Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Secure DingTalk user access with Secure Access Service Edge

Última atualização: Jul 20, 2026

Conecte o Secure Access Service Edge (SASE) ao DingTalk para permitir que os usuários corporativos façam logon no SASE diretamente com suas contas do DingTalk. Em seguida, gerencie as permissões de acesso dos usuários no SASE para proteger os dados da sua empresa.

Cenários

O SASE ajuda a gerenciar o acesso dos funcionários a redes privadas e à Internet, protegendo os dados corporativos. Se você já utiliza o DingTalk para gerenciar informações de usuários, conecte o SASE ao DingTalk. Isso permite que os usuários corporativos façam logon no cliente SASE diretamente com suas contas do DingTalk, eliminando a necessidade de manter um sistema separado de gerenciamento de identidade para o SASE.

Fluxo de trabalho

Pré-requisitos

Ative o Secure Access Service Edge e instale o the SASE client.

Importante

As descrições do DingTalk neste tópico referem-se a operações no novo console do DingTalk. As informações sobre a DingTalk Open Platform servem apenas como referência. Para mais detalhes, consulte a documentação oficial do DingTalk.

Etapa 1: Crie um aplicativo DingTalk e adicione uma URL de página inicial

1,1 Crie um aplicativo DingTalk

Para sincronizar dados do DingTalk com o SASE, crie primeiro um aplicativo DingTalk na DingTalk Open Platform.

Nota
  • O webhook do DingTalk Robot será comercializado em fases a partir de 1º de janeiro de 2024, com comercialização total iniciada em 1º de fevereiro. A cota gratuita é de 5.000 chamadas por mês civil. Para mais informações, consulte o Aviso sobre a Comercialização de Webhooks Gratuitos.

  • No marketplace de aplicativos do DingTalk, ative o miniaplicativo Alibaba Cloud para receber notificações de alertas gratuitas via DingTalk. Clique em Ativar Agora.

  1. Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique em Create Application.

  4. Na caixa de diálogo Create Internal Enterprise Application, defina os parâmetros conforme descrito na tabela a seguir.

    Item de Configuração

    Descrição

    Exemplo

    Application Name

    Nome do aplicativo.

    O nome pode conter apenas caracteres chineses, letras maiúsculas, letras minúsculas e dígitos.

    Alibaba Cloud SASE

    Application Description

    Descrição complementar do aplicativo.

    Alibaba Cloud SASE

    Application Icon

    Ícone do aplicativo.

    Faça upload de uma imagem nos formatos JPG ou PNG. A imagem deve ter mais de 240 × 240 pixels, proporção de 1:1, tamanho inferior a 120 KB e sem bordas arredondadas.

    图标

  5. Clique em Create.

1,2 Configure a URL da página inicial

Adicione uma URL de página inicial para o aplicativo Alibaba Cloud SASE criado.

  1. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  2. No painel de navegação à esquerda, escolha Application Capabilities > Web Application.

  3. Na página Web Application, defina Application Homepage URL como https://login.aliyuncsas.com/ui/dingAuth/ e clique em Save.

Etapa 2: Adicionar permissões de API e configure definições de segurança e compartilhamento

2,1 Adicionar permissões de API

Adicione permissões de API para sincronizar a estrutura organizacional do DingTalk e configure uma URL de página inicial visando o acesso seguro a aplicativos internos.

  1. Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  4. No painel de navegação à esquerda, clique em Permission Management.

  5. Na página Permission Management, defina o escopo de permissão e conceda as seguintes permissões.

    Defina o escopo de permissão como All Employees.

    • Personal mobile number information

    • Read permission for personal information in the address book

    • Enterprise employee mobile number information

    • Personal information such as email

    • Read permission for department information in the address book

    • Read permission for member information

    • Read permission for department members in the address book

2,2 Configurações de segurança

Configure um nome de domínio de callback para permitir que os funcionários façam logon no cliente SASE com suas credenciais do DingTalk ou escaneando um código QR.

  1. No painel de navegação à esquerda, escolha Development Configuration > Security Settings.

  2. Na página Security Settings, no campo Server Egress IP, insira os endereços IP dos servidores autorizados a chamar a API server-side do DingTalk.

  3. Defina Redirection URL (Callback Domain) como https://login.aliyuncsas.com/open-dev/dingtalk e clique em Save.

  4. No painel de navegação à esquerda, escolha Development Configuration > Sharing Settings.

  5. Na página Sharing Settings, na seção Logon Integration, adicione https://login.aliyuncsas.com/open-dev/dingtalk como nome de domínio de callback.

2,3 Configurações de compartilhamento

Configure as definições de compartilhamento para permitir que os usuários compartilhem conteúdo após um logon com um clique, facilitando a colaboração interna.

Na página Sharing Settings, na seção Share Integration, clique em Edit. Configure os parâmetros de iOS Sharing e Android Sharing conforme descrito na tabela a seguir e clique em Save.

Categoria

Item de Configuração

Valor

iOS Sharing

iOS Bundle ID

com.aliyun.security.saseiosApp

Android Sharing

Android Package Name

com.aliyun.security.sase

Android Signature

294e7d6880381b01ea56d91ee6656ff0

Etapa 3: Conectar o Secure Access Service Edge aos dados do DingTalk

Após configure o DingTalk, conecte o SASE aos dados do DingTalk por meio das configurações de source de identidade.

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity Synchronization, clique em Add Identity Source.

  4. No painel Add Identity Source, selecione DingTalk, clique em Start Configuration e conclua a configuração no assistente.

  5. No assistente Basic Configuration, configure os parâmetros conforme descrito na tabela a seguir.

    Item de Configuração

    Descrição

    Exemplo

    Identity Source Name

    Nome do DingTalk.

    O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

    teste

    Description

    Descrição da configuração.

    Esta descrição aparece como título de logon na interface do cliente SASE, ajudando a identificar a source de identidade durante o logon.

    Logon via DingTalk

    Identity Source Status

    Configure o status da source de identidade. Os valores válidos são:

    • Enabled: A source de identidade é ativada após a criação.

    • Closed: A source de identidade é desativada após a criação.

      Importante

      Se você desativar uma source de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Proceda com cautela.

    Enabled

    CorpId

    Identificador exclusivo da empresa no DingTalk. Obtenha o CorpId na página inicial da DingTalk Open Platform.

    ding3608be7c4e5266ce4ac5d6980864****

    AppKey

    AppKey do aplicativo criado na DingTalk Open Platform. Obtenha o AppKey na página Credentials and Basic Information do aplicativo desejado na DingTalk Open Platform.

    dingwjlht8b93ara****

    AppSecret

    AppSecret do aplicativo criado na DingTalk Open Platform. Obtenha o AppSecret na página Credentials and Basic Information do aplicativo desejado na DingTalk Open Platform.

    1Uji1mEjhmWq_SmE0KNScspYk0bBgDrlZ95vUTR-bn4FbfeVQQKNr1_1giWA****

    Advanced Configuration

    DingTalk Type: Selecione Standard DingTalk ou Exclusive DingTalk.

    Event Subscription: Após configure as assinaturas de eventos, a estrutura organizacional dos funcionários da sua empresa é sincronizada com o SASE. Isso garante que as políticas de segurança do SASE sejam atualizadas oportunamente quando houver ajustes na estrutura organizacional ou desligamento de funcionários.

    • Encryption aes_key

      Obtenha a chave de criptografia aes_key na página Event Subscription do aplicativo desejado na DingTalk Open Platform.

    • Encryption token

      Obtenha o token de criptografia na página Event Subscription do aplicativo desejado na DingTalk Open Platform.

    • Encryption aes_key: SRIcwnup1JHFJ4O2SzLS1RtQGJzC3RG2c33AM

    • Encryption token: YYwR3A3rV6mrvpC

    Automatic Synchronization

    Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do DingTalk com base no modo de sincronização.

    Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para mais informações, consulte View synchronization records.

    Enabled

    Synchronize Employee Information

    Ao ativar Synchronize Employee Information, o sistema sincroniza automaticamente as informações dos funcionários do DingTalk com base no Automatic Synchronization Epoch.

    Nota

    Se a Automatic Synchronization estiver desativada, o recurso Synchronize Employee Information não será executado.

    Enabled

    Automatic Synchronization Period

    Defina o Automatic Synchronization Epoch. O intervalo pode variar de 1 hora a 24 horas.

    24 horas

    O painel também fornece os links necessários para a configuração. Clique nos links para copiá-los.

    • Copy Request URL: Use este valor para configure o gerenciamento de assinaturas na DingTalk Open Platform.

    • Copy Application Homepage URL: Use este valor para visualize os detalhes do aplicativo na DingTalk Open Platform.

    • Copy Callback Domain Name: Use este valor para defina o nome de domínio de callback na DingTalk Open Platform.

  6. Clique em Test Connectivity. Após o teste ser bem-sucedido, clique em Next.

    Nota

    Se a conexão falhar, verifique se o endereço do servidor, a porta do servidor e outras informações estão corretos.

  7. No assistente Synchronization Configuration, configure o escopo de sincronização e o mapeamento de campos para a estrutura organizacional e clique em Confirm.

    Item de Configuração

    Descrição

    Organizational Structure Synchronization

    Configure o escopo para sincronização da estrutura organizacional.

    • Full Synchronization: Sincroniza toda a estrutura organizacional do DingTalk com o sistema SASE.

    • Partial Synchronization: Selecione as estruturas organizacionais específicas a serem sincronizadas.

    Field Synchronization Mapping

    Configure o mapeamento entre os campos da estrutura organizacional do DingTalk e os campos de sincronização do SASE.

    Nota

    Se os Mapped Local Fields integrados no sistema SASE não atenderem aos seus requisitos de negócios, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, adicione, edite ou exclua campos estendidos.

Etapa 4: Configure assinaturas de eventos do DingTalk

Configure as assinaturas de eventos do DingTalk para que o aplicativo receba notificações de eventos em tempo real.

  1. Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  4. Configure as assinaturas de eventos.

    1. No painel de navegação à esquerda, clique em Event Subscription. Defina Push Method como HTTP Push. Insira a Encryption aes_key, o Signature token e a Request URL. Siga estas etapas para configure os parâmetros.

      1. No console do Secure Access Service Edge, localize a instância de source de identidade criada na Etapa 3. No painel Edit Identity Source, copie a Request URL e cole-a no campo Request URL da configuração de Event Subscription do aplicativo na DingTalk Open Platform.

      2. Copie a AES encryption key e o Signature token gerados na seção Event Subscription do seu aplicativo na DingTalk Open Platform e cole-os nos campos correspondentes de AES encryption key e Encryption token no painel Edit Identity Source do console do Secure Access Service Edge. Para mais detalhes, veja a captura de tela abaixo com os itens de configuração.

      3. Após concluir a configuração, salve as definições tanto da source de identidade quanto da assinatura de eventos.

    2. Na página Event Subscription, selecione os eventos de catálogo de endereços a serem ativados.

      Isso inclui User added to address book, User updated in address book, User removed from address book, Department created in address book, Department updated in address book e Department deleted from address book. Para mais informações sobre como configure assinaturas de eventos do DingTalk, consulte Assinatura de Eventos.

Etapa 5: Verifique a conexão

  1. Abra o cliente SASE instalado.

  2. Insira o ID de verificação da empresa e clique em OK.

    Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Insira seu nome de usuário e senha do DingTalk e clique em Log On, ou escaneie o código QR para fazer logon.

    Um logon bem-sucedido indica que a conexão foi estabelecida.