Antes de usar o Private Access do SASE, adicione seus aplicativos corporativos de escritório ao SASE configurando os endereços IP ou nomes de domínio correspondentes. Os funcionários acessam apenas os aplicativos de escritório configurados por meio do cliente SASE. Este tópico descreve os tipos de aplicativo compatíveis, como adicionar um aplicativo de escritório e a política de resolução de nomes de domínio de aplicativos.
Tipos de aplicativo compatíveis
-
Aplicativos acessíveis por endereço IP privado ou nome de domínio privado
Um aplicativo privado é um recurso interno de TI, como um serviço de aplicativo interno, servidor ou banco de dados, utilizado pelos funcionários e acessível apenas a usuários específicos.
-
Aplicativos acessíveis por endereço IP público ou nome de domínio público (com lista de permissões configurada)
Uma lista de permissões está configurada para o endereço do aplicativo público. Por exemplo, use um grupo de segurança do ECS ou uma política de controle de acesso do Cloud Firewall para permitir que apenas blocos CIDR específicos acessem o aplicativo.
Adicionar um aplicativo de escritório
Ao adicionar um aplicativo corporativo de escritório ao SASE, o SASE aplica o princípio de segurança de confiança zero a todos os aplicativos e cria uma política padrão que nega todo o acesso. Portanto, após adicionar um aplicativo, configure também uma política para permitir o acesso. Para obter mais informações, consulte Configurar uma política de confiança zero.
Faça login no Console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha .
-
Na página Office Application, clique em Add Application e configure o aplicativo conforme descrito abaixo.
Adicione aplicativos usando configuração manual ou importação em lote.
-
Manual Configuration
-
Na aba Manual Configuration, configure os parâmetros básicos conforme descrito na tabela a seguir.
Parâmetro
Descrição
Application Name
Nome do aplicativo.
O nome deve ter entre 2 e 100 caracteres e pode conter letras, dígitos, hifens (-), sublinhados (_) e pontos (.).
Tag
Tags personalizadas para o aplicativo. As tags ajudam a classificar, pesquisar e gerenciar aplicativos.
NotaAdicione tags personalizadas para classificar, pesquisar e gerenciar aplicativos ou use as tags padrão fornecidas pelo sistema.
Status
Status do aplicativo. Valores válidos: Enabled e Disabled.
Access Mode
Selecione o modo de acesso desejado.
-
Client-based Access: Os usuários precisam instalar o cliente SASE para acessar aplicativos de escritório neste modo. Este modo oferece suporte a aplicativos da Camada 4 e da Camada 7, atende aos requisitos de escritório e O&M e oferece um conjunto abrangente de políticas de detecção e controle de segurança de endpoint.
-
Browser-based Access: Os usuários podem acessar aplicativos de escritório baseados na web diretamente pelo navegador, sem instalar o cliente SASE. Este modo não oferece suporte a políticas de detecção e controle de segurança de endpoint.
-
-
Clique em Next. Com base no modo de acesso selecionado, configure as informações de endereço do aplicativo.
-
Modo Client-based Access
Parâmetro
Descrição
Match Mode
Escolha entre correspondência global ou precisa de porta.
-
Global Match: Permite configurar apenas um par de Application Address e Port. Indicado para cenários em que todos os nomes de domínio ou endereços IP dentro de um recurso usam a mesma porta.
-
Fine-grained Match: Permite configurar vários pares de Application Address e Port. Recomendado quando diferentes nomes de domínio ou endereços IP dentro de um recurso utilizam portas distintas.
Application Address
Insira o endereço, a porta e o protocolo do aplicativo de escritório a ser acessado via SASE.
O endereço do aplicativo pode ser de um dos seguintes tipos:
-
Um endereço IP específico. Exemplo:
10.10.XX.XX. -
Um bloco CIDR. Exemplos:
10.0.0.0/8,172.16.0.0/12ou192.168.0.0/24. -
Um nome de domínio específico. Exemplo:
www.aliyun.com. -
Um nome de domínio curinga. Se você inserir
.aliyun.com, o SASE corresponderá aos subdomínios com base nas informações de porta fornecidas, permitindo o acesso a subdomínios específicos de.aliyun.com.
Os seguintes formatos de porta são compatíveis:
-
Para um intervalo de portas consecutivas, use um hífen. Por exemplo,
80-8080inclui todas as portas de 80 a 8080. -
Para portas não consecutivas, separe os números das portas com vírgulas. Exemplo:
80, 8080. -
Para uma única porta, insira o número. Exemplo:
80.
Protocolos compatíveis:
-
TCP
-
UDP
Port
Protocol
Para executar verificação de segurança ou rastreamento de acesso para tráfego de aplicativos web, configure as seguintes políticas de reforço.
-
Security Verification: Inspeciona o cabeçalho de solicitação Host para evitar tentativas maliciosas de bypass.
-
Access Tracing: Adiciona informações do usuário ao cabeçalho HTTP para fins de rastreamento de acesso.
O SASE insere as informações de rastreamento selecionadas nos cabeçalhos de solicitação HTTP. Seu serviço de backend deve estar configurado para recuperar e analisar esses cabeçalhos, que incluem
X-Csas-Client-IP(IP do dispositivo),X-Csas-Username(nome de usuário) eX-Csas-Device-Tag(ID exclusivo do dispositivo). -
Sensitive Application Detection: Marca aplicativos internos com comportamentos de download como Sensitive Application. Visualize esses aplicativos sob a tag Sensitive Application.
Quando ocorre um download em um aplicativo sensível, o SASE gera um registro de log no Log Service (SLS). Acesse a Análise de Logs e selecione Internal Sensitive File Download Detection Log para visualizar os logs de download.
-
Timeout Configuration: Configura o tempo limite de conexão da Camada 7 para acessar aplicativos de escritório. A conexão é encerrada automaticamente após o período de tempo limite.
-
Application Layer Port: O intervalo de portas no qual as configurações de Web Application Access Reinforcement entram em vigor.
Importante-
As configurações de Web Application Access Reinforcement só têm efeito quando a porta acessada está dentro do intervalo de portas efetivas configurado.
-
As portas inicial e final devem estar dentro do intervalo de portas do aplicativo configurado.
-
-
-
Modo Browser-based Access
Parâmetro
Descrição
Application Address
Insira o endereço, a porta e o protocolo do aplicativo de escritório a ser acessado via SASE.
O endereço do aplicativo pode ser de um dos seguintes tipos:
-
Um endereço IP específico. Exemplo:
10.10.XX.XX. -
Um nome de domínio específico. Exemplo:
www.aliyun.com.
Port
Defina o número da porta. Exemplo:
80.Protocol
Protocolos compatíveis:
-
HTTPS
-
HTTP
Proxy Domain Name (SaaS Proxy Gateway)
Configure o gateway de proxy usando mapeamento de nome de domínio ou um registro CNAME.
-
Domain Name Mapping: Defina um nome de domínio mapeado. O SASE gera um novo nome de domínio que mapeia para o endereço original do aplicativo. Os funcionários acessam o aplicativo original através do novo nome de domínio.
-
CNAME: Configure um registro CNAME para resolver o nome de domínio original para o gateway de confiança zero do SASE. Este método preserva a experiência do usuário.
-
Custom Proxy Domain Name: Configure um nome de domínio de proxy personalizado.
AvisoCrie um registro CNAME que resolva o nome de domínio de proxy personalizado para o nome de domínio do ponto de acesso do SASE.
-
Internal DNS Server: Selecione o servidor DNS usado para resolver nomes de domínio internos.
-
SSL Certificate: Selecione um certificado SSL.
-
Browser Access Settings
O SASE oferece suporte a três métodos de configuração de acesso via navegador.
-
HTML-based Internal Domain Rewriting: Implementa o mapeamento de nome de domínio modificando o HTML. Configure os endereços antes e depois da reescrita.
-
JavaScript-based Internal Request Rewriting: Implementa o mapeamento de nome de domínio modificando arquivos JavaScript. Configure os endereços antes e depois da reescrita.
-
Anonymous Access: Configure uma lista de permissões de endereços IP de source ou blocos CIDR e seus caminhos de acesso. O sistema não realiza controle de acesso para solicitações provenientes dessas origens.
Advanced Settings
Reescreva os cabeçalhos e parâmetros de consulta das solicitações do gateway para uma configuração mais granular.
-
Headers Rewrite: Adicione, defina ou exclua dinamicamente parâmetros nos cabeçalhos de solicitação e resposta para obter um controle de solicitação mais flexível e otimização de resposta.
-
Query Parameter Rewriting: Adicione, defina ou exclua dinamicamente parâmetros na string de consulta.
-
-
-
-
Batch Import
Dependendo do Access Mode, selecione Client-based Access ou Browser-based Access.
-
Client-based Access: Requer a instalação do cliente SASE para acessar aplicativos de escritório. Este modo oferece suporte a aplicativos da Camada 4 e da Camada 7, atende aos requisitos de escritório e O&M e oferece um conjunto abrangente de políticas de detecção e controle de segurança de endpoint.
Clique em Download Layer 4 Template e preencha o modelo.
Clique em Upload Local File para enviar o arquivo de modelo preenchido.
-
Browser-based Access: Não requer a instalação do cliente SASE. Os usuários podem acessar aplicativos de escritório baseados na web diretamente pelo navegador. Este modo não oferece suporte a políticas de detecção e controle de segurança de endpoint.
Clique em Download Layer 4 Template e preencha o modelo.
Clique em Upload Local File para enviar o arquivo de modelo preenchido.
NotaApenas arquivos XLSX são compatíveis. O tamanho máximo do arquivo é de 100 MB.
-
-
-
Clique em OK.
O novo aplicativo corporativo de escritório aparece na lista de aplicativos.
Resolução de nome de domínio de aplicativo
Política de resolução de nome de domínio
-
Quando um usuário em um endpoint de Private Access inicia uma solicitação de resolução de nome de domínio, o SASE consulta primeiro o Alibaba Cloud DNS PrivateZone em busca de registros DNS correspondentes e retorna o resultado.
NotaSe o Alibaba Cloud DNS PrivateZone fizer parte da sua arquitetura de rede, o SASE sincroniza automaticamente os dados de resolução do PrivateZone. Não é necessário configurar informações do PrivateZone no console do SASE. Para obter mais informações sobre o PrivateZone, consulte Introdução à resolução de DNS privado.
-
Se o nome de domínio não for encontrado no PrivateZone, o SASE verifica se há um serviço DNS personalizado (Default DNS Service ou Other DNS Services) configurado. Em caso afirmativo, o SASE encaminha a solicitação para o serviço DNS personalizado e retorna o resultado.
Se o funcionário não tiver alternado o serviço DNS no cliente SASE, o serviço DNS padrão será usado para a resolução de nome de domínio.
Se o funcionário alternar para um serviço DNS específico no cliente SASE, o serviço DNS selecionado será usado para a resolução de nome de domínio.
Se nenhum serviço DNS personalizado estiver configurado, o SASE envia a solicitação para o serviço DNS padrão configurado na instância ECS e retorna o resultado.
Configurar um serviço DNS personalizado
Na página Office Application, clique em Internal DNS Configuration.
-
Na caixa de diálogo DNS Address, configure o Default DNS Service e Other DNS Services.
Configure vários endereços IP de servidor para um serviço DNS. Se um servidor falhar ao resolver um nome de domínio, a solicitação será enviada para outro servidor do mesmo serviço DNS.
Cada serviço DNS inclui um Name e um Server IP. Na caixa de entrada Server IP, insira um endereço IP e pressione Enter para confirmar. Configure até dois endereços IP para cada serviço DNS.
Adicionar aplicativos de escritório à lista de permissões
Quando adicionar um aplicativo à lista de permissões
Para ignorar a análise de segurança e a auditoria de tráfego de rede do SASE para determinados aplicativos de escritório, adicione o endereço IP ou o nome de domínio do aplicativo à lista de permissões do Private Access. Após a inclusão do aplicativo na lista de permissões, seu tráfego de rede ignora o SASE.
Por exemplo, suponha que você tenha configurado o nome de domínio curinga *.abc.com no gerenciamento de aplicativos. Se sua empresa considerar seguro o tráfego para o subdomínio 123.abc.com e não exigir análise e auditoria pelo SASE, adicione 123.abc.com à lista de permissões.
Configurar uma lista de permissões de aplicativos de escritório
Adicione os endereços IP ou nomes de domínio dos aplicativos à lista de permissões de aplicativos de escritório. Adicione várias entradas, como múltiplos endereços IP ou blocos CIDR, além de diversos nomes de domínio ou nomes de domínio curinga. Para obter mais informações sobre como configurar uma lista de permissões, consulte Configurar uma lista de permissões de acesso privado.
Editar ou excluir um aplicativo de escritório
Execute as seguintes operações conforme necessário:
Editar: Clique em Details. No painel Details, visualize ou modifique as informações do aplicativo.
-
Excluir: Clique em Delete para remover o aplicativo.
ImportanteApós excluir um aplicativo, ele se torna inacessível aos funcionários. Proceda com cautela.
Próximas etapas
Crie uma política de acesso para o aplicativo de escritório adicionado. Para obter mais informações, consulte Configurar uma política de confiança zero.
Se seus funcionários trabalharem em uma área confiável, configure uma zona de escritório confiável para ignorar a análise de tráfego e a auditoria do SASE no acesso aos aplicativos de escritório deles. Para obter mais informações, consulte Configurar identificação de zona de escritório.