Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Configure a dynamic policy

Última atualização: Sep 18, 2026

As políticas dinâmicas permitem que o SASE detecte e responda a ameaças de segurança em tempo real com base nas ações, no comportamento e no status de segurança dos dispositivos dos funcionários. O sistema ajusta automaticamente as medidas de segurança para proteger os dados e recursos da sua organização.

Pré-requisitos

  • O SASE deve estar ativado. Caso ainda não tenha ativado o SASE, compre e ative o service. Para mais informações, consulte Purchase service. Você também pode solicitar um teste gratuito de 7 dias. Para mais detalhes, veja Apply for a free trial.

  • Use uma conta Alibaba Cloud ou uma conta SASE com permissões de acesso ao SASE. Se estiver usando um usuário RAM, conceda as permissões necessárias. Para mais informações, consulte Grant permissions to a RAM user.

  • O aplicativo SASE instalado nos dispositivos corporativos deve ser da versão 4.5.1 ou posterior.

Procedimento

  1. Faça logon no Secure Access Service Edge console.

  2. No painel de navegação à esquerda, escolha Dynamic Decision-making > Dynamic Policy. Na página Dynamic Policy, clique em Create Policy.

  3. No painel Create Policy, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Basic Information

    Policy Name

    Insira um nome para a política dinâmica.

    Enabled

    Ative ou desative a política dinâmica.

    Effective Scope

    Selecione os grupos de usuários aos quais a política se aplica.

    Trigger Settings

    Trigger Mode

    Dynamic Trigger: A política é acionada em tempo real quando atributos do dispositivo, o ambiente de rede ou a linha de base de conformidade mudam, ou quando ocorre um evento de segurança relacionado ao usuário.

    Trigger Settings

    Configure as condições de acionamento das seguintes formas:

    • Configuração manual de política: Defina condições de acionamento com base em Device Information, Behavior Information, Compliance Baseline e Time Rules. É possível definir uma ou mais condições de acionamento e estabelecer as relações entre as políticas. Para mais informações sobre os parâmetros de política de acionamento, consulte Trigger configuration parameters. Clique em Save as Template para salvar uma política configurada manualmente como modelo para uso futuro.

    • Importar modelo existente: Clique em Import Existing Template. Na caixa de diálogo Import Existing Template, selecione um modelo de acionamento personalizado e clique em OK. Para mais detalhes sobre como configurar um modelo de acionamento, consulte Configure a trigger template.

    Handling Settings

    Prohibition

    Prohibit App-initiated Connections to Internal Networks: Usuários correspondentes à política não podem se conectar ao SASE por meio do aplicativo SASE.

    Aviso

    Este recurso requer a versão 4.7.0 ou posterior do aplicativo SASE.

    Prohibit Connection to Office Network: Usuários correspondentes à política não podem se conectar à Prohibit Connection to Office Network. Dispositivos já conectados à rede do escritório terão o acesso negado na próxima tentativa de conexão.

    Notifications & audit

    • Audit: Registra operações de resposta e recuperação em log. Visualize esses logs em Log Audit. Para mais informações, consulte View the response process.

    • In-app Prompt: Avisos são exibidos no aplicativo apenas quando a ação "Proibir conexão à rede interna via aplicativo" é acionada.

      • In-app Notification Content: Personalize o conteúdo da notificação. É possível definir avisos em chinês e inglês.

    • In-client Notification to User: Defina o título e o conteúdo do pop-up. Quando um usuário aciona a política dinâmica, o aplicativo SASE é desconectado forçosamente e uma notificação pop-up é exibida. Configure avisos em chinês e inglês.

    • CloudMonitor Notification to System Administrator: O SASE envia eventos de resposta para o CloudMonitor.

    Restoration Method

    Automatic Restoration After Remediation

    Se um usuário ou dispositivo for corrigido e deixar de corresponder às condições de acionamento, a ação aplicada será revertida automaticamente durante a próxima avaliação da política.

    Restoration After Authentication and Reporting

    • Validity Period of Reporting: Se um usuário acionar uma política dinâmica, o cliente SASE será desconectado forçosamente. O usuário precisa fazer logon novamente para recuperar o acesso. Durante o Validity Period of Reporting, a política dinâmica não será acionada novamente.

    • Authentication Method: Re-logon vem selecionado por padrão. O usuário deve fazer logon no aplicativo SASE novamente para concluir a autenticação.

  4. Clique em OK.

Exemplo: Configurar manualmente uma política dinâmica

Neste exemplo, as ações de resposta configuradas são acionadas quando a versão do aplicativo SASE é anterior à v4.5.1 ou quando o aplicativo QQ é detectado em um dispositivo do escritório.

No painel Trigger Configuration, para a primeira condição, escolha Device information > Basic device information > SASE app version > Less than e insira 4.5.1. Para a segunda condição, escolha Device information > Device application information > Device software information > Includes any of e insira QQ. Defina o operador lógico entre as duas condições como OR.

Parâmetros de configuração de acionamento

Informações do dispositivo

Informações básicas do dispositivo

Opção

Operador lógico

Conteúdo

SASE Client Version

Maior que, Maior ou igual a, Menor que, Menor ou igual a

Insira o número da versão do aplicativo.

Terminal Type

É, Não é

Windows, macOS, iOS, Linux, Android (selecione um ou mais).

Wi-Fi Connection

É, Não é

Insira um ou mais SSIDs. O limite máximo é de 10 SSIDs.

Device MAC Address

Inclui qualquer um de, Não inclui nenhum de

Insira um ou mais endereços MAC. O limite máximo é de 10 endereços MAC.

LAN IPv4 addresses

Está em, Não está em

Insira um ou mais endereços IP ou blocos CIDR. O limite máximo é de 10 entradas.

Mac Disk Access

É

Selecione Enabled ou Disabled.

Screenshot Permissions on Mac

É

Selecione Enabled ou Disabled.

Informações de aplicativos do dispositivo

Opção

Operador lógico

Conteúdo

Device Software Information

Inclui qualquer um de, Não inclui nenhum de

A lista de aplicativos gerenciados.

Informações de comportamento

Comportamento de logon

Opção

Operador lógico

Conteúdo

IP Address of Most Recent Logon

Está em, Não está em

Insira um ou mais endereços IP ou blocos CIDR. O limite máximo é de 10 entradas.

Linha de base de conformidade

Windows

Opção

Operador lógico

Conteúdo

Windows Version

Maior que, Maior ou igual a, Menor que, Menor ou igual a

Selecione uma opção entre 7, 8, 9, 10 ou 11.

System Firewall

Inclui qualquer um de, Não inclui nenhum de

Várias opções podem ser selecionadas.

  • Firewall de rede privada ativado

  • Firewall de rede convidado ou pública ativado

  • Firewall de rede de domínio ativado

  • Firewall ativado

Process Detection

Inclui qualquer um de, Não inclui nenhum de

Insira um ou mais nomes de processos.

Compliance Baseline

Corresponde a todos

  • Portas de alto risco abertas

  • Uso de software de alto risco

  • Software antivírus desativado

  • Atualizações automáticas do Windows desativadas

Para mais informações sobre como configurar elementos de linha de base, consulte Configure baseline elements.

macOS

Opção

Operador lógico

Conteúdo

macOS Version

Maior que, Maior ou igual a, Menor que, Menor ou igual a

Selecione uma opção entre 10, 11, 12, 13, 14 ou 15.

System Firewall

Inclui qualquer um de, Não inclui nenhum de

Firewall ativado.

Process Detection

Inclui qualquer um de, Não inclui nenhum de

Insira um ou mais nomes de processos.

Compliance Baseline

Corresponde a todos

  • Portas de alto risco abertas

  • Uso de software de alto risco

  • Software antivírus desativado

Para mais informações sobre como configurar elementos de linha de base, consulte Configure baseline elements.

Linux

Opção

Operador lógico

Conteúdo

Process Detection

Inclui qualquer um de, Não inclui nenhum de

Insira um ou mais nomes de processos.

System Firewall

Inclui qualquer um de, Não inclui nenhum de

Firewall ativado.

Regra de tempo

Opção

Operador lógico

Conteúdo

Effective Time

Maior que, Menor que, Intervalo de tempo

Defina um horário específico ou um intervalo de tempo.

Outras operações

As políticas criadas aparecem na lista de políticas dinâmicas. O SASE aplica as ações de resposta configuradas aos dispositivos que correspondem a uma política.

As seguintes operações estão disponíveis:

  • Filtrar: Filtre políticas por Policy Name.

  • Editar: Clique em Details para visualizar ou modificar uma política dinâmica.

  • Excluir: Clique em Delete para excluir uma política dinâmica. Também é possível selecionar várias políticas e excluí-las em lote.

  • Status: Use o interruptor na coluna Status para ativar ou desativar uma política dinâmica.

Documentos relacionados

Para mais informações sobre como visualizar eventos do product SASE no CloudMonitor, consulte View system events.