Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Deploy business resources in a VPC (CEN-connected scenario)

Última atualização: Jun 28, 2026

Quando os recursos corporativos estão implantados em Virtual Private Clouds (VPCs) da Alibaba Cloud interconectadas pelo Cloud Enterprise Network (CEN), use um Gateway SASE para estabelecer uma conexão segura entre sua rede privada e os recursos na nuvem. Isso permite que os funcionários acessem os recursos da nuvem de forma privada. Este tópico descreve como ativar e desativar a conexão de rede e modifique o endereço de back-to-origin dos seus serviços.

Gerencie VPCs em várias contas da Alibaba Cloud

Para gerenciar VPCs de outras contas da Alibaba Cloud, adicione-as primeiro como contas-membro. Após adicionar as contas, todos os recursos de VPC da sua conta de gerenciamento e das contas-membro aparecem na aba Network Settings > Services on Alibaba Cloud do console SASE. Se você não adicionar contas-membro, apenas os recursos de VPC da conta de gerenciamento atual serão exibidos. Para mais informações, consulte gerenciamento de múltiplas contas.

Observações de uso

Se houver conflito de blocos CIDR — por exemplo, quando VPCs em regiões diferentes usam o mesmo bloco CIDR ou quando uma VPC e um data center compartilham o mesmo bloco —, o SASE não consegue determinar o endereço de destino. Antes de ativar uma conexão de rede, verifique se não há conflitos de blocos CIDR na sua rede.

Como funciona

image

Ative uma conexão de rede

  1. Faça login no console do Secure Access Service Edge.

  2. No painel de navegação à esquerda, escolha Private Access > Network Settings.

  3. Na página Network Settings, acesse a aba Services on Alibaba Cloud > CEN Instance para visualizar os recursos de rede sincronizados pelo SASE.

    Parâmetro

    Descrição

    CEN instance ID/name

    Todas as instâncias do CEN pertencentes à sua conta de gerenciamento e às contas-membro adicionadas.

    Owner Account

    Conta proprietária da instância do CEN. Pode ser a conta de gerenciamento ou uma conta-membro.

    Back-to-origin Address

    Endereço que o Gateway SASE usa para se comunicar com o CEN.

    Para instâncias ECS em uma VPC associada à instância do CEN, o sistema adiciona automaticamente uma regra de grupo de segurança para permitir o tráfego deste endereço de back-to-origin. Para outros recursos conectados ao CEN, como VBRs ou SAGs que usam ACLs, adicione manualmente uma regra para permitir o tráfego desse endereço.

  4. Localize a instância do CEN ou uma VPC específica associada a ela e ative a chave Network Connection.

    Você pode ativar a conexão de duas formas:

    • Ative a conexão de rede para toda a instância do CEN

      Essa ação estabelece um link de back-to-origin entre o Gateway SASE e todos os recursos de rede associados à instância do CEN. Após o SASE validar o tráfego conforme as políticas de confiança zero, o Gateway SASE o encaminha ao destino. Esse método conecta todas as VPCs vinculadas à instância do CEN aos seus usuários finais.

      Ao ativar a chave Network Connection, o SASE solicita a seleção de uma VPC para o tráfego de back-to-origin.

      Na caixa de diálogo Select Back-to-origin VPC, localize a VPC desejada na lista e clique em Select na coluna Actions.

      Após selecionar a VPC de back-to-origin, o SASE exibe a VPC e o endereço de back-to-origin atribuído automaticamente.

      O Gateway SASE e o CEN usam o endereço de back-to-origin para comunicação. Para instâncias ECS em uma VPC associada à instância do CEN, o SASE adiciona automaticamente uma regra de grupo de segurança para permitir o tráfego originado nesse endereço. Quando você ativa a conexão no nível da instância do CEN, o SASE libera automaticamente quaisquer endereços de back-to-origin configurados anteriormente para VPCs, VBRs ou SAGs individuais.

    • Ative a conexão de rede para uma VPC específica

      Esta opção conecta apenas a VPC especificada aos seus usuários finais. As demais VPCs associadas à mesma instância do CEN permanecem desconectadas.

      Depois de ativar a conexão, a chave Network Connection da VPC alvo fica verde e o endereço de back-to-origin atribuído aparece na coluna Back-to-origin address.

  5. Na caixa de diálogo Network Connection, selecione Enable Network Connection for All Cloud Applications ou Custom Connection to Cloud Applications.

    • Enable Network Connection for All Cloud Applications: Ao escolher esta opção, todas as aplicações nativas da nuvem se conectam automaticamente. É possível conectar-se a aplicações não nativas da nuvem configurando regras de ACL. Quaisquer novas aplicações nativas da nuvem criadas nesta VPC também se conectam por padrão.

      Nota

      Atualmente, apenas tipos específicos de aplicações nativas da nuvem são suportados. Para verificar os tipos compatíveis, acesse a aba Services on Alibaba Cloud > Cloud-native Application e verifique a coluna Application Type.

    • Custom Connection to Cloud Applications:

      • Selecione Custom Connection to Cloud Applications e clique em OK.

      • No painel Custom Connection to Cloud Applications, selecione as aplicações às quais deseja se conectar e clique em OK.

Nota
  • Após ativar a chave **Network Connection**, o SASE exibe o endereço padrão de back-to-origin atribuído ao recurso.

  • Depois de conectar suas aplicações, visualize os detalhes acessando Private Access > Application Management.

Conectar-se a recursos personalizados

Se suas aplicações estiverem implantadas em recursos que o SASE não consegue sincronizar automaticamente, adicione manualmente os blocos CIDR correspondentes para estabelecer uma conexão de rede com o SASE. Você pode adicionar vários blocos CIDR.

Importante

Ao configurar um bloco CIDR personalizado para uma VPC, esse bloco também usa o endereço de back-to-origin da VPC. Certifique-se de que a VPC especificada tenha acesso às aplicações dentro do bloco CIDR personalizado.

Na lista de VPCs da instância do CEN alvo, localize a VPC para a qual deseja configurar um bloco CIDR personalizado. Clique no ícone de edição na coluna Custom CIDR Block e adicione os blocos CIDR necessários.

Permitir o endereço de back-to-origin

O SASE usa um modelo de proxy para acessar seus servidores de origem. Se houver políticas de segurança configuradas no servidor de origem, o tráfego proveniente do endereço de back-to-origin pode ser bloqueado por parecer suspeito. Isso pode impedir o acesso ao seu site ou aplicação. Para evitar esse problema, adicione o endereço de back-to-origin à lista de permissões nas políticas de segurança do seu servidor de origem.

Modifique a VPC de back-to-origin

Para alterar a VPC de back-to-origin dos seus serviços, clique em Select Back-to-origin VPC na coluna Actions.

Desativar uma conexão de rede

Desativar a chave **Network Connection** para uma VPC específica ou para toda a instância do CEN remove o link de back-to-origin entre o Gateway SASE e os recursos de rede. Essa ação impede que os usuários finais do SASE acessem os recursos.

Aviso

A desativação da conexão de rede impede que os usuários acessem aplicações privadas pelo SASE Client. Proceda com cautela.

Próximos passos

Após estabelecer a conexão de rede, configure as aplicações privadas que seus funcionários podem acessar. Para mais informações, consulte Configurar aplicações privadas e Configurar políticas de confiança zero.

Tópicos relacionados