Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Aceleração global de escritórios

Última atualização: Jul 20, 2026

Conecte sua intranet corporativa por meio de um conector SASE e integre-o ao Global Accelerator (GA) para oferecer aos funcionários distribuídos globalmente acesso rápido, estável e seguro às aplicações internas.

Pré-requisitos

Antes de começar, verifique se você atende aos seguintes requisitos:

  • Você ativou o Secure Access Service Edge (SASE) da Alibaba Cloud.

  • Você possui uma conta Alibaba Cloud com as permissões necessárias para gerenciar SASE, Global Accelerator (GA), VPC e ECS.

  • O cliente SASE está instalado nos dispositivos dos funcionários na região de aceleração.

Fluxo de tráfego de aceleração

Nota

O diagrama a seguir mostra um exemplo de usuário em Shanghai, China, acessando um service no Vale do Silício, EUA.

image

Faturamento

A ativação do Global Accelerator cria automaticamente uma instância de pagamento conforme o uso no Global Accelerator (GA), o que gera custos adicionais.

Configurar identidades e usuários do SASE

Etapa 1: Criar uma source de identidade

  1. Acesse a página Identity Access e clique em na aba Identity synchronization.

  2. Clique em Create IdP. Este guia usa um Custom IdP como exemplo.

    Nota

    Em ambiente de produção, recomendamos integrar o SASE ao seu provedor de identidade corporativo (IdP), como AD, LDAP, DingTalk ou WeCom.

    1. Na etapa Basic Configurations, insira um IdP Name e uma Description e defina o IdP Status como Enabled. Clique em Next.

    2. Na etapa Logon Settings, configure o PC Logon Method e o Mobile Device Logon Method. Este exemplo utiliza as configurações padrão. Se necessário, ative a Two-factor Authentication.

    3. Após confirmar as configurações, clique em Ok para criar a source de identidade.

Etapa 2: Criar usuários e grupos de usuários

  1. Acesse a página Identity Access e clique em na aba Employee Center. Na lista suspensa à esquerda, selecione a source de identidade criada na etapa anterior e clique em Add User.

  2. No painel Add User, insira o nome de usuário, a senha e outras informações e atribua o usuário à source de identidade alvo em Department.

    Outros campos incluem Position, Email (obrigatório), Mobile, Employment Status (padrão Active), Account Expiration Time e Remarks. O sistema congela automaticamente a conta após a expiração. Ao terminar, clique em OK.

  3. Mude para a aba User Group Management. Clique em Create User Group, defina um nome (por exemplo, dev-group) e configure o Group Scope conforme necessário.

    Na área Group Scope, filtre os usuários por critérios como Organizational Structure, Account Name, Email ou Mobile Number e defina a Configuration relationship (igual ou diferente). Ao terminar, clique em OK.

  4. Após confirmar as informações, clique em OK.

Configurar conectividade do conector

Implante um conector SASE no servidor ou data center que hospeda seus recursos de negócios e ative a instância do conector para estabelecer a conectividade de rede.

Etapa 1: Adicionar um conector SASE

  1. Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, escolha Private Access > Network Settings.

  2. Na aba Non-Alibaba Cloud business, adicione um conector.

    1. Na aba Connectors, clique em Add Connector.

    2. Na caixa de diálogo Add Connector, configure os parâmetros e clique em OK.

      Parâmetro

      Descrição

      Region

      Região onde o conector será implantado. Selecione a região mais próxima do seu servidor para garantir a melhor qualidade de acesso.

      Instance Name

      Nome do conector.

      Instance Switch

      Os usuários finais do SASE só conseguem acessar as aplicações associadas ao conector quando o interruptor da instância estiver no estado Enable.

      Também é possível ativar o interruptor da instância na lista de conectores ou no painel de Details do conector.

      Importante

      Desativar o interruptor da instância do conector impede que os usuários finais acessem aplicações internas pelo cliente SASE. Proceda com cautela.

      Após adicionar o conector, visualize-o na lista de conectores.

  3. Ative o Global Accelerator.

    1. Localize a instância do conector criada e clique em Details na coluna Actions.

    2. Na página de informações da instância do conector, localize a seção Global Acceleration e ative-a.

    3. Na caixa de diálogo Enable GA, insira as seguintes informações:

      Importante

      Ao ativar o Global Accelerator pela primeira vez, o sistema solicita autorização para a criação automática das funções vinculadas ao service AliyunServiceRoleForGaCdt e AliyunServiceRoleForGaVpcEndpoint. Essas funções permitem que o Global Accelerator acesse seus recursos no SASE.

      Parâmetro

      Descrição

      GA Instance Name

      Obrigatório. Insira um nome para a instância do Global Accelerator.

      Importante

      As taxas do Global Accelerator incluem custos de instância, taxas de Capacity Unit (CU) e taxas de transferência de dados.

      Resource Group

      Selecione um grupo de recursos.

      Terms of service

      Ao clicar em Submit, você concorda com os termos de service relevantes.

      Após confirmar as informações, clique em Next.

    4. Configure a Acceleration Region e a opção Allocate Bandwidth.

      Parâmetro

      Descrição

      Acceleration Region

      Selecione uma região de aceleração geograficamente próxima aos seus usuários.

      Nota

      Atualmente, a região de Dubai não é suportada como região de aceleração.

      Allocate Bandwidth

      O valor de largura de banda pode variar de 2 a 10.000 Mbps. Os seguintes métodos de alocação são suportados:

      • Allocate Bandwidth by Region: Personalize a largura de banda máxima para cada região de aceleração.

      • Batch Set: Defina uma largura de banda máxima uniforme para todas as regiões.

      Após concluir a configuração, clique em OK. A criação da instância de aceleração pode levar algum tempo.

    5. Depois que a instância de aceleração for criada, visualize seus detalhes na página de detalhes da instância.

      A página de detalhes exibe o seguinte: Associated Policy ainda não configurada, instance switch ativado, Global Accelerator ativado, status da Acceleration instance como Available e Acceleration instance ID começando com ga-.

Etapa 2: Implantar o conector

  1. Na coluna Actions do conector adicionado, clique em Deploy. No painel Deploy, obtenha o comando de implantação.

  2. Faça login no servidor ou máquina virtual de destino como usuário root e execute o comando de implantação. O painel Deploy também fornece comandos para atualizar o conector, desinstalá-lo e exportar logs.

    O painel Deploy recomenda as seguintes especificações de servidor: CentOS 7.0+, Ubuntu 18.04+ ou Debian 12+ (com SELinux desativado), CPU de 4 núcleos e 8 GB de memória. Um único servidor oferece até 200 Mbps de largura de banda de acesso. É possível implantar uma instância de conector em vários servidores para alta disponibilidade. O painel também fornece o comando para parar o service: systemctl stop aliyun_sase_connector.service.

  3. Após a implantação, o status da instância será Connected na página de detalhes da instância, onde também é possível visualizar o ID da instância e outras informações.

Etapa 3 (Opcional): Configurar objetos gerenciados

Para melhorar a qualidade da transmissão de rede, altere o transmission network type conforme descrito abaixo.

  1. Acesse a página Instances no console do Global Accelerator para visualizar os objetos gerenciados e seus respectivos status.

    A coluna de status da instância mostra Available e Managed. Ao passar o mouse sobre a tag Managed, uma dica de ferramenta indica que o cloud service gerenciado é o CSAS. A coluna Actions fornece links para Manage instance e Unmanage.

  2. Se a conta atual suportar o Cross-border Express Connect, a instância gerenciada do GA criada automaticamente usará o modo Cross-border Express Connect como padrão. Caso contrário, o padrão será o modo BGP (Multi-ISP) Pro mode.

    Na aba Instance Information da instância do GA, a área Transmission network quality type mostra que o Cross-border Express Connect está Enabling e o status de gerenciamento da instância é Managed (CSAS).

Etapa 4: Adicionar uma aplicação e endereço

  1. Acesse a página Application Management e clique em Add Application.

  2. Na etapa Basic Configurations, configure os seguintes parâmetros:

    • Application Name: Insira um nome para a aplicação.

    • Description: Insira uma descrição para a aplicação.

    • Tag: Selecione tags para a aplicação.

    • Status: Defina o status da aplicação como Enable ou Disable.

    • Access Mode:

      • Client-based Access: Os usuários devem instalar o aplicativo cliente SASE para acessar as aplicações de escritório. Este modo suporta aplicações de Camada 4 e Camada 7, atende aos requisitos de escritório e O&M e oferece suporte a uma ampla gama de políticas de detecção e controle de segurança de endpoint.

      • Browser-based Access: Os usuários podem acessar aplicações web corporativas sem instalar o aplicativo cliente SASE. Este modo não suporta políticas de detecção e controle de segurança de endpoint.

  3. Após confirmar as configurações, clique em Next para prosseguir para a configuração do Application Address e insira as seguintes informações:

    • Application Address: Insira o nome de domínio ou endereço IP do servidor da aplicação.

    • Port: Insira as portas inicial e final da aplicação.

    • Description: Insira uma descrição para o endereço.

    • Protocol: Selecione TCP ou UDP.

    • Web Application Access Reinforcement (Advanced Settings): Opcional. Configure o reforço de acesso conforme necessário.

  4. Após confirmar as informações do endereço da aplicação, clique em OK.

  5. Após a configuração, a aplicação aparece na lista da página Office Applications. A coluna Application Address exibe o endereço configurado, o Access Mode é APP Access e o interruptor de Status está ativado.

  6. Utilize o modo de acesso configurado (como APP Access) para conectar-se ao endereço acelerado e verificar a configuração.

  7. Etapa 5: Configurar uma regra de encaminhamento do conector

    1. Na aba Connectors, clique em Forwarding Policies.

    2. Na página Forwarding Policies, clique em Create Policy.

    3. No painel Create Policy, configure os parâmetros e clique em OK.

      Parâmetro

      Descrição

      Policy Name

      Nome da regra de encaminhamento do conector.

      Description

      Descrição da regra.

      Priority

      Prioridade da regra. O valor pode variar de 1 a 100. Um número menor indica maior prioridade.

      Policy Details

      Adicione os usuários efetivos e as aplicações associadas.

      Associated Connector

      Selecione o conector a ser associado à regra.

      Policy Status

      A regra entra em vigor apenas quando seu status está definido como Enable.

    Etapa 6: Configurar uma política de confiança zero

    1. Na página Zero trust policy, clique em Create Policy.

    2. No painel Create Policy, configure os parâmetros e clique em OK.

      Parâmetro

      Descrição

      Policy Name

      Nome da política de confiança zero.

      Description

      Descrição da política.

      Priority

      Prioridade da política. O valor pode variar de 1 a 45.

      Action

      Defina a ação como Allow (padrão) ou Prohibit.

      Policy Details

      Adicione os usuários efetivos e as aplicações associadas.

      Trusted Process

      Desativado por padrão.

      Nota

      Se ativado, o gateway de confiança zero verifica se o processo que inicia o acesso é confiável. O acesso proveniente de processos não confiáveis é bloqueado.

      Security Baselines

      Opcional. Selecione uma linha de base de segurança para aplicar.

      Trigger Templates

      Opcional. Selecione um modelo de gatilho para aplicar.

      Policy Status

      Ativado por padrão. A política entra em vigor apenas quando seu status estiver definido como Enabled.

    Adicionar uma lista de permissões de acesso privado

    Para isentar determinados endereços IP ou nomes de domínio da auditoria de comportamento durante a aceleração, adicione-os a uma lista de permissões de acesso privado.

    1. Acesse a página Whitelist e clique em na aba Private Access.

    2. Na área IP Address Whitelist, adicione os endereços IP que deseja incluir na lista de permissões. É possível adicionar vários endereços IP.

    3. Na área Domain Name Whitelist, adicione os nomes de domínio que deseja incluir na lista de permissões. É possível adicionar vários nomes de domínio.

    4. Após adicionar as entradas, clique em Submit.

    Auditoria de acesso privado

    Acesse a página General Logs em Private Access Audit. Após um cliente se conectar a uma aplicação, visualize os logs de acesso nesta página.

    A lista de logs exibe campos como Username, Department, Application Name, Client Version, Policy Type, Policy Name e Destination Address. Um tipo de política Zero trust com o nome Default Policy indica que a política de confiança zero entrou em vigor.

    Diagnóstico de rede

    Criar uma tarefa de diagnóstico

    1. Acesse a página Network Diagnostics e clique em Create Task.

    2. No painel exibido, configure os seguintes parâmetros:

      • Task Type: Selecione End-to-end Diagnostics ou Application Diagnostics. Para uma tarefa de diagnóstico de aceleração de escritório, selecione End-to-end Diagnostics.

      • Task Object: Defina os objetos alvo para esta tarefa de diagnóstico. É possível adicionar vários objetos.

        • Username: Selecione um usuário.

        • Application Protocol: Suporta os tipos de protocolo TCP e UDP.

        • Application Address: Insira o nome de domínio ou endereço IP e o número da porta da aplicação.

      • Access Point: O padrão é Automatic Selection. Também é possível especificar manualmente um ponto de acesso.

    3. Após confirmar as informações, clique em OK.

    Visualizar resultados do diagnóstico

    1. Acesse a página Network Diagnostics e localize a tarefa de diagnóstico criada na lista de tarefas.

    2. Clique em View na coluna Actions para expandir os detalhes de diagnóstico da tarefa.

      Os detalhes expandidos do diagnóstico são apresentados como um diagrama de topologia ponta a ponta, passando por seis nós em ordem: Desktop, POP access point, accelerator, connector server, connector client e origin server. A latência entre cada enlace é rotulada (por exemplo, 74ms, 4ms, 3ms, 169ms, 167ms). Os detalhes de cada nó incluem seu nome, endereço, ID do recurso e localização geográfica (como Singapore/Alibaba Cloud, China (Hong Kong)/Alibaba Cloud).