Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Secure DingTalk user access with Secure Access Service Edge

Última atualização: Sep 20, 2026

Conecte o Secure Access Service Edge (SASE) ao DingTalk para que os usuários corporativos façam login no SASE diretamente com suas contas do DingTalk. Em seguida, gerencie as permissões de acesso dos usuários no SASE para proteger os dados da sua empresa.

Cenários

O SASE permite que você gerencie o acesso dos funcionários a redes privadas e à Internet, protegendo os dados corporativos. Se você já usa o DingTalk para gerenciar informações de usuários, conecte o SASE ao DingTalk. Isso permite que os usuários corporativos façam login no cliente SASE diretamente com suas contas do DingTalk, eliminando a necessidade de manter um sistema separado de gerenciamento de identidades para o SASE.

Fluxo de trabalho

image

Pré-requisitos

Você ativou o Secure Access Service Edge e instalou o cliente SASE.

Importante

As descrições do DingTalk neste tópico referem-se a operações no novo console do DingTalk. As informações sobre a DingTalk Open Platform são apenas para referência. Para obter mais informações, consulte a documentação oficial do DingTalk.

Etapa 1: Crie um aplicativo do DingTalk e adicione uma URL de página inicial

1.1 Crie um aplicativo do DingTalk

Para sincronizar os dados do DingTalk com o SASE, crie primeiro um aplicativo do DingTalk na DingTalk Open Platform.

Nota
  • O webhook do DingTalk Robot será comercializado em fases a partir de 1º de janeiro de 2024, com comercialização total em 1º de fevereiro. A cota gratuita é de 5.000 chamadas por mês civil. Para obter mais informações, consulte Anúncio sobre a comercialização de webhooks gratuitos.

  • No marketplace de aplicativos do DingTalk, ative o miniaplicativo do Alibaba Cloud para receber notificações push de alertas gratuitos pelo DingTalk. Clique em Ativar agora.

  1. Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique em Create Application.

  4. Na caixa de diálogo Create Internal Enterprise Application, defina os parâmetros conforme descrito na tabela a seguir.

    Item de configuração

    Descrição

    Exemplo

    Application Name

    O nome do aplicativo.

    O nome pode conter apenas caracteres chineses, letras maiúsculas, letras minúsculas e dígitos.

    Alibaba Cloud SASE

    Application Description

    Uma descrição complementar do aplicativo.

    Alibaba Cloud SASE

    Application Icon

    O ícone do aplicativo.

    Envie uma imagem no formato JPG ou PNG. A imagem deve ter mais de 240 × 240 pixels, proporção de 1:1, tamanho inferior a 120 KB e sem cantos arredondados.

    图标

  5. Clique em Create.

1.2 Configure a URL da página inicial

Adicione uma URL de página inicial ao aplicativo Alibaba Cloud SASE criado.

  1. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  2. No painel de navegação à esquerda, escolha Application Capabilities > Web Application.

  3. Na página Web Application, defina Application Homepage URL como https://login.aliyuncsas.com/ui/dingAuth/ e clique em Save.

Etapa 2: Adicione permissões de API e configure as configurações de segurança e compartilhamento

2.1 Adicione permissões de API

Adicione permissões de API para sincronizar a estrutura organizacional do DingTalk e configure uma URL de página inicial para acesso seguro a aplicativos internos.

  1. Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  4. No painel de navegação à esquerda, clique em Permission Management.

  5. Na página Permission Management, defina o escopo de permissão e conceda as seguintes permissões.

    Defina o escopo de permissão como All Employees.

    • Personal mobile number information

    • Read permission for personal information in the address book

    • Enterprise employee mobile number information

    • Personal information such as email

    • Read permission for department information in the address book

    • Read permission for member information

    • Read permission for department members in the address book

2.2 Configurações de segurança

Configure um domínio de callback para permitir que os funcionários façam login no cliente SASE com suas credenciais do DingTalk ou lendo um código QR.

  1. No painel de navegação à esquerda, escolha Development Configuration > Security Settings.

  2. Na página Security Settings, no campo Server Egress IP, insira os endereços IP dos servidores autorizados a chamar a API do servidor do DingTalk.

  3. Defina Redirection URL (Callback Domain) como https://login.aliyuncsas.com/open-dev/dingtalk e clique em Save.

  4. No painel de navegação à esquerda, escolha Development Configuration > Sharing Settings.

  5. Na página Sharing Settings, na seção Logon Integration, adicione https://login.aliyuncsas.com/open-dev/dingtalk como o domínio de callback.

2.3 Configurações de compartilhamento

Configure as configurações de compartilhamento para permitir que os usuários compartilhem conteúdo após um logon com um clique, facilitando a colaboração interna.

Na página Sharing Settings, na seção Share Integration, clique em Edit. Configure os parâmetros de iOS Sharing e Android Sharing conforme descrito na tabela a seguir e, em seguida, clique em Save.

Categoria

Item de configuração

Valor

iOS Sharing

iOS Bundle ID

com.aliyun.security.saseiosApp

Android Sharing

Android Package Name

com.aliyun.security.sase

Android Signature

294e7d6880381b01ea56d91ee6656ff0

Etapa 3: Conecte o Secure Access Service Edge aos dados do DingTalk

Depois de configurar o DingTalk, conecte o SASE aos dados do DingTalk nas configurações de origem de identidade.

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity Synchronization, clique em Add Identity Source.

  4. No painel Add Identity Source, selecione DingTalk, clique em Start Configuration e conclua a configuração no assistente.

  5. No assistente Basic Configuration, configure os parâmetros conforme descrito na tabela a seguir.

    Item de configuração

    Descrição

    Exemplo

    Identity Source Name

    Nome do DingTalk.

    O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e underscores (_).

    teste

    Description

    A descrição da configuração.

    Essa descrição é exibida como o título de logon na interface do cliente SASE para ajudar a identificar a origem de identidade ao fazer login.

    Login do DingTalk

    Identity Source Status

    Configure o status da origem de identidade. Os valores válidos são:

    • Enabled: A origem de identidade fica ativada após a criação.

    • Closed: A origem de identidade fica desativada após a criação.

      Importante

      Se você desativar uma origem de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Prossiga com cautela.

    Enabled

    CorpId

    O identificador exclusivo de uma empresa no DingTalk. Você pode obter o CorpId na página inicial da DingTalk Open Platform.

    ding3608be7c4e5266ce4ac5d6980864****

    AppKey

    A AppKey do aplicativo criado na DingTalk Open Platform. Você pode obter a AppKey na página Credentials and Basic Information do aplicativo de destino na DingTalk Open Platform.

    dingwjlht8b93ara****

    AppSecret

    A AppSecret do aplicativo criado na DingTalk Open Platform. Você pode obter a AppSecret na página Credentials and Basic Information do aplicativo de destino na DingTalk Open Platform.

    1Uji1mEjhmWq_SmE0KNScspYk0bBgDrlZ95vUTR-bn4FbfeVQQKNr1_1giWA****

    Advanced Configuration

    DingTalk Type: Selecione Standard DingTalk ou Exclusive DingTalk.

    Event Subscription: Após configurar as assinaturas de eventos, a estrutura organizacional dos funcionários da sua empresa é sincronizada com o SASE. Isso garante que as políticas de segurança do SASE sejam atualizadas de forma oportuna quando a estrutura organizacional for ajustada ou quando funcionários saírem da empresa.

    • Encryption aes_key

      Obtenha a aes_key de criptografia na página Event Subscription do aplicativo de destino na DingTalk Open Platform.

    • Encryption token

      Obtenha o token de criptografia na página Event Subscription do aplicativo de destino na DingTalk Open Platform.

    • Encryption aes_key: SRIcwnup1JHFJ4O2SzLS1RtQGJzC3RG2c33AM

    • Encryption token: YYwR3A3rV6mrvpC

    Automatic Synchronization

    Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do DingTalk com base no modo de sincronização.

    Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para obter mais informações, consulte View synchronization records.

    Enabled

    Synchronize Employee Information

    Ao ativar Synchronize Employee Information, o sistema sincroniza automaticamente as informações dos funcionários do DingTalk com base no Automatic Synchronization Epoch.

    Nota

    Se a Automatic Synchronization estiver desativada, o recurso Synchronize Employee Information não é executado.

    Enabled

    Automatic Synchronization Period

    Defina o Automatic Synchronization Epoch. É possível definir um intervalo de 1 a 24 horas.

    24 horas

    O painel também disponibiliza os links necessários para a configuração. Clique neles para copiá-los.

  6. Clique em Test Connectivity. Quando o teste for bem-sucedido, clique em Next.

    Nota

    Se a conexão falhar, verifique se o endereço do servidor, a porta do servidor e as demais informações estão corretas.

  7. No assistente Synchronization Configuration, configure o escopo de sincronização e o mapeamento de campos para a estrutura organizacional e, em seguida, clique em Confirm e confirme a operação.

    Item de configuração

    Descrição

    Organizational Structure Synchronization

    Configure o escopo para sincronizar a estrutura organizacional.

    • Full Synchronization: Sincroniza toda a estrutura organizacional do DingTalk com o sistema SASE.

    • Partial Synchronization: Selecione as estruturas organizacionais a serem sincronizadas.

    Field Synchronization Mapping

    Configure o mapeamento entre os campos da estrutura organizacional do DingTalk e os campos de sincronização do SASE.

    Nota

    Se os Mapped Local Fields integrados no sistema SASE não atenderem aos seus requisitos de negócios, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, adicione, edite ou exclua campos estendidos.

Etapa 4: Configure as assinaturas de eventos do DingTalk

Configure as assinaturas de eventos do DingTalk para permitir que o aplicativo receba notificações de eventos em tempo real.

  1. Faça login na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.

  2. No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.

  3. Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.

  4. Configure as assinaturas de eventos.

    1. No painel de navegação à esquerda, clique em Event Subscription. Defina Push Method como HTTP Push. Insira a Encryption aes_key, o Signature token e a Request URL. Siga as etapas abaixo para configurar os parâmetros.

      1. No console do Secure Access Service Edge, localize a instância da origem de identidade criada na Etapa 3. No painel Edit Identity Source, copie a Request URL e cole-a no campo Request URL da configuração de Event Subscription do aplicativo na DingTalk Open Platform.

      2. Copie a AES encryption key e o Signature token gerados na seção Event Subscription do seu aplicativo na DingTalk Open Platform e cole-os nos campos correspondentes de AES encryption key e Encryption token no painel Edit Identity Source no console do Secure Access Service Edge. Para obter mais informações, consulte a captura de tela dos itens de configuração a seguir.

      3. Depois de concluir a configuração, salve as configurações da origem de identidade e da assinatura de eventos.

    2. Na página Event Subscription, selecione os eventos do catálogo de endereços a serem ativados.

      Incluem-se User added to address book, User updated in address book, User removed from address book, Department created in address book, Department updated in address book e Department deleted from address book. Para obter mais informações sobre como configurar as assinaturas de eventos do DingTalk, consulte Assinatura de eventos.

Etapa 5: Verifique a conexão

  1. Abra o cliente SASE instalado.

  2. Insira o ID de verificação da empresa e clique em OK.

    Faça login no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Insira seu nome de usuário e a senha do DingTalk e clique em Log On, ou leia o código QR para fazer login.

    Um logon bem-sucedido indica que a conexão foi estabelecida.