Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Configure office applications

Última atualização: Sep 17, 2026

Antes de usar o Private Access do SASE, adicione seus aplicativos corporativos de escritório ao SASE configurando os endereços IP ou nomes de domínio correspondentes. Os funcionários só conseguem acessar os aplicativos de escritório configurados por meio do cliente SASE. Este tópico descreve os tipos de aplicativo compatíveis, como adicionar um aplicativo de escritório e a política de resolução de nomes de domínio de aplicativos.

Tipos de aplicativo compatíveis

  • Aplicativos acessíveis por endereço IP privado ou nome de domínio privado

    Um aplicativo privado é um recurso interno de TI, como um service de aplicativo interno, servidor ou banco de dados, utilizado pelos funcionários e acessível apenas a usuários específicos.

  • Aplicativos acessíveis por endereço IP público ou nome de domínio público (com lista de permissões configurada)

    Uma lista de permissões está configurada para o endereço do aplicativo público. Por exemplo, você pode usar um grupo de segurança do ECS ou uma política de controle de acesso do Cloud Firewall para permitir que apenas blocos CIDR específicos acessem o aplicativo.

Adicionar um aplicativo de escritório

Ao adicionar um aplicativo corporativo de escritório ao SASE, o SASE aplica o princípio de segurança de confiança zero a todos os aplicativos e cria uma política padrão que nega todo o acesso. Portanto, após adicionar um aplicativo, também é necessário configure uma política para permitir o acesso. Para obter mais informações, consulte Configure a zero-trust policy.

  1. Faça logon no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Private Access > Application Management.

  3. Na página Office Application, clique em Add Application e configure o aplicativo conforme descrito abaixo.

    É possível adicionar aplicativos por configuração manual ou importação em lote.

    Configuração manual

    1. Na aba Manual Configuration, configure os parâmetros básicos conforme descrito na tabela a seguir.

      Parâmetro

      Descrição

      Application Name

      Nome do aplicativo.

      O nome deve ter entre 2 e 100 caracteres e pode conter letras, dígitos, hifens (-), sublinhados (_) e pontos (.).

      Tag

      Tags personalizadas para o aplicativo. As tags ajudam a classificar, pesquisar e gerencie aplicativos.

      Nota

      Você pode adicionar tags personalizadas para classificar, pesquisar e gerencie aplicativos, ou usar as tags padrão fornecidas pelo sistema.

      Status

      Status do aplicativo. Valores válidos: Enabled e Disabled.

      Access Mode

      Selecione o modo de acesso que deseja configure.

      • Client-based Access: Os usuários precisam instale o cliente SASE para acessar aplicativos de escritório neste modo. Este modo é compatível com aplicativos de Camada 4 e Camada 7, atende aos requisitos de escritório e O&M, e oferece um conjunto abrangente de políticas de detecção e controle de segurança de endpoint.

      • Browser-based Access: Os usuários podem acessar aplicativos de escritório baseados na web diretamente pelo navegador, sem instale o cliente SASE. Este modo não é compatível com políticas de detecção e controle de segurança de endpoint.

    2. Clique em Next. Com base no modo de acesso selecionado, configure as informações de endereço do aplicativo.

      • Modo Client-based Access

        Parâmetro

        Descrição

        Match Mode

        Selecione correspondência global ou precisa de porta.

        • Global Match: Permite configure apenas um par de Application Address e Port. Indicado para cenários em que todos os nomes de domínio ou endereços IP dentro de um recurso usam a mesma porta.

        • Fine-grained Match: Permite configure vários pares de Application Address e Port. Recomendado quando diferentes nomes de domínio ou endereços IP dentro de um recurso utilizam portas distintas.

        Application Address

        Insira o endereço, a porta e o protocolo do aplicativo de escritório a ser acessado via SASE.

        O endereço do aplicativo pode ser um dos seguintes tipos:

        • Endereço IP específico. Exemplo: 10.10.XX.XX.

        • Bloco CIDR. Exemplos: 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/24.

        • Nome de domínio específico. Exemplo: www.aliyun.com.

        • Nome de domínio curinga. Se você insira .aliyun.com, o SASE corresponderá aos subdomínios com base nas informações de porta fornecidas, permitindo o acesso a subdomínios específicos de .aliyun.com.

        Os seguintes formatos de porta são compatíveis:

        • Para um intervalo de portas consecutivas, use um hífen. Por exemplo, 80-8080 inclui todas as portas de 80 a 8080.

        • Para portas não consecutivas, separe os números das portas com vírgulas. Exemplo: 80, 8080.

        • Para uma única porta, insira o número. Exemplo: 80.

        Protocolos compatíveis:

        • TCP

        • UDP

        Port

        Protocol

        Advanced Settings > Web Application Access Reinforcement

        Para executar verificação de segurança ou rastreamento de acesso para tráfego de aplicativos web, configure as seguintes políticas de reforço.

        • Security Verification: Inspeciona o cabeçalho de solicitação Host para evitar tentativas maliciosas de bypass.

        • Access Tracing: Adiciona informações do usuário ao cabeçalho HTTP para fins de rastreamento de acesso.

          O SASE insere as informações de rastreamento selecionadas nos cabeçalhos de solicitação HTTP. Seu service de backend deve estar configurado para recuperar e analisar esses cabeçalhos, que incluem X-Csas-Client-IP (IP do dispositivo), X-Csas-Username (nome de usuário) e X-Csas-Device-Tag (ID exclusivo do dispositivo).

        • Sensitive Application Detection: Marca aplicativos internos com comportamentos de download como Sensitive Application. É possível visualize esses aplicativos sob a tag Sensitive Application.

          Quando ocorre um download em um aplicativo sensível, o SASE gera um registro de log no Log Service (SLS). Acesse Log Analysis e selecione Internal Sensitive File Download Detection Log para visualize os logs de download.

        • Timeout Configuration: Configura o tempo limite de conexão da Camada 7 para acessar aplicativos de escritório. A conexão é encerrada automaticamente após o período de tempo limite.

        • Application Layer Port: Intervalo de portas no qual as configurações de Web Application Access Reinforcement entram em vigor.

          Importante
          • As configurações de Web Application Access Reinforcement só têm efeito quando a porta acessada está dentro do intervalo de portas efetivas configurado.

          • As portas inicial e final devem estar dentro do intervalo de portas do aplicativo configurado.

      • Modo Browser-based Access

        Parâmetro

        Descrição

        Application Address

        Insira o endereço, a porta e o protocolo do aplicativo de escritório a ser acessado via SASE.

        O endereço do aplicativo pode ser um dos seguintes tipos:

        • Endereço IP específico. Exemplo: 10.10.XX.XX.

        • Nome de domínio específico. Exemplo: www.aliyun.com.

        Port

        Defina o número da porta. Exemplo: 80.

        Protocol

        Protocolos compatíveis:

        • HTTPS

        • HTTP

        Proxy Domain Name (SaaS Proxy Gateway)

        Configure o gateway de proxy usando mapeamento de nome de domínio ou um registro CNAME.

        • Domain Name Mapping: Defina um nome de domínio mapeado. O SASE gera um novo nome de domínio que aponta para o endereço original do aplicativo. Os funcionários acessam o aplicativo original através desse novo nome de domínio.

        • CNAME: Configure um registro CNAME para resolver o nome de domínio original para o gateway de confiança zero do SASE. Este método preserva a experiência do usuário.

          • Custom Proxy Domain Name: Configure um nome de domínio de proxy personalizado.

            Aviso

            É necessário crie um registro CNAME que resolva o nome de domínio de proxy personalizado para o nome de domínio do ponto de acesso do SASE.

          • Internal DNS Server: Selecione o servidor DNS usado para resolver nomes de domínio internos.

          • SSL Certificate: Selecione um certificado SSL.

        Browser Access Settings

        O SASE é compatível com três métodos de configuração de acesso via navegador.

        • HTML-based Internal Domain Rewriting: Implementa o mapeamento de nomes de domínio modificando HTML. É necessário configure os endereços antes e depois da reescrita.

        • JavaScript-based Internal Request Rewriting: Implementa o mapeamento de nomes de domínio modificando arquivos JavaScript. É necessário configure os endereços antes e depois da reescrita.

        • Anonymous Access: Configure uma lista de permissões de endereços IP de source ou blocos CIDR e seus caminhos de acesso. O controle de acesso não é realizado para solicitações provenientes dessas origens.

        Unauthorized Access Management

        Se você ativar este recurso, funcionários não autorizados poderão solicitar acesso ao aplicativo por meio de um processo de aprovação. Escolha uma das opções a seguir:

        • Users can submit an application for approval.: Permite que os funcionários acessem o aplicativo após a aprovação da solicitação. Se selecione esta opção, especifique um processo de aprovação. Caso não exista nenhum processo, crie um primeiro e defina Application Review como Private Access Control. Para obter mais informações, consulte Configure an approval flow.

        • Users cannot submit an application for approval.: Não permite que os funcionários solicitem acesso ao aplicativo.

        Também é possível configure Prompt Display Configuration para personalizar a mensagem exibida quando um usuário não tem permissões de acesso.

        Advanced Settings

        Reescreva os cabeçalhos e parâmetros de consulta das solicitações do gateway para uma configuração mais granular.

        • Headers Rewrite: Adicione, defina ou exclua dinamicamente parâmetros nos cabeçalhos de solicitação e resposta para obter um controle de solicitação mais flexível e otimização de resposta.

        • Query Parameter Rewriting: Adicione, defina ou exclua dinamicamente parâmetros na string de consulta.

    Importação em lote

    Dependendo do Access Mode, selecione Client-based Access ou Browser-based Access.

    • Client-based Access: Exige a instalação do cliente SASE para acessar aplicativos de escritório. Este modo é compatível com aplicativos de Camada 4 e Camada 7, atende aos requisitos de escritório e O&M, e oferece um conjunto abrangente de políticas de detecção e controle de segurança de endpoint.

      1. Clique em Download Layer 4 Template e preencha o modelo.

      2. Clique em Upload Local File para enviar o arquivo de modelo preenchido.

    • Browser-based Access: Não exige a instalação do cliente SASE. Os usuários podem acessar aplicativos de escritório baseados na web diretamente pelo navegador. Este modo não é compatível com políticas de detecção e controle de segurança de endpoint.

      • Clique em Download Layer 4 Template e preencha o modelo.

      • Clique em Upload Local File para enviar o arquivo de modelo preenchido.

    Nota

    Apenas arquivos XLSX são compatíveis. O tamanho máximo do arquivo é 100 MB.

  4. Clique em OK.

    O novo aplicativo corporativo de escritório aparecerá na lista de aplicativos.

Resolução de nomes de domínio de aplicativos

Política de resolução de nomes de domínio

  1. Quando um usuário em um endpoint de Private Access inicia uma solicitação de resolução de nome de domínio, o SASE consulta primeiro o Alibaba Cloud DNS PrivateZone em busca de registros DNS correspondentes e retorna o resultado.

    Nota

    Se o Alibaba Cloud DNS PrivateZone fizer parte da sua arquitetura de rede, o SASE sincroniza automaticamente os dados de resolução do PrivateZone. Não é necessário configure informações do PrivateZone no console do SASE. Para obter mais informações sobre o PrivateZone, consulte Introduction to private DNS resolution.

  2. Se o nome de domínio não for encontrado no PrivateZone, o SASE verifica se há um service DNS personalizado (Default DNS Service ou Other DNS Services) configurado. Nesse caso, o SASE encaminha a solicitação para o service DNS personalizado e retorna o resultado.

    • Se o funcionário não tiver alternado o service DNS no cliente SASE, o serviço DNS padrão será usado para a resolução de nomes de domínio.

    • Se o funcionário alternar para um service DNS específico no cliente SASE, o serviço DNS selecionado será usado para a resolução de nomes de domínio.

  3. Se nenhum service DNS personalizado estiver configurado, o SASE envia a solicitação para o service DNS padrão configurado na instância ECS e retorna o resultado.

Configure um service DNS personalizado

  1. Na página Office Application, clique em Internal DNS Configuration.

  2. Na caixa de diálogo DNS Address, configure o Default DNS Service e Other DNS Services.

    É possível configure vários endereços IP de servidor para um service DNS. Se um servidor falhar ao resolver um nome de domínio, a solicitação será enviada para outro servidor do mesmo service DNS.

    Cada service DNS inclui um Name e um Server IP. Na caixa de entrada Server IP, insira um endereço IP e pressione Enter para confirme. Você pode configure até dois endereços IP para cada service DNS.

Lista de permissões de aplicativos de escritório

Quando adicionar um aplicativo à lista de permissões

Para ignorar a análise de segurança e a auditoria de tráfego de rede do SASE para determinados aplicativos de escritório, adicione o endereço IP ou o nome de domínio do aplicativo à lista de permissões do Private Access. Após a inclusão do aplicativo na lista de permissões, seu tráfego de rede contornará o SASE.

Por exemplo, suponha que você tenha configurado o nome de domínio curinga *.abc.com no gerenciamento de aplicativos. Se sua empresa considerar seguro o tráfego para o subdomínio 123.abc.com e não exigir análise e auditoria pelo SASE, adicione 123.abc.com à lista de permissões.

Configure uma lista de permissões de aplicativos de escritório

Adicione os endereços IP ou nomes de domínio dos aplicativos à lista de permissões de aplicativos de escritório. É possível adicionar várias entradas, como múltiplos endereços IP ou blocos CIDR, além de vários nomes de domínio ou nomes de domínio curinga. Para obter mais informações sobre como configure uma lista de permissões, consulte Configure a private access whitelist.

Edite ou exclua um aplicativo de escritório

Execute as operações abaixo conforme necessário:

  • Editar: Clique em Details. No painel Details, visualize ou modifique as informações do aplicativo.

  • Excluir: Clique em Delete para remover o aplicativo.

    Importante

    Após exclua um aplicativo, ele se torna inacessível aos funcionários. Proceda com cautela.

Referências

  • Crie uma política de acesso para o aplicativo de escritório adicionado. Para obter mais informações, consulte Configure a zero trust policy.

  • Se seus funcionários trabalharem em uma área confiável, configure uma zona de escritório confiável para ignorar a análise e a auditoria de tráfego do SASE no acesso aos aplicativos de escritório. Para obter mais informações, consulte Configure office zone identification.