Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Secure LDAP user access with SASE

Última atualização: Jun 28, 2026

A conexão entre o Secure Access Service Edge (SASE) e o Lightweight Directory Access Protocol (LDAP) permite que os usuários da sua empresa façam logon no SASE usando suas contas LDAP. Isso possibilita gerenciar as permissões de acesso dos usuários LDAP no SASE e proteger seus dados corporativos. Este tópico descreve como estabelecer a conexão entre o SASE e o LDAP.

Casos de uso

O SASE ajuda a gerenciar o acesso dos funcionários às redes internas e à internet, proteger dados corporativos e atender às necessidades diárias de segurança dos negócios. Se você já utiliza o LDAP para gerenciar informações de usuários, conecte o SASE ao seu sistema LDAP. Dessa forma, os usuários podem fazer login no cliente SASE com suas contas LDAP. Não é mais necessário manter um sistema separado de gerenciamento de identidade para o SASE, o que reduz os custos de manutenção das informações de usuários.

Pré-requisitos

  • Você ativou o SASE e instalou o cliente SASE. Para obter mais informações, consulte Solicitar uma avaliação gratuita e Settings Center.

  • Você possui um diretório LDAP que gerencia a estrutura organizacional e os grupos de segurança da sua empresa. Também são necessárias as credenciais de uma conta de administrador LDAP.

Procedimento

Nota

Este tópico pressupõe que você já configurou suas informações organizacionais no LDAP. As etapas específicas do LDAP no fluxograma são pré-requisitos e não são detalhadas aqui.

Etapa 1: Conectar o SASE aos dados LDAP

Estabeleça uma conexão entre o SASE e os dados LDAP para sincronizar as informações organizacionais dos grupos de segurança do LDAP para o SASE.

  1. Faça logon no console do SASE.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, clique em Create IdP.

  4. No painel Create IdP, selecione LDAP e clique em Configure.

  5. No assistente Basic Configurations, configure os parâmetros na tabela a seguir e clique em Next.

    Parâmetro

    Descrição

    Exemplo

    IdP Name

    Nome do provedor de identidade (IdP).

    O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

    LDAP-IdP

    Description

    Descrição da configuração.

    Esta descrição aparece como título de login no cliente SASE para facilitar a identificação do provedor de identidade durante o login.

    LDAP

    IdP Status

    Configure o status da fonte de identidade. Valores válidos:

    • Enabled: A fonte de identidade é ativada após a criação.

    • Closed: A fonte de identidade é desativada após a criação.

      Importante

      Se você desativar uma fonte de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Prossiga com cautela.

    Enabled

    Type

    Tipo de diretório. Valores válidos:

    • Microsoft Active Directory: Serviço de diretório para Windows.

    • OpenLDAP: Implementação de código aberto do Lightweight Directory Access Protocol.

    Microsoft Active Directory

    Server Address

    Endereço do servidor Microsoft Active Directory ou LDAP. É possível especificar até cinco endereços de servidor.

    10.10.XX.XX

    Server Port Number

    Número da porta do servidor Microsoft Active Directory ou LDAP.

    389

    Nota

    Caso não saiba o número da porta, entre em contato com o administrador.

    Access Authentication Server from Connector

    Se o serviço de autenticação LDAP estiver implantado em uma rede interna, use um conector para habilitar a comunicação. Selecione uma instância de conector conectada. Para obter informações sobre como configurar um conector, consulte Usar um conector SASE.

    Selecione um conector existente.

    SSL Connection

    Define se o SSL deve ser ativado para a conexão com o servidor. Valores válidos:

    • Yes: Criptografa a transmissão de dados para garantir a segurança.

    • No: Não criptografa a transmissão de dados.

    No

    Base DN

    Base DN para autenticação de usuários. Após definir esse valor, o SASE autentica todas as contas sob este nó. As contas autenticadas podem fazer login no cliente SASE. O comprimento deste campo é de 2 a 100 caracteres.

    Importante

    Se os usuários e grupos a serem autenticados não estiverem sob o mesmo nó LDAP, especifique o User Base DN e o Group Base DN na seção Advanced Settings.

    CN=Organizational-Unit,CN=Schema

    Organizational Structure Synchronization

    Insira o DN e a senha do administrador para recuperar a estrutura organizacional do IdP.

    Importante

    Após configurar esse recurso, aplique políticas de segurança a grupos de usuários com base na estrutura organizacional. O sistema não lê informações individuais de usuários ao aplicar políticas de segurança.

    • DN do usuário administrador1: CN=user1,OU=SecurityGroup,DC=sasetest,DC=com

    • Senha do administrador: 123456****

    Logon Username Attribute

    Atributo usado para o nome de usuário de logon. Defina este atributo na sua organização para garantir um formato de nome de usuário consistente.

    Selecione um atributo LDAP padrão (como cn, name, givenName, displayName, userPrincipalName ou sAMAccountName) ou insira outro atributo personalizado para usar como Logon Username Attribute.

    Nota

    O atributo userPrincipalName inclui um sufixo de domínio. Se selecionar userPrincipalName como Logon Username Attribute, os usuários deverão inserir o nome completo com o sufixo de domínio ao entrar, por exemplo, user***@aliyundoc.com.

    cn

    Group Name Attribute

    Atributo usado como nome do grupo. Defina este atributo na sua organização para garantir um formato de nome de grupo consistente.

    Selecione um atributo LDAP padrão (como cn, name ou sAMAccountName) ou insira outro atributo personalizado para usar como Group Name Attribute.

    cn

    Group Mapping Attribute

    Atributo que define a associação de usuário a grupo. Valor padrão: memberOf.

    Nota

    Este parâmetro é opcional. Se especificar um valor, ele deve corresponder ao Group Mapping Attribute configurado no seu servidor LDAP.

    memberOf

    Group Filter

    Filtro de pesquisa LDAP para recuperar grupos específicos. Este filtro permite gerenciar permissões de acesso para diferentes grupos.

    Exemplos de filtros LDAP comuns:

    • (&(objectClass=organizationalUnit)(objectClass=organization)): Retorna todos os grupos onde objectClass é tanto organizationalUnit quanto organization.

    • (|(objectClass=organizationalUnit)(objectClass=organization)): Retorna todos os grupos onde objectClass é organizationalUnit ou organization.

    • (!(objectClass=organizationalUnit)): Retorna todos os grupos onde objectClass não é organizationalUnit.

    Para obter mais informações sobre a sintaxe de filtros LDAP, consulte a documentação oficial do LDAP LDAP Filters.

    (|(objectClass=organizationalUnit)(objectClass=organization)(objectClass=group))

    User Filter

    Filtro de pesquisa LDAP para recuperar usuários ou tipos de usuários específicos.

    Exemplos de filtros LDAP comuns:

    • (&(objectClass=person)(objectClass=user)): Retorna todos os usuários corporativos onde objectClass é tanto person quanto user.

    • (|(objectClass=person)(objectClass=user)): Retorna todos os usuários corporativos onde objectClass é person ou user.

    • (!(objectClass=person)): Retorna todos os usuários corporativos onde objectClass não é person.

    Para obter mais informações sobre a sintaxe de filtros LDAP, consulte a documentação oficial do LDAP LDAP Filters.

    (objectClass=person)

    Automatic Synchronization

    Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do LDAP.

    Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para obter mais informações, consulte Visualizar registros de sincronização.

    Enabled

    Synchronize User Information

    Ao ativar a opção Synchronize User Information, o sistema sincroniza automaticamente as informações de usuários do LDAP com base no Automatic Synchronization Cycle.

    Nota

    Se o recurso Automatic Synchronization não estiver ativado, a função Synchronize User Information não será executada.

    Enabled

    Automatic Synchronization Cycle

    Defina o Automatic Synchronization Cycle. Configure a sincronização automática para ocorrer a cada 1 a 24 horas.

    24 hours

  6. No assistente Synchronization Settings, configure o escopo de sincronização e os mapeamentos de campos e clique em Next.

    Parâmetro

    Descrição

    Organizational Structure Synchronization

    Escopo para sincronização da estrutura organizacional.

    • Synchronize All: Sincroniza toda a estrutura organizacional LDAP com o sistema SASE.

    • Partially Synchronize: Permite selecionar unidades organizacionais específicas para sincronizar.

    Field Synchronization Mapping

    Configure o mapeamento entre os campos da estrutura organizacional LDAP e os campos de sincronização do SASE.

    Nota

    Se os Local Field After Mapping integrados no sistema SASE não atenderem às suas necessidades comerciais, clique em View Extended Fields no canto superior direito da lista. Em seguida, adicione, edite ou exclua campos estendidos no painel View Extended Fields.

  7. No assistente Logon Settings, configure os métodos de logon para diferentes dispositivos conforme descrito na tabela a seguir.

    Parâmetro

    Descrição

    PC Logon Method

    Suporta Logon with Account and Password e Password-free Logon.

    • Quando os usuários utilizam o logon com conta e senha, ative a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Ao ativar esta opção, selecione um OTP Mode. Modos suportados:

        • Permite que o cliente móvel SASE exiba um token: O SASE possui um OTP integrado e os funcionários devem instalar o aplicativo cliente móvel SASE.

        • Permite token de aplicativo de terceiros: Aplicativos autenticadores OTP padrão, como o aplicativo Alibaba Cloud, são suportados. Certifique-se de que o relógio no cliente OTP esteja sincronizado.

        • Permite token corporativo: Para usar um OTP corporativo desenvolvido internamente, conclua a configuração com a assistência do suporte técnico.

      • Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS ou e-mail. Certifique-se de que um número de celular ou endereço de e-mail esteja especificado para cada usuário no IdP.

    • Ao usar o logon sem senha, baixe e faça logon no aplicativo móvel SASE e, em seguida, escaneie um código QR para autenticação.

    Mobile Device Logon Method

    Suporta Logon with Account and Password e Fingerprint or Face Recognition.

    • Quando os usuários utilizam o logon com conta e senha, ative a Two-factor Authentication. Valores válidos:

      • OTP-based Authentication: Antes de ativar a OTP-based Authentication, ative a autenticação baseada em OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis é igual à configuração para PCs.

      • Verification Code-based Authentication: Antes de ativar a Verification Code-based Authentication, certifique-se de que um número de celular ou endereço de e-mail esteja especificado para cada usuário no IdP.

    • Ao usar reconhecimento facial ou digital, ainda é necessário inserir seu nome de usuário e senha na primeira vez que fizer logon no aplicativo SASE.

  8. Após concluir a configuração, clique em Logon Test na parte inferior do painel. Depois que o teste for bem-sucedido, clique em Ok para salvar a configuração.

    Nota

    Se os dados de configuração estiverem incorretos, o SASE exibirá uma mensagem de erro relevante. Se a mensagem Failed to connect to the LDAP server. Please contact the administrator. for exibida após testar a conexão, verifique se o endereço do servidor e o número da porta foram inseridos corretamente e se a rede do servidor está normal.

Etapa 2: Verificar a conexão

Após concluir a configuração, siga estas etapas para verificar a conexão.

  1. Abra seu aplicativo SASE.

  2. Insira o ID de verificação da empresa e clique em OK.

    Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.

  3. Insira seu nome de usuário e senha e clique em Log On.

    Um logon bem-sucedido indica que a conexão foi estabelecida.