Request.
Etapa 2: Criar um fluxo de aprovação no DingTalk
Faça logon no console de administração do DingTalk.
-
Na seção Common Applications, no canto inferior direito da página, selecione Approval.
Alternativamente, no painel de navegação à esquerda, escolha Workbench > Application Management. Na lista de aplicativos, localize OA Approval e clique em Enter na coluna Actions para abrir o OA Approval management console.
Clique em Create Approval Form. Na caixa de diálogo Create Approval Form, selecione Process Form.
-
No formulário de aprovação, utilize o assistente de configuração para preencher Basic settings, Form design e Process design.
-
Basic settings: Configure Form Name, Group, Who Can Initiate e Form Administrator.
O sistema oferece grupos de formulários predefinidos. Também é possível clicar em New Group, insira o nome do grupo e clique em
. -
Form design: Defina os campos de exibição do formulário de aprovação para mapeamento posterior no SASE.
Clique em Form design no assistente de configuração.
-
Na área de controles à esquerda, clique em um controle de formulário para configurar seu Title e Placeholder Text.
-
Process design: Estruture o fluxo de aprovação definindo Initiator, Approver e Carbon Copy Recipient.
Clique em Process design no assistente de configuração.
Clique na caixa Approver no fluxo de trabalho.
No painel Approver, configure Approval Type, Approver e Approval Method de acordo com seus requisitos de negócio. Em seguida, clique em Save.
-
Após finalizar a configuração, clique em Publish no canto superior direito da página.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha e clique em Create Workflow.
-
No painel Create Approval Workflow, configure os seguintes parâmetros.
Parâmetro
Descrição
Exemplo
Workflow Name
Nome do fluxo de trabalho de aprovação.
Fluxo de aprovação para desinstalação do aplicativo SASE
Approval Process Type
Tipo do fluxo de aprovação. Valores válidos: fluxo de aprovação interno e fluxo de aprovação do DingTalk.
Fluxo de aprovação do DingTalk
Client ID
ID do aplicativo DingTalk.
dingzrvwc
Client Secret
Segredo do aplicativo DingTalk.
wRQD7BHcK**AyL1bAJDA
aes_key
Credencial de criptografia para assinaturas de eventos do DingTalk.
CzSr3F8**Tc3Zz2
token
Assinatura para eventos do DingTalk.
3hszVY*aY4K3p9tB4
Request URL
URL pública utilizada pelo DingTalk para receber assinaturas de eventos.
ImportanteCopie esta URL e cole-a no campo Request URL, localizado em: DingTalk Open Platform > Application Development > Enterprise internal applications > DingTalk Application > Development Configuration > Event Subscription > Request URL.
https://default-pre-auth-server.cloudsecsase.com//
Approval Process Configuration
Configure a associação e o mapeamento de campos entre o modelo de aprovação do SASE e o fluxo de aprovação do DingTalk.
-
Workflow Template: Modelo de fluxo de trabalho interno do SASE.
-
Associate DingTalk Process ID: ID do formulário de aprovação do DingTalk.
-
System Fields: Campo de sistema interno e não editável no modelo de fluxo de trabalho.
-
Template Fields: Campo configurado no fluxo de trabalho associado do DingTalk.
NotaUm fluxo de aprovação do SASE pode ser vinculado a vários formulários de aprovação criados sob o mesmo aplicativo DingTalk. Clique em Add para configurar diferentes fluxos de aprovação.
-
Modelo de fluxo de trabalho: política de desinstalação de aplicativo
-
ID do fluxo de trabalho associado do DingTalk: PROC-EB35CAE7--*19C5833D0C17
-
Campo de sistema: Motivo da solicitação
-
Campo do modelo: Motivo da solicitação de aprovação do DingTalk
-
Clique em OK.
-
Abra a página Event Subscription do seu aplicativo DingTalk.
NotaEsta é a mesma página acessada no procedimento "Obtenção da aes_key e do token" na Etapa 3.
-
Insira a Request URL e clique em Save.
Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, escolha . Na coluna Actions do fluxo de aprovação desejado, clique em Edit. A URL de solicitação está disponível no painel Edit Approval Workflow.
O painel exibe os campos Client Secret, aes_key e token, além da Request URL. O caminho da URL inclui
/v1/approval/dingtalk/callback/. Copie essa URL de solicitação e cole-a no campo Request URL na página Event Subscription do seu aplicativo na Plataforma Aberta do DingTalk. -
Após salvar a URL, na seção Approval Events na parte inferior da página, ative a chave de assinatura Approval Instance Started, Ended.
-
Clique em Subscription Settings abaixo de Approval Instance Started, Ended.
-
Na caixa de diálogo Subscription Content, configure o endereço de assinatura de eventos para obter controle granular sobre os eventos assinados e reduzir o uso de recursos.
NotaExiste uma cota mensal para o processamento de eventos de assinatura. Verifique o uso de Webhook and Stream na página inicial da Plataforma Aberta do DingTalk.
-
Clique em Add. No campo Subscription Address, insira o endereço do evento ao qual deseja se inscrever.
Formato: /v1.0/event/bpms_instance_change/processCode/{processCode}/type/{type}. Exemplo: /v1.0/event/bpms_instance_change/processCode/PROC-XXXXX/type/*.
Clique em OK.
-
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba Uninstallation Approval, clique em Anti-uninstallation Policy.
-
No painel Client Anti-uninstallation Policy, configure os parâmetros abaixo e clique em OK.
Parâmetro
Descrição
Exemplo
Client Configuration Switch
Permite ativar Client Anti-uninstallation e Client Auto-start and Anti-logoff.
Ative Client Anti-uninstallation.
Client Auto-start and Anti-logoff
Grupo de usuários ao qual a política anti-desinstalação se aplica.
Grupo de usuários do DingTalk
Client Anti-uninstallation
Usuários na lista de permissões podem desinstalar o cliente SASE sem restrições da política anti-desinstalação.
Gerente Liu
Effective Scope
Define se os funcionários podem solicitar aprovação e seleciona o fluxo de trabalho correspondente.
-
Fluxo de solicitação: Permitir que funcionários solicitem aprovação
-
Selecionar fluxo: Escolha o fluxo de aprovação criado anteriormente.
AvisoÉ obrigatório selecionar um fluxo de aprovação criado em Workflow Management que esteja associado ao sistema DingTalk.
Whitelist
Quando um usuário dentro do escopo efetivo tenta desinstalar o aplicativo SASE, um aviso pop-up é exibido. Configure o título, o conteúdo e o texto dos botões em chinês ou inglês.
Título: Seu SASE está prestes a ser desinstalado
Conteúdo: Após a desinstalação, este dispositivo não poderá ser usado para trabalho corporativo e perderá o acesso à intranet!
Botão principal: Solicitar Aprovação
Botão secundário: Entendi
-
Faça logon no aplicativo SASE usando a fonte de identidade do DingTalk.
Tente desinstalar o aplicativo SASE.
-
No aviso pop-up anti-desinstalação, clique em File for Approval.
-
Na página Security Software Uninstall Prohibited, insira um motivo e clique em Initiate Filing.
-
O aprovador pode visualizar e processar a solicitação de OA Approval no aplicativo DingTalk.
Um administrador pode visualizar e processar solicitações de aprovação no console do Secure Access Service Edge em .
NotaIndependentemente de a solicitação ser aprovada ou rejeitada, o status da aprovação é sincronizado com o cliente DingTalk.
Após a concessão da aprovação, tente desinstalar o aplicativo SASE novamente.
Etapa 3: Criar um fluxo de aprovação no SASE
Ao criar um fluxo de aprovação no SASE, configure os detalhes do aplicativo DingTalk, as informações de assinatura de eventos e o mapeamento de campos de aprovação para conectar o SASE ao fluxo de aprovação do DingTalk.
Etapa 4: Configurar assinaturas de eventos do DingTalk
Quando um evento assinado ocorre, o DingTalk envia uma mensagem para o seu aplicativo.