Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Secure cloud-native application access with SASE

Última atualização: Jun 28, 2026

O Secure Access Service Edge (SASE) oferece suporte a conexões com recursos de aplicações nativas da nuvem, permitindo que você visualize e gerencie seus endereços de acesso público. Para maior segurança, recomendamos desativar o acesso à rede pública, caso seu negócio permita, e restringir o acesso às aplicações à rede privada de uma VPC. Este documento descreve como acessar aplicações nativas da nuvem por meio de uma rede privada e como desativar o acesso à rede pública.

Pré-requisitos

Aplicações nativas da nuvem compatíveis

  • Armazenamento em nuvem: Object Storage Service (OSS).

  • Rede em nuvem: PrivateLink.

  • Bancos de dados em nuvem: RDS, PolarDB, Tair (Redis OSS-compatible), Lindorm, MongoDB, AnalyticDB for MySQL, AnalyticDB for PostgreSQL, ClickHouse, ClickHouse Enterprise Edition, SelectDB, PolarDB for Xscale, DMS, DAS, Bastionhost.

  • Middleware em nuvem: RocketMQ 5.0, Kafka, registro do MSE e gateway nativo da nuvem do MSE.

  • Ferramentas de desenvolvimento: Console de Gerenciamento do Alibaba Cloud, Alibaba Cloud DevOps.

Configure o acesso privado para aplicações nativas da nuvem

O acesso privado baseia-se na tecnologia Software-Defined Perimeter (SDP) e fornece acesso à rede de confiança zero baseado em SaaS. Isso permite que os colaboradores da empresa acessem recursos em nuvem com segurança e controlem precisamente as permissões de acesso por meio de uma solução SASE, sem expor endereços IP públicos ou modificar a arquitetura de rede existente.

Etapa 1: Configure uma source de identidade

Um provedor de identidade (IdP) fornece principalmente autenticação de identidade para os colaboradores da empresa, e o SASE é compatível com sistemas de autenticação de identidade de terceiros e autoconstruídos. Os IdPs suportados atualmente incluem LDAP, DingTalk, WeChat Work, Feishu, IDaaS e provedores de identidade personalizados. Se o seu negócio utiliza vários IdPs, configure cada um deles e ative seu status de autenticação. Dessa forma, é possível usar o serviço SASE com diferentes IdPs.

Para uma demonstração rápida, este tópico usa uma source de identidade personalizada como exemplo.

  1. Faça logon no console do Cloud Security Access Service.

  2. Na barra de navegação à esquerda, selecione Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, localize Custom IdP e clique em Edit na coluna Actions. Siga o assistente para configurar a source de identidade personalizada. Para mais informações, consulte Conectar a uma source de identidade personalizada.

Etapa 2: Configure um grupo de usuários

Ao configurar uma política, é necessário especificar o grupo de usuários ao qual ela se aplica.

  1. Na barra de navegação à esquerda, selecione Identity Authentication > Identity Access.

  2. Na aba User Group Management, clique em Create User Group.

  3. No painel Create User Group, configure os parâmetros do grupo de usuários, como Organizational Structure, Account Name, Email Address e Mobile Phone Number. Em seguida, clique em OK. Para mais informações, consulte Gerenciar grupos de usuários.

Etapa 3: Ative a conexão de rede

  1. Na barra de navegação à esquerda, selecione Private Access > Network Settings.

  2. Na aba Services on Alibaba Cloud > CEN Instance da página Network Settings, visualize os recursos de rede sincronizados pelo SASE.

  3. No lado direito da instância CEN especificada ou de uma instância VPC associada à instância CEN, ative a chave Network Connection.

  4. Na caixa de diálogo Network Connection, selecione Enable Network Connection for All Cloud Applications ou Custom Connection to Cloud Applications.

    • Enable Network Connection for All Cloud Applications: Ao selecionar esta opção, todas as aplicações nativas da nuvem se conectam automaticamente. É possível conectar-se a aplicações fora da nuvem configurando regras de ACL. Quaisquer novas aplicações nativas da nuvem criadas nesta VPC também se conectam por padrão.

      Nota

      Atualmente, apenas tipos específicos de aplicações nativas da nuvem são suportados. Para ver os tipos compatíveis, acesse a aba Services on Alibaba Cloud > Cloud-native Application e verifique a coluna Application Type.

    • Custom Connection to Cloud Applications:

      • Selecione Custom Connection to Cloud Applications e clique em OK.

      • No painel Custom Connection to Cloud Applications, selecione as aplicações às quais deseja se conectar e clique em OK.

Etapa 4: Crie uma aplicação privada

Antes de usar o acesso privado do SASE, configure os endereços IP ou nomes de domínio das aplicações corporativas do seu escritório no SASE. Apenas as aplicações de escritório configuradas podem ser acessadas pelos colaboradores por meio do aplicativo SASE.

  1. Faça logon no console da Office Security Platform.

  2. Na barra de navegação à esquerda, selecione Private Access > Application Management.

  3. Clique em Add Application. Na aba Manual Configuration do painel Add Application, configure os parâmetros conforme descrito na tabela a seguir.

    Parâmetro

    Descrição

    Exemplo

    Application Name

    Nome da aplicação.

    O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-), sublinhados (_) e pontos (.).

    Cloud-native Application

    Status

    Status da aplicação. Você pode ativá-la ou desativá-la.

    Enable

    Access Mode

    Selecione um modo de acesso.

    • Client-based Access: É necessário instalar o aplicativo SASE para acessar as aplicações de escritório. Este recurso suporta acesso a aplicações de Camada 4 e Camada 7 para trabalho de escritório e O&M dos colaboradores, além de fornecer políticas avançadas de detecção e controle de segurança de endpoint.

    • Browser-based Access: Permite usar um navegador para acessar as aplicações de escritório baseadas na web da sua empresa sem instalar o aplicativo SASE. Este modo não oferece suporte a verificações de segurança de endpoint ou políticas de controle.

    Client-based Access

  4. Clique em Next. Configure o Application Address, a Port e o Protocol da aplicação e, em seguida, clique em OK.

    Para rastrear o acesso à aplicação, ative o recurso Web Application Access Reinforcement. Selecione Access Tracing, escolha os campos a serem adicionados ao cabeçalho HTTP e extraia as informações da sua aplicação.

    Os campos de cabeçalho disponíveis incluem Username, Device ID e Device IP.

Etapa 5: Crie uma política de confiança zero

  1. Na barra de navegação à esquerda, selecione Private Access > Access Control.

  2. Na aba Zero Trust Policies, clique em Create Policy.

  3. No painel Create Policy, configure a política para permitir que usuários autorizados acessem a aplicação nativa da nuvem e clique em OK.

    Defina Policy name como Cloud-native application zero trust policy, Priority como 1 e Action como Allow Access. Na seção Selected applications, adicione a Cloud-native application.

Etapa 6: Verifique a configuração

  1. Abra o aplicativo SASE instalado.

  2. Insira o ID de verificação da empresa e clique em OK.

    Você pode fazer logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Faça logon usando o nome de usuário e a senha iniciais recebidos por e-mail ou telefone.

  4. Clique em Connect to Private Network.

  5. Acesse a aplicação privada. Uma conexão bem-sucedida à aplicação privada confirma que sua configuração está correta.

Desative o acesso público para aplicações nativas da nuvem

  1. Na barra de navegação à esquerda, selecione Private Access > Network Settings.

  2. Na aba Services on Alibaba Cloud > Cloud-native Application, visualize os tipos de aplicação que suportam a desativação do acesso à rede pública e a lista de instâncias com conexões de rede ativadas.

  3. Para uma instância exposta à internet pública, clique em Not Disabled na coluna Actions.

  4. Na caixa de diálogo Disable, Select the public endpoint for which you want to disable access. e clique em OK.

    Importante

    Após a desativação, todo o acesso à rede pública será negado, restringindo os pontos de acesso para aumentar a segurança. Esta ação é irreversível. Você ainda poderá acessar as aplicações por meio do SASE. Certifique-se de que uma política de confiança zero esteja configurada e ativada para todas as aplicações em nuvem.

  5. Tente acessar a aplicação em nuvem usando seu endereço público. Uma tentativa falha confirma que a configuração está correta.