Conecte o Secure Access Service Edge (SASE) ao DingTalk para permitir que os usuários corporativos façam logon no SASE diretamente com suas contas do DingTalk. Em seguida, gerencie as permissões de acesso dos usuários no SASE para proteger os dados da sua empresa.
Cenários
O SASE ajuda a gerenciar o acesso dos funcionários a redes privadas e à Internet, protegendo os dados corporativos. Se você já utiliza o DingTalk para gerenciar informações de usuários, conecte o SASE ao DingTalk. Isso permite que os usuários corporativos façam logon no cliente SASE diretamente com suas contas do DingTalk, eliminando a necessidade de manter um sistema separado de gerenciamento de identidade para o SASE.
Fluxo de trabalho
Pré-requisitos
Ative o Secure Access Service Edge e instale o the SASE client.
As descrições do DingTalk neste tópico referem-se a operações no novo console do DingTalk. As informações sobre a DingTalk Open Platform servem apenas como referência. Para mais detalhes, consulte a documentação oficial do DingTalk.
Etapa 1: Crie um aplicativo DingTalk e adicione uma URL de página inicial
1,1 Crie um aplicativo DingTalk
Para sincronizar dados do DingTalk com o SASE, crie primeiro um aplicativo DingTalk na DingTalk Open Platform.
O webhook do DingTalk Robot será comercializado em fases a partir de 1º de janeiro de 2024, com comercialização total iniciada em 1º de fevereiro. A cota gratuita é de 5.000 chamadas por mês civil. Para mais informações, consulte o Aviso sobre a Comercialização de Webhooks Gratuitos.
No marketplace de aplicativos do DingTalk, ative o miniaplicativo Alibaba Cloud para receber notificações de alertas gratuitas via DingTalk. Clique em Ativar Agora.
Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique em Create Application.
-
Na caixa de diálogo Create Internal Enterprise Application, defina os parâmetros conforme descrito na tabela a seguir.
Item de Configuração
Descrição
Exemplo
Application Name
Nome do aplicativo.
O nome pode conter apenas caracteres chineses, letras maiúsculas, letras minúsculas e dígitos.
Alibaba Cloud SASE
Application Description
Descrição complementar do aplicativo.
Alibaba Cloud SASE
Application Icon
Ícone do aplicativo.
Faça upload de uma imagem nos formatos JPG ou PNG. A imagem deve ter mais de 240 × 240 pixels, proporção de 1:1, tamanho inferior a 120 KB e sem bordas arredondadas.

Clique em Create.
1,2 Configure a URL da página inicial
Adicione uma URL de página inicial para o aplicativo Alibaba Cloud SASE criado.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
No painel de navegação à esquerda, escolha Application Capabilities > Web Application.
Na página Web Application, defina Application Homepage URL como https://login.aliyuncsas.com/ui/dingAuth/ e clique em Save.
Etapa 2: Adicionar permissões de API e configure definições de segurança e compartilhamento
2,1 Adicionar permissões de API
Adicione permissões de API para sincronizar a estrutura organizacional do DingTalk e configure uma URL de página inicial visando o acesso seguro a aplicativos internos.
Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em Application Development.
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
No painel de navegação à esquerda, clique em Permission Management.
-
Na página Permission Management, defina o escopo de permissão e conceda as seguintes permissões.
Defina o escopo de permissão como All Employees.
Personal mobile number information
Read permission for personal information in the address book
Enterprise employee mobile number information
Personal information such as email
Read permission for department information in the address book
Read permission for member information
Read permission for department members in the address book
2,2 Configurações de segurança
Configure um nome de domínio de callback para permitir que os funcionários façam logon no cliente SASE com suas credenciais do DingTalk ou escaneando um código QR.
No painel de navegação à esquerda, escolha Development Configuration > Security Settings.
Na página Security Settings, no campo Server Egress IP, insira os endereços IP dos servidores autorizados a chamar a API server-side do DingTalk.
Defina Redirection URL (Callback Domain) como https://login.aliyuncsas.com/open-dev/dingtalk e clique em Save.
No painel de navegação à esquerda, escolha Development Configuration > Sharing Settings.
Na página Sharing Settings, na seção Logon Integration, adicione https://login.aliyuncsas.com/open-dev/dingtalk como nome de domínio de callback.
2,3 Configurações de compartilhamento
Configure as definições de compartilhamento para permitir que os usuários compartilhem conteúdo após um logon com um clique, facilitando a colaboração interna.
Na página Sharing Settings, na seção Share Integration, clique em Edit. Configure os parâmetros de iOS Sharing e Android Sharing conforme descrito na tabela a seguir e clique em Save.
|
Categoria |
Item de Configuração |
Valor |
|
iOS Sharing |
iOS Bundle ID |
com.aliyun.security.saseiosApp |
|
Android Sharing |
Android Package Name |
com.aliyun.security.sase |
|
Android Signature |
294e7d6880381b01ea56d91ee6656ff0 |
Etapa 3: Conectar o Secure Access Service Edge aos dados do DingTalk
Após configure o DingTalk, conecte o SASE aos dados do DingTalk por meio das configurações de source de identidade.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
Na aba Identity Synchronization, clique em Add Identity Source.
No painel Add Identity Source, selecione DingTalk, clique em Start Configuration e conclua a configuração no assistente.
-
No assistente Basic Configuration, configure os parâmetros conforme descrito na tabela a seguir.
Item de Configuração
Descrição
Exemplo
Identity Source Name
Nome do DingTalk.
O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
teste
Description
Descrição da configuração.
Esta descrição aparece como título de logon na interface do cliente SASE, ajudando a identificar a source de identidade durante o logon.
Logon via DingTalk
Identity Source Status
Configure o status da source de identidade. Os valores válidos são:
Enabled: A source de identidade é ativada após a criação.
Closed: A source de identidade é desativada após a criação.
ImportanteSe você desativar uma source de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Proceda com cautela.
Enabled
CorpId
Identificador exclusivo da empresa no DingTalk. Obtenha o CorpId na página inicial da DingTalk Open Platform.
ding3608be7c4e5266ce4ac5d6980864****
AppKey
AppKey do aplicativo criado na DingTalk Open Platform. Obtenha o AppKey na página Credentials and Basic Information do aplicativo desejado na DingTalk Open Platform.
dingwjlht8b93ara****
AppSecret
AppSecret do aplicativo criado na DingTalk Open Platform. Obtenha o AppSecret na página Credentials and Basic Information do aplicativo desejado na DingTalk Open Platform.
1Uji1mEjhmWq_SmE0KNScspYk0bBgDrlZ95vUTR-bn4FbfeVQQKNr1_1giWA****
Advanced Configuration
DingTalk Type: Selecione Standard DingTalk ou Exclusive DingTalk.
Event Subscription: Após configure as assinaturas de eventos, a estrutura organizacional dos funcionários da sua empresa é sincronizada com o SASE. Isso garante que as políticas de segurança do SASE sejam atualizadas oportunamente quando houver ajustes na estrutura organizacional ou desligamento de funcionários.
-
Encryption aes_key
Obtenha a chave de criptografia aes_key na página Event Subscription do aplicativo desejado na DingTalk Open Platform.
-
Encryption token
Obtenha o token de criptografia na página Event Subscription do aplicativo desejado na DingTalk Open Platform.
-
Encryption aes_key: SRIcwnup1JHFJ4O2SzLS1RtQGJzC3RG2c33AM
-
Encryption token: YYwR3A3rV6mrvpC
Automatic Synchronization
Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do DingTalk com base no modo de sincronização.
Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para mais informações, consulte View synchronization records.
Enabled
Synchronize Employee Information
Ao ativar Synchronize Employee Information, o sistema sincroniza automaticamente as informações dos funcionários do DingTalk com base no Automatic Synchronization Epoch.
NotaSe a Automatic Synchronization estiver desativada, o recurso Synchronize Employee Information não será executado.
Enabled
Automatic Synchronization Period
Defina o Automatic Synchronization Epoch. O intervalo pode variar de 1 hora a 24 horas.
24 horas
O painel também fornece os links necessários para a configuração. Clique nos links para copiá-los.
Copy Request URL: Use este valor para configure o gerenciamento de assinaturas na DingTalk Open Platform.
Copy Application Homepage URL: Use este valor para visualize os detalhes do aplicativo na DingTalk Open Platform.
Copy Callback Domain Name: Use este valor para defina o nome de domínio de callback na DingTalk Open Platform.
-
Clique em Test Connectivity. Após o teste ser bem-sucedido, clique em Next.
NotaSe a conexão falhar, verifique se o endereço do servidor, a porta do servidor e outras informações estão corretos.
-
No assistente Synchronization Configuration, configure o escopo de sincronização e o mapeamento de campos para a estrutura organizacional e clique em Confirm.
Item de Configuração
Descrição
Organizational Structure Synchronization
Configure o escopo para sincronização da estrutura organizacional.
-
Full Synchronization: Sincroniza toda a estrutura organizacional do DingTalk com o sistema SASE.
-
Partial Synchronization: Selecione as estruturas organizacionais específicas a serem sincronizadas.
Field Synchronization Mapping
Configure o mapeamento entre os campos da estrutura organizacional do DingTalk e os campos de sincronização do SASE.
NotaSe os Mapped Local Fields integrados no sistema SASE não atenderem aos seus requisitos de negócios, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, adicione, edite ou exclua campos estendidos.
-
Etapa 4: Configure assinaturas de eventos do DingTalk
Configure as assinaturas de eventos do DingTalk para que o aplicativo receba notificações de eventos em tempo real.
Faça logon na DingTalk Open Platform com uma conta de administrador. Na barra de menu superior, clique em .
No painel de navegação à esquerda, escolha Internal Enterprise Applications > DingTalk Applications.
Na página DingTalk Applications, clique no aplicativo Alibaba Cloud SASE criado.
-
Configure as assinaturas de eventos.
-
No painel de navegação à esquerda, clique em Event Subscription. Defina Push Method como HTTP Push. Insira a Encryption aes_key, o Signature token e a Request URL. Siga estas etapas para configure os parâmetros.
No console do Secure Access Service Edge, localize a instância de source de identidade criada na Etapa 3. No painel Edit Identity Source, copie a Request URL e cole-a no campo Request URL da configuração de Event Subscription do aplicativo na DingTalk Open Platform.
Copie a AES encryption key e o Signature token gerados na seção Event Subscription do seu aplicativo na DingTalk Open Platform e cole-os nos campos correspondentes de AES encryption key e Encryption token no painel Edit Identity Source do console do Secure Access Service Edge. Para mais detalhes, veja a captura de tela abaixo com os itens de configuração.
Após concluir a configuração, salve as definições tanto da source de identidade quanto da assinatura de eventos.
-
Na página Event Subscription, selecione os eventos de catálogo de endereços a serem ativados.
Isso inclui User added to address book, User updated in address book, User removed from address book, Department created in address book, Department updated in address book e Department deleted from address book. Para mais informações sobre como configure assinaturas de eventos do DingTalk, consulte Assinatura de Eventos.
-
Etapa 5: Verifique a conexão
Abra o cliente SASE instalado.
-
Insira o ID de verificação da empresa e clique em OK.
Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.
-
Insira seu nome de usuário e senha do DingTalk e clique em Log On, ou escaneie o código QR para fazer logon.
Um logon bem-sucedido indica que a conexão foi estabelecida.