Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Conectar a um provedor de identidade IDaaS

Última atualização: Jun 28, 2026

Conecte o provedor de identidade IDaaS (Identity as a Service) da sua empresa ao SASE para permitir que os funcionários façam login no SASE App com as contas corporativas existentes. Após a conexão, emita políticas de segurança baseadas na estrutura organizacional sem recriar dados de identidade no SASE.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Acesso ao console do SASE

  • Acesso de administrador à instância do IDaaS (versão nova ou antiga)

  • Arquivo de metadados SAML exportado da instância do IDaaS

Limitações

  • Até 5 provedores de identidade podem ser ativados simultaneamente

  • Apenas 1 provedor de identidade personalizado pode estar ativo por vez

Se tiver atingido o limite, desative um provedor de identidade existente antes de ativar um novo.

Conectar um provedor de identidade IDaaS

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, escolha Identity Authentication > Identity Access.

  3. Na aba Identity synchronization, clique em Create IdP.

  4. No painel Create IdP, selecione IDaaS e clique em Configure.

  5. Siga o assistente de configuração conforme a versão do IDaaS:

Configuração do IDaaS nova versão

Etapa 1: Configurações básicas

Configure os seguintes parâmetros na etapa Basic Configurations.

ParâmetroDescrição
IdP NameNome desta configuração de provedor de identidade. Deve ter entre 2 e 100 caracteres. Caracteres permitidos: caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
DescriptionDescrição exibida como título de login no cliente SASE. Ajuda os usuários a identificar o provedor durante o login.
IdP StatusStatus inicial após a criação. Enabled: a source de identidade fica ativa imediatamente. Closed: a source de identidade permanece inativa.
Importante

Desativar uma source de identidade impede que os funcionários acessem aplicativos internos pelo SASE App.

IDaaS versionSelecione New Version.
Regional instanceRegião onde a instância do IDaaS está localizada. Selecione Chinese Mainland ou Outside Chinese Mainland.
SAML Metadata FileCarregue o arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente ao criar um aplicativo Alibaba Cloud SASE na aba Single Sign-on do console do IDaaS.
Grant Read Permissions on Organizational StructureDefine se o SASE pode ler a estrutura organizacional para gerenciar políticas. Defina como Yes para permitir a emissão em lote de políticas de segurança baseadas em departamentos. Defina como No para ignorar a sincronização organizacional.
LOGO(Opcional) Carregue um logotipo personalizado.

Se definir Grant Read Permissions on Organizational Structure como Yes, preencha os seguintes campos de API. O IDaaS gera esses valores automaticamente ao configurar o aplicativo SASE.

Campo

Onde encontrar no IDaaS

Instance ID

ID da instância EIAM (Employee Identity and Access Management)

Application ID

ID do aplicativo Alibaba Cloud SASE adicionado à instância EIAM

client_id

Gerado automaticamente na aba General Configurations

client_secret

Gerado automaticamente na aba General Configurations

Public Key Endpoint

Gerado automaticamente na aba Account Synchronization

Encryption/Decryption Key

Gerado automaticamente na aba Account Synchronization

URL for Receiving Synchronization Requests

Copie esta URL do console do SASE e cole-a no campo de endereço de recepção de sincronização no console do IDaaS

Após a configuração, o SASE lê apenas a estrutura de departamentos — e não dados individuais de funcionários — ao emitir políticas de segurança.

Automatic synchronization settings (disponível quando Grant Read Permissions está definido como Yes):

Configuração

Descrição

Automatic Synchronization

Quando ativado, o SASE sincroniza dados organizacionais do IDaaS automaticamente. Se desativado, sincronize manualmente.

Synchronize User Information

Quando ativado, o SASE sincroniza automaticamente os dados dos funcionários no ciclo configurado. Requer Automatic Synchronization ativado.

Automatic Synchronization Cycle

Frequência de sincronização de dados do IDaaS pelo SASE. Defina qualquer intervalo entre 1 e 24 horas.

Teste de conectividade: Se definir Grant Read Permissions on Organizational Structure como Yes, clique em Connectivity Test antes de prosseguir.

  • Se o teste for bem-sucedido: A conexão com o IDaaS foi verificada. Clique em Next para continuar nas configurações de sincronização.

  • Se o teste falhar: Verifique as credenciais de API (Instance ID, Application ID, client_id, client_secret) e confirme se a URL for Receiving Synchronization Requests foi colada corretamente no console do IDaaS. Em seguida, tente novamente.

Se definir Grant Read Permissions on Organizational Structure como No, clique em Confirm para concluir a configuração.

Etapa 2: Configurações de sincronização

Configure o escopo de sincronização organizacional e o mapeamento de campos e clique em Confirm.

Parâmetro

Descrição

Organizational Structure Synchronization

Synchronize All: sincroniza toda a estrutura organizacional do IDaaS. Partially Synchronize: selecione departamentos específicos para sincronizar.

Field Synchronization Mapping

Mapeie campos organizacionais do IDaaS para campos do SASE. Caso as opções integradas de Local Field After Mapping não atendam às necessidades, clique em View Extended Fields no canto superior direito para adicionar, editar ou excluir campos personalizados.

Configuração do IDaaS versão antiga

Configurações básicas

Configure os seguintes parâmetros.

ParâmetroDescrição
IdP NameNome desta configuração de provedor de identidade. Deve ter entre 2 e 100 caracteres. Caracteres permitidos: caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
DescriptionDescrição exibida como título de login no cliente SASE. Ajuda os usuários a identificar o provedor durante o login.
IdP StatusStatus inicial após a criação. Enabled: a source de identidade fica ativa imediatamente. Closed: a source de identidade permanece inativa.
Importante

Desativar uma source de identidade impede que os funcionários acessem aplicativos internos pelo SASE App.

IDaaS versionSelecione Old Version.
SAML Metadata FileCarregue o arquivo de metadados SAML. O IDaaS gera esse arquivo automaticamente ao criar os detalhes do aplicativo (SAML).
Grant Read Permissions on Organizational StructureDefine se o SASE pode ler a estrutura organizacional. Defina como Yes para especificar a chave de API e as configurações de sincronização automática. Defina como No para ignorar.
SP Entity IDValor estático: https://saml-csas.aliyuncs.com/saml/metadata (preenchido automaticamente, não modifique)
SP ACS URLValor estático: https://saml-csas.aliyuncs.com/saml/acs (preenchido automaticamente, não modifique)
LOGO(Opcional) Carregue um logotipo personalizado.

Se definir Grant Read Permissions on Organizational Structure como Yes, configure o seguinte:

Campo

Descrição

API Key

API Key para autenticação no IDaaS

API Secret

API Secret para autenticação no IDaaS

Automatic Synchronization

Quando ativado, o SASE sincroniza dados organizacionais do IDaaS automaticamente. Se desativado, sincronize manualmente.

Synchronize User Information

Quando ativado, o SASE sincroniza automaticamente os dados dos funcionários no ciclo configurado. Requer Automatic Synchronization ativado.

Automatic Synchronization Cycle

Frequência de sincronização de dados do IDaaS pelo SASE. Defina qualquer intervalo entre 1 e 24 horas.

Após a configuração, o SASE lê apenas a estrutura de departamentos — e não dados individuais de funcionários — ao emitir políticas de segurança.

Teste de conectividade: Se definir Grant Read Permissions on Organizational Structure como Yes, clique em Connectivity Test para verificar a conexão.

  • Se o teste for bem-sucedido: Clique em Confirm para concluir a configuração.

  • Se o teste falhar: Verifique a API Key e o API Secret e tente novamente.

Se definir Grant Read Permissions on Organizational Structure como No, clique em Confirm para concluir a configuração.

Visualizar registros de sincronização

Após a conclusão da sincronização automática, revise os resultados para confirmar se os dados organizacionais foram sincronizados corretamente.

  1. Na aba Identity synchronization, localize a source de identidade e clique em Synchronize Records na coluna Actions.

  2. Na página Synchronize Records, o painel esquerdo lista tarefas individuais de sincronização em Synchronization Task. Clique em uma tarefa para ver seus detalhes à direita.

    image

  3. Clique em Details na coluna Actions para comparar os campos da Third-party Data Source com os campos da SASE Data Source de uma tarefa específica.

Após uma sincronização bem-sucedida, visualize a estrutura organizacional e os dados dos funcionários sincronizados em Identity Authentication > Identity Access > Employee Center . Para mais informações, consulte Employee Center .

Sincronização manual

Se a sincronização automática estiver desativada ou se a estrutura organizacional tiver sido alterada e você precisar de uma atualização imediata:

  1. Na página Synchronize Records, clique em Create Synchronization Task.

  2. Clique em OK e aguarde a conclusão da tarefa.

  3. Revise os resultados da sincronização na lista de tarefas.

Desativar sincronização automática

Para interromper a sincronização automática de uma source de identidade, utilize um dos métodos abaixo:

  • Na aba Identity synchronization, localize a source de identidade e desative a chave na coluna Automatic Synchronization.

  • Abra o painel Edit IdP e desative a chave de sincronização automática.

Mais operações

Operação

Etapas

Editar um provedor de identidade IDaaS

Na aba Identity synchronization, localize o provedor e clique em Edit na coluna Actions.

Desativar um provedor de identidade IDaaS

Na aba Identity synchronization, localize o provedor e desative a chave na coluna IdP Status.

Excluir um provedor de identidade IDaaS

Na aba Identity synchronization, localize o provedor e clique em Delete na coluna Actions.

Próximos passos