Conecte o Secure Access Service Edge (SASE) ao DingTalk para que os usuários corporativos façam login no SASE diretamente com suas contas do DingTalk. Em seguida, gerencie as permissões de acesso dos usuários no SASE para proteger os dados da sua empresa.
Cenários
O SASE permite que você gerencie o acesso dos funcionários a redes privadas e à Internet, protegendo os dados corporativos. Se você já usa o DingTalk para gerenciar informações de usuários, conecte o SASE ao DingTalk. Isso permite que os usuários corporativos façam login no cliente SASE diretamente com suas contas do DingTalk, eliminando a necessidade de manter um sistema separado de gerenciamento de identidades para o SASE.
Fluxo de trabalho
Pré-requisitos
Você ativou o Secure Access Service Edge e instalou o cliente SASE.
As descrições do DingTalk neste tópico referem-se a operações no novo console do DingTalk. As informações sobre a DingTalk Open Platform são apenas para referência. Para obter mais informações, consulte a documentação oficial do DingTalk.
Etapa 1: Crie um aplicativo do DingTalk e adicione uma URL de página inicial
1.1 Crie um aplicativo do DingTalk
Para sincronizar os dados do DingTalk com o SASE, crie primeiro um aplicativo do DingTalk na DingTalk Open Platform.
O webhook do DingTalk Robot será comercializado em fases a partir de 1º de janeiro de 2024, com comercialização total em 1º de fevereiro. A cota gratuita é de 5.000 chamadas por mês civil. Para obter mais informações, consulte Anúncio sobre a comercialização de webhooks gratuitos.
No marketplace de aplicativos do DingTalk, ative o miniaplicativo do Alibaba Cloud para receber notificações push de alertas gratuitos pelo DingTalk. Clique em Ativar agora.
Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique em Create Application.
-
Na caixa de diálogo Create Internal Enterprise Application, defina os parâmetros conforme descrito na tabela a seguir.
Item de configuração
Descrição
Exemplo
Application Name
O nome do aplicativo.
O nome pode conter apenas caracteres chineses, letras maiúsculas, letras minúsculas e dígitos.
Alibaba Cloud SASE
Application Description
Uma descrição complementar do aplicativo.
Alibaba Cloud SASE
Application Icon
O ícone do aplicativo.
Envie uma imagem no formato JPG ou PNG. A imagem deve ter mais de 240 × 240 pixels, proporção de 1:1, tamanho inferior a 120 KB e sem cantos arredondados.

Clique em Create.
1.2 Configure a URL da página inicial
Adicione uma URL de página inicial ao aplicativo Alibaba Cloud SASE criado.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
No painel de navegação à esquerda, escolha Application Capabilities > Web Application.
Na página Web Application, defina Application Homepage URL como https://login.aliyuncsas.com/ui/dingAuth/ e clique em Save.
Etapa 2: Adicione permissões de API e configure as configurações de segurança e compartilhamento
2.1 Adicione permissões de API
Adicione permissões de API para sincronizar a estrutura organizacional do DingTalk e configure uma URL de página inicial para acesso seguro a aplicativos internos.
Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
No painel de navegação à esquerda, clique em Permission Management.
-
Na página Permission Management, defina o escopo de permissão e conceda as seguintes permissões.
Defina o escopo de permissão como All Employees.
Personal mobile number information
Read permission for personal information in the address book
Enterprise employee mobile number information
Personal information such as email
Read permission for department information in the address book
Read permission for member information
Read permission for department members in the address book
2.2 Configurações de segurança
Configure um domínio de callback para permitir que os funcionários façam login no cliente SASE com suas credenciais do DingTalk ou lendo um código QR.
No painel de navegação à esquerda, escolha Development Configuration > Security Settings.
Na página Security Settings, no campo Server Egress IP, insira os endereços IP dos servidores autorizados a chamar a API do servidor do DingTalk.
Defina Redirection URL (Callback Domain) como https://login.aliyuncsas.com/open-dev/dingtalk e clique em Save.
No painel de navegação à esquerda, escolha Development Configuration > Sharing Settings.
Na página Sharing Settings, na seção Logon Integration, adicione https://login.aliyuncsas.com/open-dev/dingtalk como o domínio de callback.
2.3 Configurações de compartilhamento
Configure as configurações de compartilhamento para permitir que os usuários compartilhem conteúdo após um logon com um clique, facilitando a colaboração interna.
Na página Sharing Settings, na seção Share Integration, clique em Edit. Configure os parâmetros de iOS Sharing e Android Sharing conforme descrito na tabela a seguir e, em seguida, clique em Save.
Categoria | Item de configuração | Valor |
iOS Sharing | iOS Bundle ID | com.aliyun.security.saseiosApp |
Android Sharing | Android Package Name | com.aliyun.security.sase |
Android Signature | 294e7d6880381b01ea56d91ee6656ff0 |
Etapa 3: Conecte o Secure Access Service Edge aos dados do DingTalk
Depois de configurar o DingTalk, conecte o SASE aos dados do DingTalk nas configurações de origem de identidade.
Faça login no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba Identity Synchronization, clique em Add Identity Source.
No painel Add Identity Source, selecione DingTalk, clique em Start Configuration e conclua a configuração no assistente.
-
No assistente Basic Configuration, configure os parâmetros conforme descrito na tabela a seguir.
Item de configuração
Descrição
Exemplo
Identity Source Name
Nome do DingTalk.
O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e underscores (_).
teste
Description
A descrição da configuração.
Essa descrição é exibida como o título de logon na interface do cliente SASE para ajudar a identificar a origem de identidade ao fazer login.
Login do DingTalk
Identity Source Status
Configure o status da origem de identidade. Os valores válidos são:
Enabled: A origem de identidade fica ativada após a criação.
Closed: A origem de identidade fica desativada após a criação.
ImportanteSe você desativar uma origem de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Prossiga com cautela.
Enabled
CorpId
O identificador exclusivo de uma empresa no DingTalk. Você pode obter o CorpId na página inicial da DingTalk Open Platform.
ding3608be7c4e5266ce4ac5d6980864****
AppKey
A AppKey do aplicativo criado na DingTalk Open Platform. Você pode obter a AppKey na página Credentials and Basic Information do aplicativo de destino na DingTalk Open Platform.
dingwjlht8b93ara****
AppSecret
A AppSecret do aplicativo criado na DingTalk Open Platform. Você pode obter a AppSecret na página Credentials and Basic Information do aplicativo de destino na DingTalk Open Platform.
1Uji1mEjhmWq_SmE0KNScspYk0bBgDrlZ95vUTR-bn4FbfeVQQKNr1_1giWA****
Advanced Configuration
DingTalk Type: Selecione Standard DingTalk ou Exclusive DingTalk.
Event Subscription: Após configurar as assinaturas de eventos, a estrutura organizacional dos funcionários da sua empresa é sincronizada com o SASE. Isso garante que as políticas de segurança do SASE sejam atualizadas de forma oportuna quando a estrutura organizacional for ajustada ou quando funcionários saírem da empresa.
Encryption aes_key
Obtenha a aes_key de criptografia na página Event Subscription do aplicativo de destino na DingTalk Open Platform.
Encryption token
Obtenha o token de criptografia na página Event Subscription do aplicativo de destino na DingTalk Open Platform.
Encryption aes_key: SRIcwnup1JHFJ4O2SzLS1RtQGJzC3RG2c33AM
Encryption token: YYwR3A3rV6mrvpC
Automatic Synchronization
Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do DingTalk com base no modo de sincronização.
Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para obter mais informações, consulte View synchronization records.
Enabled
Synchronize Employee Information
Ao ativar Synchronize Employee Information, o sistema sincroniza automaticamente as informações dos funcionários do DingTalk com base no Automatic Synchronization Epoch.
NotaSe a Automatic Synchronization estiver desativada, o recurso Synchronize Employee Information não é executado.
Enabled
Automatic Synchronization Period
Defina o Automatic Synchronization Epoch. É possível definir um intervalo de 1 a 24 horas.
24 horas
O painel também disponibiliza os links necessários para a configuração. Clique neles para copiá-los.
Copy Request URL: Use este valor para configurar o gerenciamento de assinaturas na DingTalk Open Platform.
Copy Application Homepage URL: Use este valor e visualize os detalhes do aplicativo na DingTalk Open Platform.
Copy Callback Domain Name: Use este valor para definir o domínio de callback na DingTalk Open Platform.
-
Clique em Test Connectivity. Quando o teste for bem-sucedido, clique em Next.
NotaSe a conexão falhar, verifique se o endereço do servidor, a porta do servidor e as demais informações estão corretas.
-
No assistente Synchronization Configuration, configure o escopo de sincronização e o mapeamento de campos para a estrutura organizacional e, em seguida, clique em Confirm e confirme a operação.
Item de configuração
Descrição
Organizational Structure Synchronization
Configure o escopo para sincronizar a estrutura organizacional.
Full Synchronization: Sincroniza toda a estrutura organizacional do DingTalk com o sistema SASE.
Partial Synchronization: Selecione as estruturas organizacionais a serem sincronizadas.
Field Synchronization Mapping
Configure o mapeamento entre os campos da estrutura organizacional do DingTalk e os campos de sincronização do SASE.
NotaSe os Mapped Local Fields integrados no sistema SASE não atenderem aos seus requisitos de negócios, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, adicione, edite ou exclua campos estendidos.
Etapa 4: Configure as assinaturas de eventos do DingTalk
Configure as assinaturas de eventos do DingTalk para permitir que o aplicativo receba notificações de eventos em tempo real.
Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em .
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
-
Configure as assinaturas de eventos.
-
No painel de navegação à esquerda, clique em Event Subscription. Defina Push Method como HTTP Push. Insira a Encryption aes_key, o Signature token e a Request URL. Siga as etapas abaixo para configurar os parâmetros.
No console do Secure Access Service Edge, localize a instância da origem de identidade criada na Etapa 3. No painel Edit Identity Source, copie a Request URL e cole-a no campo Request URL da configuração de Event Subscription do aplicativo na DingTalk Open Platform.
Copie a AES encryption key e o Signature token gerados na seção Event Subscription do seu aplicativo na DingTalk Open Platform e cole-os nos campos correspondentes de AES encryption key e Encryption token no painel Edit Identity Source no console do Secure Access Service Edge. Para obter mais informações, consulte a captura de tela dos itens de configuração a seguir.
Depois de concluir a configuração, salve as configurações da origem de identidade e da assinatura de eventos.
-
Na página Event Subscription, selecione os eventos do catálogo de endereços a serem ativados.
Incluem-se User added to address book, User updated in address book, User removed from address book, Department created in address book, Department updated in address book e Department deleted from address book. Para obter mais informações sobre como configurar as assinaturas de eventos do DingTalk, consulte Assinatura de eventos.
-
Etapa 5: Verifique a conexão
Abra o cliente SASE instalado.
-
Insira o ID de verificação da empresa e clique em OK.
Faça login no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.
-
Insira seu nome de usuário e a senha do DingTalk e clique em Log On, ou leia o código QR para fazer login.
Um logon bem-sucedido indica que a conexão foi estabelecida.