Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Secure cloud-native application access with SASE

Última atualização: Sep 18, 2026

O Secure Access Service Edge (SASE) oferece suporte a conexões com resources de aplicações cloud-native, permitindo que você visualize e gerencie seus endereços de acesso público. Para maior segurança, recomendamos desativar o acesso pela rede pública se o seu negócio permitir, restringindo o acesso às aplicações à rede privada de uma VPC. Este documento descreve como acessar aplicações cloud-native por meio de uma rede privada e como desativar o acesso à rede pública.

Pré-requisitos

Aplicações cloud-native suportadas

  • Armazenamento em cloud: Object Storage Service (OSS).

  • Rede em cloud: PrivateLink.

  • Bancos de dados em cloud: RDS, PolarDB, Tair (Redis OSS-compatible), Lindorm, MongoDB, AnalyticDB for MySQL, AnalyticDB for PostgreSQL, ClickHouse, ClickHouse Enterprise Edition, SelectDB, PolarDB for Xscale, DMS, DAS, Bastionhost.

  • Middleware em cloud: RocketMQ 5.0, Kafka, registro do MSE e gateway cloud-native do MSE.

  • Ferramentas de desenvolvimento: Alibaba Cloud Management Console, Alibaba Cloud DevOps.

Configure o acesso privado para aplicações cloud-native

O acesso privado baseia-se na tecnologia Software-Defined Perimeter (SDP) e fornece acesso à rede de confiança zero baseado em SaaS. Isso permite que os colaboradores da empresa acessem resources em cloud com segurança e controlem as permissões de acesso com precisão por meio de uma solução SASE, sem expor endereços IP públicos ou modificar a arquitetura de rede existente.

Etapa 1: Configure uma source de identidade

Um provedor de identidade (IdP) gerencia a autenticação de identidade dos colaboradores da empresa. O SASE suporta sistemas de autenticação de terceiros e próprios, incluindo LDAP, DingTalk, WeChat Work, Feishu, IDaaS e provedores de identidade personalizados. Caso seu negócio utilize vários IdPs, configure cada um deles e ative seu status de autenticação para usar o service SASE com diferentes IdPs.

Para uma demonstração rápida, este tópico usa uma source de identidade personalizada como exemplo.

  1. Faça logon no console do Cloud Security Access Service.

  2. Na barra de navegação à esquerda, selecione Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, localize Custom IdP e clique em Edit na coluna Actions. Siga o assistente para configurar a source de identidade personalizada. Para mais informações, consulte Connect to a custom identity source.

Etapa 2: Configure um grupo de usuários

Ao configurar uma política, é necessário especificar o grupo de usuários ao qual ela se aplica.

  1. Na barra de navegação à esquerda, selecione Identity Authentication > Identity Access.

  2. Na aba User Group Management, clique em Create User Group.

  3. No painel Create User Group, configure os parâmetros do grupo de usuários, como Organizational Structure, Account Name, Email Address e Mobile Phone Number. Em seguida, clique em OK. Para mais informações, consulte Manage user groups.

Etapa 3: Ative a conexão de rede

  1. Na barra de navegação à esquerda, selecione Private Access > Network Settings.

  2. Na aba Services on Alibaba Cloud > CEN Instance da página Network Settings, visualize os resources de rede sincronizados pelo SASE.

  3. No lado direito da instância CEN especificada ou de uma instância VPC associada à instância CEN, ative a chave Network Connection.

  4. Na caixa de diálogo Network Connection, escolha entre Enable Network Connection for All Cloud Applications ou Custom Connection to Cloud Applications.

    • Enable Network Connection for All Cloud Applications: Ao selecionar esta opção, todas as aplicações cloud-native se conectam automaticamente. É possível conectar-se a aplicações não cloud configurando regras de ACL. Quaisquer novas aplicações cloud-native criadas nesta VPC também se conectam por padrão.

      Nota

      Atualmente, apenas tipos específicos de aplicações cloud-native são suportados. Para ver os tipos suportados, acesse a aba Services on Alibaba Cloud > Cloud-native Application e verifique a coluna Application Type.

    • Custom Connection to Cloud Applications:

      • Selecione Custom Connection to Cloud Applications e clique em OK.

      • No painel Custom Connection to Cloud Applications, selecione as aplicações que deseja conectar e clique em OK.

Etapa 4: Crie uma aplicação privada

Antes de usar o acesso privado do SASE, configure os endereços IP ou nomes de domínio das aplicações corporativas do seu escritório no SASE. Somente as aplicações de escritório configuradas podem ser acessadas pelos colaboradores por meio do App SASE.

  1. Faça logon no console do Office Security Platform.

  2. Na barra de navegação à esquerda, selecione Private Access > Application Management.

  3. Clique em Add Application. Na aba Manual Configuration do painel Add Application, configure os parâmetros conforme descrito na tabela a seguir.

    Parâmetro

    Descrição

    Exemplo

    Application Name

    Nome da aplicação.

    O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-), sublinhados (_) e pontos (.).

    Cloud-native Application

    Status

    Status da aplicação. É possível ativá-la ou desativá-la.

    Enable

    Access Mode

    Selecione um modo de acesso.

    • Client-based Access: É necessário instalar o App SASE para acessar as aplicações de escritório. Este recurso suporta acesso a aplicações de Camada 4 e Camada 7 para trabalho de escritório e O&M dos colaboradores, além de fornecer políticas ricas de detecção e controle de segurança de endpoint.

    • Browser-based Access: Use um navegador para acessar as aplicações de escritório baseadas em web da sua empresa sem instalar o App SASE. Este modo não suporta verificações de segurança de endpoint nem políticas de controle.

    Client-based Access

  4. Clique em Next. Configure o Application Address, a Port e o Protocol da aplicação e, em seguida, clique em OK.

    Para rastrear o acesso à aplicação, ative o recurso Web Application Access Reinforcement. Selecione Access Tracing, escolha os campos a serem adicionados ao cabeçalho HTTP e extraia as informações da sua aplicação.

    Os campos de cabeçalho disponíveis incluem Username, Device ID e Device IP.

Etapa 5: Crie uma política de confiança zero

  1. Na barra de navegação à esquerda, selecione Private Access > Access Control.

  2. Na aba Zero Trust Policies, clique em Create Policy.

  3. No painel Create Policy, configure a política para permitir que usuários autorizados acessem a aplicação cloud-native e clique em OK.

    Defina Policy name como Cloud-native application zero trust policy, Priority como 1 e Action como Allow Access. Na seção Selected applications, adicione a Cloud-native application.

Etapa 6: Verifique a configuração

  1. Abra o App SASE instalado.

  2. Insira o ID de verificação da empresa e clique em OK.

    É possível fazer logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Faça logon usando o nome de usuário e a senha iniciais recebidos por e-mail ou telefone.

  4. Clique em Connect to Private Network.

  5. Acesse a aplicação privada. Uma conexão bem-sucedida à aplicação privada confirma que sua configuração está correta.

Desative o acesso público para aplicações cloud-native

  1. Na barra de navegação à esquerda, selecione Private Access > Network Settings.

  2. Na aba Services on Alibaba Cloud > Cloud-native Application, visualize os tipos de aplicação que suportam a desativação do acesso à rede pública e a lista de instâncias com conexões de rede ativadas.

  3. Para uma instância exposta à internet pública, clique em Not Disabled na coluna Actions.

  4. Na caixa de diálogo Disable, Select the public endpoint for which you want to disable access. e clique em OK.

    Importante

    Após a desativação, todo o acesso pela rede pública será negado, restringindo os pontos de acesso para aumentar a segurança. Esta ação é irreversível. Você ainda poderá acessar as aplicações por meio do SASE. Certifique-se de que uma política de confiança zero esteja configurada e ativada para todas as aplicações em cloud.

  5. Tente acessar a aplicação em cloud usando seu endereço público. Uma falha na tentativa confirma que a configuração está correta.