SASE (Secure Access Service Edge) oferece um cliente de segurança que direciona o tráfego de internet dos endpoints corporativos para o nó de service do Alibaba Cloud SASE mais próximo. Endpoints sem o cliente de segurança instalado não podem ser gerenciados pela sua política de confiança zero. Este tópico descreve como configurar informações da conta, listas de permissões e notificações push, além de explicar como instalar e personalizar o cliente de segurança SASE.
Informações básicas
Após a instalação do cliente de segurança SASE nos endpoints pelos funcionários, os administradores podem visualizar o número total de dispositivos com o cliente instalado e seus detalhes na lista de terminais. Essa lista também auxilia na identificação de usuários e endpoints que ainda não instalaram o cliente. Para mais informações, consulte Visualizar a lista de terminais.
Quando um funcionário faz login no cliente de segurança SASE, o tráfego de internet do endpoint é roteado pelo SASE. Em seguida, o SASE inspeciona e gerencia o comportamento de acesso à internet desse endpoint.
Configurar informações da conta
A aba Account Settings contém definições para o identificador de autenticação empresarial, tempo de expiração da conta, política de expiração e renovação automática de token.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Account Settings, configure as seguintes informações.
-
Enterprise Authentication Identifier
O identificador de autenticação empresarial é a credencial que seus funcionários fornecem para fazer login no cliente de segurança SASE. Recomendamos usar um identificador fácil de memorizar, como o nome da sua empresa. Os usuários devem inserir esse identificador no primeiro acesso ao cliente de segurança SASE.
-
Account Authentication Frequency
Esta configuração define o período após o último login durante o qual o cliente de segurança SASE pode fazer login automático. Se esse prazo for excedido, o usuário será redirecionado para a página de login e precisará reinserir suas credenciais para acessar o cliente de segurança SASE.
-
Account Authentication Policy
-
Immediate Authentication
Ao expirar a sessão, o cliente de segurança SASE encerra a conexão imediatamente e exige que o funcionário se autentique novamente. Esta opção prioriza a segurança, mas pode interromper o fluxo de trabalho.
-
Authentication During Network Change
Quando a sessão expira, o cliente de segurança SASE não encerra a conexão de imediato. O funcionário recebe uma solicitação para reautenticação apenas quando o computador é reativado ou quando a conexão de rede muda. Esta alternativa foca na experiência do usuário e evita interrupções nas atividades.
-
-
Auto Renewal
Quando ativada, esta função renova o token automaticamente ao expirar, desde que o processo do cliente esteja online. A duração da renovação segue a mesma definição de Account Authentication Frequency. Atualmente, a renovação automática de token tem suporte apenas no cliente para PC.
-
Configurar listas de permissões
Caso você considere que determinadas aplicações internas, sites públicos, arquivos de saída, dispositivos externos ou marcas d'água são seguros e dispensam gerenciamento ou auditoria pelo SASE, adicione-os a uma lista de permissões. O procedimento abaixo explica como configurar essa lista para sites.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Whitelist, configure uma lista de permissões para acesso privado ou proteção de dados.
-
Configurar lista de permissões de acesso privado
-
Na aba Private Access, adicione um site à lista de permissões.
O SASE disponibiliza duas formas de incluir um site na lista de permissões:
IP Address Whitelist: Adicione um ou mais endereços IP ou intervalos de endereços IP do site.
Domain Name Whitelist: Inclua um ou mais nomes de domínio ou domínios com caractere curinga para o site.
-
Clique em Submit.
Após a configuração da lista, os usuários corporativos poderão acessar diretamente as aplicações internas permitidas.
-
-
Configurar lista de permissões de proteção de dados
-
Na aba Data Loss Prevention, crie uma lista de permissões para arquivos específicos, armazenamento de dados, dispositivos externos ou marcas d'água.
O SASE suporta os seguintes tipos de listas de permissões. Ao configurar, separe múltiplas entradas de usuários com vírgula (,).
Outbound File Transfer Detection Whitelist
Data Storage (Disponível apenas na edição Data Protection do SASE Internet Access)
Peripheral Control Whitelist
Screen Watermark Whitelist
Application Watermark Whitelist
Print Watermark Whitelist
-
Clique em Submit.
Com a lista de permissões configurada, o SASE não gerencia nem intercepta as ações dos usuários permitidos. Caso um usuário esteja na lista de permissões de espaço de armazenamento e acione uma política de detecção de saída, seus arquivos não serão armazenados.
-
-
Configurar lista de permissões de gerenciamento de comportamento na internet
-
Na aba Internet Behavior Management, adicione usuários, grupos de usuários e domínios a uma lista de permissões.
User Whitelist
User Group Whitelist
Exceptional Domain Name
-
Clique em Submit.
Após definir a lista de permissões, o SASE deixa de gerenciar ou interceptar o comportamento na internet dos usuários e grupos de usuários permitidos, bem como o acesso aos domínios listados.
-
Para obter detalhes sobre como criar um chatbot personalizado no DingTalk e adquirir seu webhook e chave de webhook, consulte Chatbots personalizados do DingTalk.
Para saber como criar um chatbot personalizado no WeCom e obter seu webhook, veja Chatbots personalizados para grupos do WeCom.
Para instruções sobre a criação de um chatbot personalizado no Lark e obtenção do webhook e chave correspondentes, acesse Chatbots personalizados do Lark.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
Na aba Message Push, clique em Create Template.
-
No painel Create Template, configure as notificações push selecionando uma origem de notificação.
Parâmetro
Descrição
Notification Source
DingTalk Chatbot
WeCom Chatbot
Lark Chatbot
SMS
Email Address
Chatbot Configuration
DingTalk Webhook URL
Exemplo: https://oapi.dingtalk.com/robot/send?access_token=****
Webhook Key
Exemplo: 123456
WeCom Webhook URL
Exemplo: https://qyapi.weixin.qq.com/cgi-bin/webhook/send?key=90e25f1d-99b5-4496-890d-4d1c6efe3****
Lark Webhook URL
Exemplo: https://open.feishu.cn/open-apis/bot/v2/hook/4c83950f-2335-42ae-a5bd-11a96d6d****
Webhook Key
Exemplo: 123456
Message Type
Selecione um ou mais dos seguintes tipos de mensagem:
Log Storage Capacity Threshold Notification
File Storage Capacity Threshold Notification
Notification of Client Log Report
Notification of Exceeded Registration Quota on Client
Notification of Application for Client Uninstallation
Application for Using Unauthorized Software
Notification of Abnormal Connector
Terminal Alert
-
Clique em Connectivity Test. Assim que uma mensagem de sucesso aparecer, clique em OK.
Para modificar ou excluir o modelo posteriormente, clique em Edit ou Delete na aba Message Push.
ImportanteAo excluir um modelo de notificação push, o SASE não poderá mais enviar notificações automaticamente para o grupo de chat corporativo. Proceda com cautela.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Enterprise Elements, realize as configurações pertinentes.

Elementos do cliente
Clique em Custom Client Elements.
Nas abas Chinese Client Settings e English Client Settings, configure o Logo, a Background Image, o Title e o Promotion Text para as versões em chinês e inglês do cliente, respectivamente. É possível visualizar as alterações no lado direito da página.
Ao concluir a configuração, clique em OK.
Página de download
Clique em Custom Elements on Client Download Page.
Nas abas Chinese Client Settings e English Client Settings, defina o Logo, o Logo Name, o Title, a Description, a Download URL for Android Client e a Download URL for iOS Client para as versões em chinês e inglês da página de download do cliente, respectivamente. Visualize as mudanças no lado direito da página.
Finalizada a configuração, clique em OK.
Página de autenticação
Clique em Customize Browser Authentication Page Elements.
Nas abas Chinese Client Settings e English Client Settings, ajuste o Logo, a Background Image e o Title para as versões em chinês e inglês da página de autenticação do navegador, respectivamente. As alterações podem ser pré-visualizadas no lado direito da página.
Depois de completar a configuração, clique em OK.
Guia de ajuda
O recurso de guia de ajuda auxilia os usuários a compreender e utilizar o product. Formatos comuns incluem guias para novos usuários, dicas operacionais e Perguntas Frequentes (FAQs). Os usuários podem acessar o guia a partir do cliente a qualquer momento.
Clique em Guide.
Nas abas Chinese Client Settings e English Client Settings, configure o Title, a Description e a URL para as versões em chinês e inglês do guia de ajuda, respectivamente, e então clique em OK.
Faça login no cliente SASE.
-
Acesse para visualizar o guia de ajuda configurado.
ImportanteCertifique-se de que a versão do seu App SASE seja v4.8.5 ou superior.

Clique no cartão Official Documents para ver o guia de ajuda.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
Na aba Custom Storage Settings, verifique o uso do armazenamento integrado, ative a chave seletora e clique em OK.
-
Na caixa de diálogo Data Storage Settings, configure seu bucket do Alibaba Cloud OSS ou um sistema de armazenamento MinIO local. Consulte a tabela abaixo para descrições dos parâmetros.
Parâmetro
Descrição
Custom Storage Type
Alibaba Cloud OSS: Configure o bucket do Alibaba Cloud OSS adquirido.
Sistema de armazenamento MinIO local: Transfira dados para seu espaço de armazenamento local. Atualmente, apenas sistemas de armazenamento MinIO têm suporte.
Nota1. Ao armazenar dados em um sistema MinIO local, é obrigatório criptografar os dados no MinIO para mitigar riscos de segurança associados ao armazenamento em texto simples.
2. Se a conexão de rede entre o sistema MinIO local e a plataforma SASE for perdida, não será possível baixar arquivos originais dos logs de rastreamento no console. Será necessário usar o endereço de armazenamento do arquivo nos logs para baixá-lo diretamente do sistema MinIO.
3. O SASE utiliza um mecanismo de detecção OCR baseado em cloud. Durante a detecção de arquivos de imagem, estes são enviados à plataforma em cloud do SASE para análise. Contudo, o SASE não armazena os dados de imagens de saída da sua empresa.
Bucket
Nome do bucket do seu espaço de armazenamento.
Endpoint
Endpoint do seu espaço de armazenamento. Há suporte para protocolos HTTP e HTTPS.
ImportanteRecomendamos configurar o protocolo HTTPS. Caso contrário, ajustes nas configurações do navegador podem ser necessários para visualizar evidências de capturas de tela ou baixar arquivos de origem.
AccessKey ID
AccessKey ID do espaço de armazenamento. Insira um AccessKey ID com permissões de download de dados. Sem isso, o download de arquivos originais em Log Audit - Sensitive File Detection não será possível.
AccessKey Secret
AccessKey secret do espaço de armazenamento.
Maximum Size
Define o tamanho máximo de um único arquivo a ser armazenado, limitado a 60 MB.
Clique em Test Network Connectivity para testar a conexão com o espaço de armazenamento.
-
Clique em Ok.
Após a configuração, o armazenamento personalizado de dados é ativado automaticamente. Arquivos de dados que acionarem uma política de detecção de saída serão guardados no espaço de armazenamento especificado.
Para desativar o armazenamento personalizado, desligue a chave seletora. Quando desativado, os arquivos de dados que dispararem uma política de detecção de saída serão salvos no espaço de armazenamento integrado do SASE. Garanta que o armazenamento integrado tenha capacidade suficiente para evitar problemas de espaço.
Expandir: Clique em Scale Up para acessar a página de compra do SASE e adquirir capacidade adicional de armazenamento de arquivos.
Limpar: Clique em Clear. Na caixa de diálogo Clear Logs, escolha entre Clear by Time Range ou Clear All. Em seguida, clique em OK.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Download Client, baixe o pacote de instalação do cliente.
Os downloads estão disponíveis para PC e Download Mobile Client.
-
Descompacte o pacote do cliente baixado e clique duas vezes no instalador setup.exe para iniciar a instalação do cliente de segurança. Após baixar e descompactar o pacote, abra a pasta x64 e clique duas vezes em
setup.exepara começar a instalação.
Após a instalação, o ícone do cliente de segurança SASE aparecerá na área de trabalho do funcionário.
Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Client Update, selecione o sistema operacional do servidor.
Os sistemas operacionais disponíveis incluem Windows, macOS, Linux, Android e iOS.

Na aba correspondente a cada sistema operacional, selecione a versão do SASE App desejada e clique em Download na coluna Actions.
-
Para enviar uma tarefa de atualização aos funcionários, clique em Push Update, adicione a tarefa de atualização e clique em OK.
É possível especificar uma porcentagem personalizada de atualização. O SASE distribui aleatoriamente a atualização para a porcentagem correspondente do total de endpoints pertencentes aos funcionários no grupo de usuários efetivo.
Na caixa de diálogo Create Update Task, configure o Task Name, a Version Upgrade, a Update Percentage, o Update Method (recomenda-se Silent Update; Linux/Android/iOS não suportam atualização silenciosa; alternativamente, selecione Popup Notification), o Task Delivery Time e a Priority (valores válidos: 1 a 99; um valor menor indica maior prioridade).

Faça login no console do SASE.
No painel de navegação à esquerda, clique em Settings Center > General Configurations.
-
Na aba Traffic Redirection Settings, configure os endereços de proxy para diferentes sistemas operacionais e clique em Submit.
ImportanteApenas endereços IP internos podem ser configurados como IPs de proxy.
Caso as aplicações internas da empresa possuam firewall ou outras políticas de controle de segurança, certifique-se de incluir o endereço IP de retorno à origem do SASE nas listas de permissões dessas políticas para impedir o bloqueio do tráfego.
Configurar notificações push
Para receber alertas em tempo real sobre atividades dos usuários nos endpoints, como eventos de login, registro de dispositivos, solicitações de desinstalação do cliente e pedidos de uso de software não compatível, configure as notificações push. Após a configuração, o SASE utiliza chatbots do DingTalk, WeCom ou Lark para enviar essas notificações aos grupos de chat corporativos, permitindo o acompanhamento imediato dos eventos.
Antes de configurar as notificações push do SASE, crie um chatbot personalizado no DingTalk, WeCom ou Lark.
Configurar elementos empresariais do cliente
O SASE permite personalizar a identidade visual do cliente, da página de download, da página de autenticação do navegador e do guia de ajuda, tanto em chinês quanto em inglês. O procedimento a seguir toma a versão em chinês como exemplo para demonstrar a personalização desses elementos.
Configurar armazenamento personalizado
Por padrão, os dados de rastreamento da detecção de arquivos de saída ficam armazenados na nuvem. Para aumentar a segurança e o controle dos dados, a edição Data Protection do SASE Internet Access suporta configurações de armazenamento personalizado. Esse recurso possibilita guardar os dados de rastreamento em seu próprio bucket do Object Storage Service (OSS) ou em um sistema de armazenamento MinIO local.
Outras operações
Se o espaço de armazenamento integrado for insuficiente, utilize as opções Scale Up ou Clear para gerenciar o armazenamento.
Baixar o cliente SASE (SASE App)
Atualizar o cliente SASE (SASE App)
Configurações de redirecionamento de tráfego
O endereço IP de retorno à origem padrão do SASE atribuído a cada Virtual Private Cloud (VPC) pode coincidir com a faixa de IP da intranet corporativa, causando conflitos de roteamento ou falhas de acesso. Para evitar isso, configure endereços IP de proxy personalizados.
-