Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Settings

Última atualização: Jul 14, 2026

SASE (Secure Access Service Edge) oferece um cliente de segurança que direciona o tráfego de internet dos endpoints corporativos para o nó de service do Alibaba Cloud SASE mais próximo. Endpoints sem o cliente de segurança instalado não podem ser gerenciados pela sua política de confiança zero. Este tópico descreve como configurar informações da conta, listas de permissões e notificações push, além de explicar como instalar e personalizar o cliente de segurança SASE.

Informações básicas

Após a instalação do cliente de segurança SASE nos endpoints pelos funcionários, os administradores podem visualizar o número total de dispositivos com o cliente instalado e seus detalhes na lista de terminais. Essa lista também auxilia na identificação de usuários e endpoints que ainda não instalaram o cliente. Para mais informações, consulte Visualizar a lista de terminais.

Quando um funcionário faz login no cliente de segurança SASE, o tráfego de internet do endpoint é roteado pelo SASE. Em seguida, o SASE inspeciona e gerencia o comportamento de acesso à internet desse endpoint.

Configurar informações da conta

A aba Account Settings contém definições para o identificador de autenticação empresarial, tempo de expiração da conta, política de expiração e renovação automática de token.

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

  3. Na aba Account Settings, configure as seguintes informações.

    • Enterprise Authentication Identifier

      O identificador de autenticação empresarial é a credencial que seus funcionários fornecem para fazer login no cliente de segurança SASE. Recomendamos usar um identificador fácil de memorizar, como o nome da sua empresa. Os usuários devem inserir esse identificador no primeiro acesso ao cliente de segurança SASE.

    • Account Authentication Frequency

      Esta configuração define o período após o último login durante o qual o cliente de segurança SASE pode fazer login automático. Se esse prazo for excedido, o usuário será redirecionado para a página de login e precisará reinserir suas credenciais para acessar o cliente de segurança SASE.

    • Account Authentication Policy

      • Immediate Authentication

        Ao expirar a sessão, o cliente de segurança SASE encerra a conexão imediatamente e exige que o funcionário se autentique novamente. Esta opção prioriza a segurança, mas pode interromper o fluxo de trabalho.

      • Authentication During Network Change

        Quando a sessão expira, o cliente de segurança SASE não encerra a conexão de imediato. O funcionário recebe uma solicitação para reautenticação apenas quando o computador é reativado ou quando a conexão de rede muda. Esta alternativa foca na experiência do usuário e evita interrupções nas atividades.

    • Auto Renewal

      Quando ativada, esta função renova o token automaticamente ao expirar, desde que o processo do cliente esteja online. A duração da renovação segue a mesma definição de Account Authentication Frequency. Atualmente, a renovação automática de token tem suporte apenas no cliente para PC.

Configurar listas de permissões

Caso você considere que determinadas aplicações internas, sites públicos, arquivos de saída, dispositivos externos ou marcas d'água são seguros e dispensam gerenciamento ou auditoria pelo SASE, adicione-os a uma lista de permissões. O procedimento abaixo explica como configurar essa lista para sites.

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

  3. Na aba Whitelist, configure uma lista de permissões para acesso privado ou proteção de dados.

    • Configurar lista de permissões de acesso privado

      1. Na aba Private Access, adicione um site à lista de permissões.

        O SASE disponibiliza duas formas de incluir um site na lista de permissões:

        • IP Address Whitelist: Adicione um ou mais endereços IP ou intervalos de endereços IP do site.

        • Domain Name Whitelist: Inclua um ou mais nomes de domínio ou domínios com caractere curinga para o site.

      2. Clique em Submit.

        Após a configuração da lista, os usuários corporativos poderão acessar diretamente as aplicações internas permitidas.

    • Configurar lista de permissões de proteção de dados

      1. Na aba Data Loss Prevention, crie uma lista de permissões para arquivos específicos, armazenamento de dados, dispositivos externos ou marcas d'água.

        O SASE suporta os seguintes tipos de listas de permissões. Ao configurar, separe múltiplas entradas de usuários com vírgula (,).

        • Outbound File Transfer Detection Whitelist

        • Data Storage (Disponível apenas na edição Data Protection do SASE Internet Access)

        • Peripheral Control Whitelist

        • Screen Watermark Whitelist

        • Application Watermark Whitelist

        • Print Watermark Whitelist

      2. Clique em Submit.

        Com a lista de permissões configurada, o SASE não gerencia nem intercepta as ações dos usuários permitidos. Caso um usuário esteja na lista de permissões de espaço de armazenamento e acione uma política de detecção de saída, seus arquivos não serão armazenados.

    • Configurar lista de permissões de gerenciamento de comportamento na internet

      1. Na aba Internet Behavior Management, adicione usuários, grupos de usuários e domínios a uma lista de permissões.

        • User Whitelist

        • User Group Whitelist

        • Exceptional Domain Name

      2. Clique em Submit.

        Após definir a lista de permissões, o SASE deixa de gerenciar ou interceptar o comportamento na internet dos usuários e grupos de usuários permitidos, bem como o acesso aos domínios listados.

    • Configurar notificações push

      Para receber alertas em tempo real sobre atividades dos usuários nos endpoints, como eventos de login, registro de dispositivos, solicitações de desinstalação do cliente e pedidos de uso de software não compatível, configure as notificações push. Após a configuração, o SASE utiliza chatbots do DingTalk, WeCom ou Lark para enviar essas notificações aos grupos de chat corporativos, permitindo o acompanhamento imediato dos eventos.

      Antes de configurar as notificações push do SASE, crie um chatbot personalizado no DingTalk, WeCom ou Lark.

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Message Push, clique em Create Template.

      4. No painel Create Template, configure as notificações push selecionando uma origem de notificação.

        Parâmetro

        Descrição

        Notification Source

        • DingTalk Chatbot

        • WeCom Chatbot

        • Lark Chatbot

        • SMS

        • Email Address

        Chatbot Configuration

        • DingTalk Webhook URL

          Exemplo: https://oapi.dingtalk.com/robot/send?access_token=****

        • Webhook Key

          Exemplo: 123456

        WeCom Webhook URL

        Exemplo: https://qyapi.weixin.qq.com/cgi-bin/webhook/send?key=90e25f1d-99b5-4496-890d-4d1c6efe3****

        • Lark Webhook URL

          Exemplo: https://open.feishu.cn/open-apis/bot/v2/hook/4c83950f-2335-42ae-a5bd-11a96d6d****

        • Webhook Key

          Exemplo: 123456

        Message Type

        Selecione um ou mais dos seguintes tipos de mensagem:

        • Log Storage Capacity Threshold Notification

        • File Storage Capacity Threshold Notification

        • Notification of Client Log Report

        • Notification of Exceeded Registration Quota on Client

        • Notification of Application for Client Uninstallation

        • Application for Using Unauthorized Software

        • Notification of Abnormal Connector

        • Terminal Alert

      5. Clique em Connectivity Test. Assim que uma mensagem de sucesso aparecer, clique em OK.

        Para modificar ou excluir o modelo posteriormente, clique em Edit ou Delete na aba Message Push.

        Importante

        Ao excluir um modelo de notificação push, o SASE não poderá mais enviar notificações automaticamente para o grupo de chat corporativo. Proceda com cautela.

      Configurar elementos empresariais do cliente

      O SASE permite personalizar a identidade visual do cliente, da página de download, da página de autenticação do navegador e do guia de ajuda, tanto em chinês quanto em inglês. O procedimento a seguir toma a versão em chinês como exemplo para demonstrar a personalização desses elementos.

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Enterprise Elements, realize as configurações pertinentes.

        image

        Elementos do cliente

        1. Clique em Custom Client Elements.

        2. Nas abas Chinese Client Settings e English Client Settings, configure o Logo, a Background Image, o Title e o Promotion Text para as versões em chinês e inglês do cliente, respectivamente. É possível visualizar as alterações no lado direito da página.

        3. Ao concluir a configuração, clique em OK.

        Página de download

        1. Clique em Custom Elements on Client Download Page.

        2. Nas abas Chinese Client Settings e English Client Settings, defina o Logo, o Logo Name, o Title, a Description, a Download URL for Android Client e a Download URL for iOS Client para as versões em chinês e inglês da página de download do cliente, respectivamente. Visualize as mudanças no lado direito da página.

        3. Finalizada a configuração, clique em OK.

        Página de autenticação

        1. Clique em Customize Browser Authentication Page Elements.

        2. Nas abas Chinese Client Settings e English Client Settings, ajuste o Logo, a Background Image e o Title para as versões em chinês e inglês da página de autenticação do navegador, respectivamente. As alterações podem ser pré-visualizadas no lado direito da página.

        3. Depois de completar a configuração, clique em OK.

        Guia de ajuda

        O recurso de guia de ajuda auxilia os usuários a compreender e utilizar o product. Formatos comuns incluem guias para novos usuários, dicas operacionais e Perguntas Frequentes (FAQs). Os usuários podem acessar o guia a partir do cliente a qualquer momento.

        1. Clique em Guide.

        2. Nas abas Chinese Client Settings e English Client Settings, configure o Title, a Description e a URL para as versões em chinês e inglês do guia de ajuda, respectivamente, e então clique em OK.

        3. Faça login no cliente SASE.

        4. Acesse Settings > Toolbox para visualizar o guia de ajuda configurado.

          Importante

          Certifique-se de que a versão do seu App SASE seja v4.8.5 ou superior.

          image

          Clique no cartão Official Documents para ver o guia de ajuda.

      Configurar armazenamento personalizado

      Por padrão, os dados de rastreamento da detecção de arquivos de saída ficam armazenados na nuvem. Para aumentar a segurança e o controle dos dados, a edição Data Protection do SASE Internet Access suporta configurações de armazenamento personalizado. Esse recurso possibilita guardar os dados de rastreamento em seu próprio bucket do Object Storage Service (OSS) ou em um sistema de armazenamento MinIO local.

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Custom Storage Settings, verifique o uso do armazenamento integrado, ative a chave seletora e clique em OK.

      4. Na caixa de diálogo Data Storage Settings, configure seu bucket do Alibaba Cloud OSS ou um sistema de armazenamento MinIO local. Consulte a tabela abaixo para descrições dos parâmetros.

        Parâmetro

        Descrição

        Custom Storage Type

        • Alibaba Cloud OSS: Configure o bucket do Alibaba Cloud OSS adquirido.

        • Sistema de armazenamento MinIO local: Transfira dados para seu espaço de armazenamento local. Atualmente, apenas sistemas de armazenamento MinIO têm suporte.

          Nota

          1. Ao armazenar dados em um sistema MinIO local, é obrigatório criptografar os dados no MinIO para mitigar riscos de segurança associados ao armazenamento em texto simples.

          2. Se a conexão de rede entre o sistema MinIO local e a plataforma SASE for perdida, não será possível baixar arquivos originais dos logs de rastreamento no console. Será necessário usar o endereço de armazenamento do arquivo nos logs para baixá-lo diretamente do sistema MinIO.

          3. O SASE utiliza um mecanismo de detecção OCR baseado em cloud. Durante a detecção de arquivos de imagem, estes são enviados à plataforma em cloud do SASE para análise. Contudo, o SASE não armazena os dados de imagens de saída da sua empresa.

        Bucket

        Nome do bucket do seu espaço de armazenamento.

        Endpoint

        Endpoint do seu espaço de armazenamento. Há suporte para protocolos HTTP e HTTPS.

        Importante

        Recomendamos configurar o protocolo HTTPS. Caso contrário, ajustes nas configurações do navegador podem ser necessários para visualizar evidências de capturas de tela ou baixar arquivos de origem.

        AccessKey ID

        AccessKey ID do espaço de armazenamento. Insira um AccessKey ID com permissões de download de dados. Sem isso, o download de arquivos originais em Log Audit - Sensitive File Detection não será possível.

        AccessKey Secret

        AccessKey secret do espaço de armazenamento.

        Maximum Size

        Define o tamanho máximo de um único arquivo a ser armazenado, limitado a 60 MB.

      5. Clique em Test Network Connectivity para testar a conexão com o espaço de armazenamento.

      6. Clique em Ok.

        Após a configuração, o armazenamento personalizado de dados é ativado automaticamente. Arquivos de dados que acionarem uma política de detecção de saída serão guardados no espaço de armazenamento especificado.

        Para desativar o armazenamento personalizado, desligue a chave seletora. Quando desativado, os arquivos de dados que dispararem uma política de detecção de saída serão salvos no espaço de armazenamento integrado do SASE. Garanta que o armazenamento integrado tenha capacidade suficiente para evitar problemas de espaço.

      Outras operações

      Se o espaço de armazenamento integrado for insuficiente, utilize as opções Scale Up ou Clear para gerenciar o armazenamento.

      • Expandir: Clique em Scale Up para acessar a página de compra do SASE e adquirir capacidade adicional de armazenamento de arquivos.

      • Limpar: Clique em Clear. Na caixa de diálogo Clear Logs, escolha entre Clear by Time Range ou Clear All. Em seguida, clique em OK.

      Baixar o cliente SASE (SASE App)

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Download Client, baixe o pacote de instalação do cliente.

        Os downloads estão disponíveis para PC e Download Mobile Client.

      4. Descompacte o pacote do cliente baixado e clique duas vezes no instalador setup.exe para iniciar a instalação do cliente de segurança. Após baixar e descompactar o pacote, abra a pasta x64 e clique duas vezes em setup.exe para começar a instalação.安装程序

        Após a instalação, o ícone do cliente de segurança SASE aparecerá na área de trabalho do funcionário.

      Atualizar o cliente SASE (SASE App)

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Client Update, selecione o sistema operacional do servidor.

        Os sistemas operacionais disponíveis incluem Windows, macOS, Linux, Android e iOS.

        image

      4. Na aba correspondente a cada sistema operacional, selecione a versão do SASE App desejada e clique em Download na coluna Actions.

      5. Para enviar uma tarefa de atualização aos funcionários, clique em Push Update, adicione a tarefa de atualização e clique em OK.

        É possível especificar uma porcentagem personalizada de atualização. O SASE distribui aleatoriamente a atualização para a porcentagem correspondente do total de endpoints pertencentes aos funcionários no grupo de usuários efetivo.

        Na caixa de diálogo Create Update Task, configure o Task Name, a Version Upgrade, a Update Percentage, o Update Method (recomenda-se Silent Update; Linux/Android/iOS não suportam atualização silenciosa; alternativamente, selecione Popup Notification), o Task Delivery Time e a Priority (valores válidos: 1 a 99; um valor menor indica maior prioridade).

        image

      Configurações de redirecionamento de tráfego

      O endereço IP de retorno à origem padrão do SASE atribuído a cada Virtual Private Cloud (VPC) pode coincidir com a faixa de IP da intranet corporativa, causando conflitos de roteamento ou falhas de acesso. Para evitar isso, configure endereços IP de proxy personalizados.

      1. Faça login no console do SASE.

      2. No painel de navegação à esquerda, clique em Settings Center > General Configurations.

      3. Na aba Traffic Redirection Settings, configure os endereços de proxy para diferentes sistemas operacionais e clique em Submit.

        Importante
        • Apenas endereços IP internos podem ser configurados como IPs de proxy.

        • Caso as aplicações internas da empresa possuam firewall ou outras políticas de controle de segurança, certifique-se de incluir o endereço IP de retorno à origem do SASE nas listas de permissões dessas políticas para impedir o bloqueio do tráfego.