Se sua empresa não utiliza um provedor de identidade (IdP) dedicado para gerenciar a estrutura organizacional, crie um IdP personalizado diretamente no SASE. Isso permite controlar quais usuários têm autorização para acessar aplicativos internos por meio do SASE App, sem depender de um serviço de diretório externo.
Caso sua empresa já utilize LDAP, DingTalk, WeCom, Lark ou IDaaS, conecte esse IdP ao SASE. Consulte Próximos passos para acessar os guias correspondentes.
Pré-requisitos
Antes de começar, verifique se você possui:
O serviço SASE ativado. Após a ativação, o sistema cria automaticamente um IdP personalizado padrão — ignore as etapas de criação caso ele já exista.
A confirmação de que nenhum outro IdP personalizado está habilitado ou que você pode desabilitá-lo antes de prosseguir. Apenas um IdP personalizado pode estar habilitado por vez.
Criar um provedor de identidade personalizado
Faça logon no console do SASE.
No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.
Na aba Identity synchronization, clique em Create IdP.
No painel Create IdP, selecione Custom IdP e clique em Configure.
-
Na seção Basic Configurations, defina os parâmetros a seguir e clique em Next.
ImportanteDesabilitar o provedor de identidade personalizado impede que os usuários finais utilizem o SASE App para acessar aplicativos internos. Prossiga com cautela.
Parâmetro
Descrição
IdP Name
Nome do IdP personalizado. Deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
IdP Status
Defina como Enabled se nenhum outro IdP personalizado estiver habilitado. Defina como Closed caso outro IdP personalizado já esteja habilitado — você poderá habilitar este novo após desabilitar o existente.
-
Na seção Logon Settings, configure os métodos de logon para PCs e dispositivos móveis.
Método de logon para PC
Opção
Detalhes
Logon with Account and Password
Os usuários fazem logon com nome de usuário e senha. Opcionalmente, ative a Two-factor Authentication (veja abaixo).
Password-free Logon
Os usuários precisam primeiro baixe e fazer logon no aplicativo móvel do SASE e, em seguida, escanear um código QR para autenticação.
(Opcional) Se você selecionar Logon with Account and Password para PCs, ative a Two-factor Authentication e escolha um Modo OTP:
Allow SASE mobile client to display tokens — Utiliza o recurso integrado de senha de uso único (OTP) no aplicativo móvel do SASE. Os funcionários devem ter o aplicativo instalado.
Allow third-party app tokens — Funciona com aplicativos OTP padrão, como o aplicativo da Alibaba Cloud. Certifique-se de que o relógio do cliente OTP esteja sincronizado.
Allow proprietary enterprise tokens — Destinado a sistemas OTP desenvolvidos internamente. Configure este item com o auxílio da equipe técnica.
Como alternativa, ative a Verification Code-based Authentication: os usuários recebem um código de verificação por mensagem de texto ou e-mail. Garanta que cada conta de usuário tenha um número de telefone celular ou endereço de e-mail configurado no IdP.
Método de logon para dispositivo móvel
Opção
Detalhes
Logon with Account and Password
Os usuários fazem logon com nome de usuário e senha. Opcionalmente, ative a Two-factor Authentication (veja abaixo).
Fingerprint or Face Recognition
Autenticação biométrica. Os usuários ainda precisam insira nome de usuário e senha no primeiro logon.
(Opcional) Caso selecione Logon with Account and Password para dispositivos móveis, ative a Two-factor Authentication:
OTP-based Authentication — Primeiro, ative o OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis espelha a configuração do PC.
Verification Code-based Authentication — Assegure-se de que cada conta de usuário possua um número de telefone celular ou endereço de e-mail configurado no IdP.
Clique em Confirm.
Provedores de identidade personalizados não oferecem suporte à sincronização automática.
Gerenciar provedores de identidade personalizados
|
Operação |
Etapas |
|
Edite um IdP personalizado |
Na aba Identity synchronization, localize o IdP e clique em Edit na coluna Actions. |
|
Desabilitar um IdP personalizado |
Na aba Identity synchronization, localize o IdP e desative a chave na coluna IdP Status. |
|
Exclua um IdP personalizado |
Na aba Identity synchronization, localize o IdP e clique em Delete na coluna Actions. |
Próximos passos
Se sua empresa já utiliza um IdP externo, conecte-o ao SASE para importar sua estrutura organizacional e diretório de usuários existentes:
Para criar grupos de usuários fora da estrutura organizacional da sua empresa, consulte Gerenciamento de Grupos de Usuários.