Conecte o provedor de identidade IDaaS (Identity as a Service) da sua empresa ao SASE para permitir que os funcionários façam login no SASE App com as contas corporativas existentes. Após a conexão, emita políticas de segurança baseadas na estrutura organizacional sem recriar dados de identidade no SASE.
Pré-requisitos
Antes de começar, verifique se você tem:
Acesso ao console do SASE
Acesso de administrador à instância do IDaaS (versão nova ou antiga)
Arquivo de metadados SAML exportado da instância do IDaaS
Limitações
Até 5 provedores de identidade podem ser ativados simultaneamente
Apenas 1 provedor de identidade personalizado pode estar ativo por vez
Se tiver atingido o limite, desative um provedor de identidade existente antes de ativar um novo.
Conectar um provedor de identidade IDaaS
Faça login no console do SASE.
No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.
Na aba Identity synchronization, clique em Create IdP.
No painel Create IdP, selecione IDaaS e clique em Configure.
-
Siga o assistente de configuração conforme a versão do IDaaS:
Nova versão: Consulte Configuração do IDaaS nova versão
Versão antiga: Consulte Configuração do IDaaS versão antiga
Configuração do IDaaS nova versão
Etapa 1: Configurações básicas
Configure os seguintes parâmetros na etapa Basic Configurations.
| Parâmetro | Descrição |
|---|---|
| IdP Name | Nome desta configuração de provedor de identidade. Deve ter entre 2 e 100 caracteres. Caracteres permitidos: caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_). |
| Description | Descrição exibida como título de login no cliente SASE. Ajuda os usuários a identificar o provedor durante o login. |
| IdP Status | Status inicial após a criação. Enabled: a source de identidade fica ativa imediatamente. Closed: a source de identidade permanece inativa. Importante Desativar uma source de identidade impede que os funcionários acessem aplicativos internos pelo SASE App. |
| IDaaS version | Selecione New Version. |
| Regional instance | Região onde a instância do IDaaS está localizada. Selecione Chinese Mainland ou Outside Chinese Mainland. |
| SAML Metadata File | Carregue o arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente ao criar um aplicativo Alibaba Cloud SASE na aba Single Sign-on do console do IDaaS. |
| Grant Read Permissions on Organizational Structure | Define se o SASE pode ler a estrutura organizacional para gerenciar políticas. Defina como Yes para permitir a emissão em lote de políticas de segurança baseadas em departamentos. Defina como No para ignorar a sincronização organizacional. |
| LOGO | (Opcional) Carregue um logotipo personalizado. |
Se definir Grant Read Permissions on Organizational Structure como Yes, preencha os seguintes campos de API. O IDaaS gera esses valores automaticamente ao configurar o aplicativo SASE.
|
Campo |
Onde encontrar no IDaaS |
|
Instance ID |
ID da instância EIAM (Employee Identity and Access Management) |
|
Application ID |
ID do aplicativo Alibaba Cloud SASE adicionado à instância EIAM |
|
client_id |
Gerado automaticamente na aba General Configurations |
|
client_secret |
Gerado automaticamente na aba General Configurations |
|
Public Key Endpoint |
Gerado automaticamente na aba Account Synchronization |
|
Encryption/Decryption Key |
Gerado automaticamente na aba Account Synchronization |
|
URL for Receiving Synchronization Requests |
Copie esta URL do console do SASE e cole-a no campo de endereço de recepção de sincronização no console do IDaaS |
Após a configuração, o SASE lê apenas a estrutura de departamentos — e não dados individuais de funcionários — ao emitir políticas de segurança.
Automatic synchronization settings (disponível quando Grant Read Permissions está definido como Yes):
|
Configuração |
Descrição |
|
Automatic Synchronization |
Quando ativado, o SASE sincroniza dados organizacionais do IDaaS automaticamente. Se desativado, sincronize manualmente. |
|
Synchronize User Information |
Quando ativado, o SASE sincroniza automaticamente os dados dos funcionários no ciclo configurado. Requer Automatic Synchronization ativado. |
|
Automatic Synchronization Cycle |
Frequência de sincronização de dados do IDaaS pelo SASE. Defina qualquer intervalo entre 1 e 24 horas. |
Teste de conectividade: Se definir Grant Read Permissions on Organizational Structure como Yes, clique em Connectivity Test antes de prosseguir.
Se o teste for bem-sucedido: A conexão com o IDaaS foi verificada. Clique em Next para continuar nas configurações de sincronização.
Se o teste falhar: Verifique as credenciais de API (Instance ID, Application ID, client_id, client_secret) e confirme se a URL for Receiving Synchronization Requests foi colada corretamente no console do IDaaS. Em seguida, tente novamente.
Se definir Grant Read Permissions on Organizational Structure como No, clique em Confirm para concluir a configuração.
Etapa 2: Configurações de sincronização
Configure o escopo de sincronização organizacional e o mapeamento de campos e clique em Confirm.
|
Parâmetro |
Descrição |
|
Organizational Structure Synchronization |
Synchronize All: sincroniza toda a estrutura organizacional do IDaaS. Partially Synchronize: selecione departamentos específicos para sincronizar. |
|
Field Synchronization Mapping |
Mapeie campos organizacionais do IDaaS para campos do SASE. Caso as opções integradas de Local Field After Mapping não atendam às necessidades, clique em View Extended Fields no canto superior direito para adicionar, editar ou excluir campos personalizados. |
Configuração do IDaaS versão antiga
Configurações básicas
Configure os seguintes parâmetros.
| Parâmetro | Descrição |
|---|---|
| IdP Name | Nome desta configuração de provedor de identidade. Deve ter entre 2 e 100 caracteres. Caracteres permitidos: caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_). |
| Description | Descrição exibida como título de login no cliente SASE. Ajuda os usuários a identificar o provedor durante o login. |
| IdP Status | Status inicial após a criação. Enabled: a source de identidade fica ativa imediatamente. Closed: a source de identidade permanece inativa. Importante Desativar uma source de identidade impede que os funcionários acessem aplicativos internos pelo SASE App. |
| IDaaS version | Selecione Old Version. |
| SAML Metadata File | Carregue o arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente ao criar os detalhes do aplicativo (SAML). |
| Grant Read Permissions on Organizational Structure | Define se o SASE pode ler a estrutura organizacional. Defina como Yes para especificar a chave de API e as configurações de sincronização automática. Defina como No para ignorar. |
| SP Entity ID | Valor estático: https://saml-csas.aliyuncs.com/saml/metadata (preenchido automaticamente, não modifique) |
| SP ACS URL | Valor estático: https://saml-csas.aliyuncs.com/saml/acs (preenchido automaticamente, não modifique) |
| LOGO | (Opcional) Carregue um logotipo personalizado. |
Se definir Grant Read Permissions on Organizational Structure como Yes, configure o seguinte:
|
Campo |
Descrição |
|
API Key |
API Key para autenticação no IDaaS |
|
API Secret |
API Secret para autenticação no IDaaS |
|
Automatic Synchronization |
Quando ativado, o SASE sincroniza dados organizacionais do IDaaS automaticamente. Se desativado, sincronize manualmente. |
|
Synchronize User Information |
Quando ativado, o SASE sincroniza automaticamente os dados dos funcionários no ciclo configurado. Requer Automatic Synchronization ativado. |
|
Automatic Synchronization Cycle |
Frequência de sincronização de dados do IDaaS pelo SASE. Defina qualquer intervalo entre 1 e 24 horas. |
Após a configuração, o SASE lê apenas a estrutura de departamentos — e não dados individuais de funcionários — ao emitir políticas de segurança.
Teste de conectividade: Se definir Grant Read Permissions on Organizational Structure como Yes, clique em Connectivity Test para verificar a conexão.
Se o teste for bem-sucedido: Clique em Confirm para concluir a configuração.
Se o teste falhar: Verifique a API Key e o API Secret e tente novamente.
Se definir Grant Read Permissions on Organizational Structure como No, clique em Confirm para concluir a configuração.
Visualizar registros de sincronização
Após a conclusão da sincronização automática, revise os resultados para confirmar se os dados organizacionais foram sincronizados corretamente.
Na aba Identity synchronization, localize a source de identidade e clique em Synchronize Records na coluna Actions.
-
Na página Synchronize Records, o painel esquerdo lista tarefas individuais de sincronização em Synchronization Task. Clique em uma tarefa para ver seus detalhes à direita.

Clique em Details na coluna Actions para comparar os campos da Third-party Data Source com os campos da SASE Data Source de uma tarefa específica.
Após uma sincronização bem-sucedida, visualize a estrutura organizacional e os dados dos funcionários sincronizados em Identity Authentication > Identity Access > Employee Center . Para mais informações, consulte Employee Center .
Sincronização manual
Se a sincronização automática estiver desativada ou se a estrutura organizacional tiver sido alterada e você precisar de uma atualização imediata:
Na página Synchronize Records, clique em Create Synchronization Task.
Clique em OK e aguarde a conclusão da tarefa.
Revise os resultados da sincronização na lista de tarefas.
Desativar sincronização automática
Para interromper a sincronização automática de uma source de identidade, utilize um dos métodos abaixo:
Na aba Identity synchronization, localize a source de identidade e desative a chave na coluna Automatic Synchronization.
Abra o painel Edit IdP e desative a chave de sincronização automática.
Mais operações
|
Operação |
Etapas |
|
Editar um provedor de identidade IDaaS |
Na aba Identity synchronization, localize o provedor e clique em Edit na coluna Actions. |
|
Desativar um provedor de identidade IDaaS |
Na aba Identity synchronization, localize o provedor e desative a chave na coluna IdP Status. |
|
Excluir um provedor de identidade IDaaS |
Na aba Identity synchronization, localize o provedor e clique em Delete na coluna Actions. |
Próximos passos
Ainda sem provedor de identidade? Se a empresa não utiliza um provedor de identidade externo, construa a estrutura organizacional com o provedor de identidade personalizado do SASE. Consulte Configurar um provedor de identidade SASE.
-
Outros provedores de identidade: O SASE também suporta LDAP, DingTalk, WeCom e Lark.
Grupos de usuários: Para criar grupos fora da estrutura organizacional corporativa, consulte Gerenciamento de grupos de usuários.