Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Conectar a um provedor de identidade IDaaS

Última atualização: Sep 15, 2026

SASE utiliza identidades para aplicar políticas de segurança. Caso sua organização já utilize um provedor de identidade (IdP) IDaaS para gerenciar a estrutura organizacional, conecte-o ao SASE e evite a criação duplicada de identidades de usuários. Após estabelecer a conexão, seus colaboradores poderão usar as contas corporativas existentes para fazer login no cliente SASE e trabalhar. Este tópico explica como se conectar a um provedor de identidade IDaaS.

Limitações

É possível ativar no máximo cinco provedores de identidade simultaneamente, sendo que apenas um deles pode ser um provedor de identidade personalizado. Ao atingir esse limite, desative um provedor existente antes de ativar um novo.

Configurar um provedor de identidade IDaaS

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, clique em Create IdP.

  4. No painel Create IdP, selecione IDaaS e clique em Configure.

  5. O processo de configuração difere entre as versões nova e antiga do IDaaS. Siga as etapas do assistente correspondente à sua versão.

    Nova versão do IDaaS

    1. No assistente Basic Configurations, configure os parâmetros conforme descrito na tabela a seguir.

      Parâmetro

      Descrição

      IdP Name

      Nome da configuração do provedor de identidade IDaaS.

      O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

      Description

      Descrição da configuração.

      Esta descrição aparece como título de login no cliente SASE, permitindo que os usuários identifiquem o provedor de identidade durante o login.

      IdP Status

      Configure o status da fonte de identidade. Os valores válidos são:

      • Enabled: A fonte de identidade é ativada após a criação.

      • Closed: A fonte de identidade é desativada após a criação.

        Importante

        Se você desativar uma fonte de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Proceda com cautela.

      IDaaS Version

      Selecione New Version.

      Regional Instance

      Selecione a região onde sua instância está localizada. É possível escolher Chinese Mainland ou Outside Chinese Mainland.

      SAML Metadata File

      Faça upload do arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente quando você cria um aplicativo Alibaba Cloud SASE (na aba single sign-on do console do IDaaS).

      Grant Read Permissions on Organizational Structure

      Especifique se deseja autorizar o SASE a ler a estrutura organizacional. Valores válidos:

      • Yes: Insira as informações da API do IDaaS para obter o diretório corporativo. Configure os seguintes parâmetros:

        • Instance ID: O ID da nova instância EIAM que você criou.

        • Application ID: O ID do aplicativo Alibaba Cloud SASE adicionado à nova instância EIAM.

        • client_id: O ID de autenticação da API. O IDaaS gera esse ID automaticamente ao criar um aplicativo Alibaba Cloud SASE (na aba General Configurations do console do IDaaS).

        • client_secret: O segredo de autenticação da API. O IDaaS gera esse segredo automaticamente ao criar um aplicativo Alibaba Cloud SASE (na aba General Configurations do console do IDaaS).

        • Public Key Endpoint: O IDaaS gera essa URL automaticamente ao criar um aplicativo Alibaba Cloud SASE (na aba Account Synchronization do console do IDaaS).

        • URL for Receiving Synchronization Requests: Copie esta URL do console do SASE e cole-a no campo de URL de recebimento de sincronização no console do IDaaS.

        • Encryption/Decryption Key: O IDaaS gera essa chave automaticamente ao criar um aplicativo Alibaba Cloud SASE (na aba Account Synchronization do console do IDaaS).

          Nota

          Após essa configuração, é possível aplicar políticas de segurança aos usuários em lote com base no diretório. O sistema não lê as informações dos seus funcionários durante a aplicação das políticas de segurança.

        • Automatic Synchronization: Ao ativar a opção Automatic Synchronization, o IDaaS sincroniza as informações automaticamente conforme o modo de sincronização definido.

          Caso não ative a Automatic Synchronization, será necessário sincronizar a estrutura organizacional manualmente. Para mais informações, consulte Visualizar registros de sincronização.

        • Synchronize User Information: Ao ativar a opção Synchronize User Information, o IDaaS sincroniza automaticamente as informações dos funcionários conforme o Automatic Synchronization Cycle.

          Nota

          Se o recurso Automatic Synchronization estiver desativado, a função Synchronize User Information não será executada.

        • Automatic Synchronization Cycle: Define o Automatic Synchronization Cycle. O intervalo pode ser definido de 1 a 24 horas.

      • No: Não autoriza a leitura da estrutura organizacional.

      Logo

      Faça upload de um logotipo personalizado.

    2. Se você definir Grant Read Permissions on Organizational Structure como No, clique em Ok para concluir a configuração.

      Caso defina Yes para Connectivity Test, clique em Connectivity Test. Após o teste ser bem-sucedido, clique em Next.

    3. No assistente Synchronization Settings, configure o escopo de sincronização e os mapeamentos de campos da estrutura organizacional e clique em Ok.

      Parâmetro

      Descrição

      Organizational Structure Synchronization

      Configure o escopo de sincronização da estrutura organizacional.

      • Synchronize All: Sincroniza toda a estrutura organizacional da nova versão do IDaaS para o SASE.

      • Partially Synchronize: Sincroniza apenas partes selecionadas da estrutura organizacional.

      Field Synchronization Mapping

      Configure os mapeamentos entre os campos da estrutura organizacional do IDaaS e os campos de sincronização do SASE.

      Nota

      Se o Local Field After Mapping integrado do SASE não atender aos requisitos do seu negócio, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, é possível criar, editar ou excluir campos estendidos.

    Versão antiga do IDaaS

    1. No assistente Basic Configurations, configure os parâmetros conforme descrito na tabela a seguir.

      Parâmetro

      Descrição

      IdP Name

      Nome da configuração do provedor de identidade IDaaS.

      O nome deve ter entre 2 e 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).

      Description

      Descrição da configuração.

      Esta descrição aparece como título de login no cliente SASE, permitindo que os usuários identifiquem o provedor de identidade durante o login.

      IdP Status

      Configure o status da fonte de identidade. Os valores válidos são:

      • Enabled: A fonte de identidade é ativada após a criação.

      • Closed: A fonte de identidade é desativada após a criação.

        Importante

        Se você desativar uma fonte de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Proceda com cautela.

      IDaaS Version

      Selecione Old Version.

      SAML Metadata File

      Faça upload do arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente quando você cria os detalhes do aplicativo (SAML).

      Grant Read Permissions on Organizational Structure

      Especifique se deseja autorizar o SASE a ler a estrutura organizacional. Valores válidos:

      • Yes: Insira as informações da API do IDaaS para obter o diretório corporativo. Configure a API key e o API secret, além dos recursos de sincronização automática.

        Nota

        Após essa configuração, é possível aplicar políticas de segurança aos usuários em lote com base no diretório. O sistema não lê as informações dos seus funcionários durante a aplicação das políticas de segurança.

        • Automatic Synchronization: Ao ativar a opção Automatic Synchronization, o IDaaS sincroniza as informações automaticamente conforme o modo de sincronização definido.

          Caso não ative a Automatic Synchronization, será necessário sincronizar a estrutura organizacional manualmente. Para mais informações, consulte Visualizar registros de sincronização.

        • Synchronize User Information: Ao ativar a opção Synchronize User Information, o IDaaS sincroniza automaticamente as informações dos funcionários conforme o Automatic Synchronization Cycle.

          Nota

          Se o recurso Automatic Synchronization não estiver ativado, a função Synchronize User Information não será executada.

        • Automatic Synchronization Cycle: Defina o Automatic Synchronization Cycle. É possível selecionar um intervalo de 1 a 24 horas.

      • No: Não autoriza a leitura da estrutura organizacional.

      SP entity ID

      Este valor é fixo: https://saml-csas.aliyuncs.com/saml/metadata.

      SP ACS URL

      Este valor é fixo: https://saml-csas.aliyuncs.com/saml/acs.

      Logo

      Faça upload de um logotipo personalizado.

    2. Se você definir Grant Read Permissions on Organizational Structure como No, clique em Ok para concluir a configuração.

      Caso defina como Yes, clique em Connectivity Test. Após o teste ser bem-sucedido, clique em Ok para concluir a configuração.

Visualizar registros de sincronização

Se você definiu Grant Read Permissions on Organizational Structure como Yes e ativou a sincronização automática ao configurar o provedor de identidade, visualize os registros de sincronização após a conclusão da sincronização automática.

  1. Na aba Identity synchronization, localize o provedor de identidade e clique em Synchronize Records na coluna Actions.

  2. Na página Synchronize Records, visualize os registros de sincronização do provedor de identidade.

  3. Na área Synchronization Task à esquerda, clique em uma tarefa específica para visualizar seus detalhes de sincronização na lista à direita.

    O cartão de tarefa de sincronização à esquerda exibe o Task ID, Synchronization Method (manual ou automática), Synchronization Status, Creation Time, End Time, Department Synchronization Count e User Synchronization Count. A tabela de registros de sincronização à direita inclui colunas para Synchronization Time, Action, Task Status, Type, Name e Actions. Filtre os registros por tipo, ação e status, ou pesquise por nome.

  4. Clique em Details na coluna Actions de um registro específico para visualizar as informações de campo tanto da Third-party Data Source quanto da SASE Data Source.

Sincronização manual

Caso não tenha ativado a Automatic Synchronization durante a configuração, ou se a estrutura de diretórios tiver sido alterada, sincronize as informações manualmente. Clique em Create Synchronization Task e depois em OK. Após a conclusão da tarefa, visualize os novos registros de sincronização.

Nota

Após uma sincronização bem-sucedida, visualize a estrutura organizacional e as informações de usuários sincronizadas na aba Identity Authentication > Identity Access > Employee Center. Para mais informações, consulte Employee Center.

Desativar a sincronização automática

  • Na página Identity synchronization, localize o provedor de identidade e desative a opção na coluna Automatic Synchronization.

  • No painel Edit IdP, desative a opção de sincronização automática.

Editar um provedor de identidade IDaaS

Para editar um provedor de identidade IDaaS, localize-o na página Identity synchronization e clique em Edit na coluna Actions.

Desativar um provedor de identidade IDaaS

Para desativar um provedor de identidade IDaaS, localize-o na página Identity synchronization e desative a opção na coluna IdP Status.

Excluir um provedor de identidade IDaaS

Para excluir um provedor de identidade IDaaS, localize-o na página Identity synchronization e clique em Delete na coluna Actions.

Tópicos relacionados

Configurar um provedor de identidade SASE

Se sua organização não utiliza um provedor de identidade, use o provedor de identidade personalizado no SASE para criar sua estrutura organizacional. Para mais informações, consulte Configure a custom identity provider.

Conectar a um provedor de identidade de terceiros

Caso sua organização já utilize um provedor de identidade como LDAP, DingTalk, WeCom, Lark ou IDaaS para gerenciar a estrutura organizacional, conecte-o ao SASE.

Configurar grupos de usuários

Para criar grupos de usuários fora da estrutura organizacional da sua organização, consulte User group management.