Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Regras relacionadas à segurança

Última atualização: Jun 27, 2026

Este tópico descreve as regras de segurança nas políticas do Elastic Desktop Service (EDS).

Contexto

As regras de segurança nas políticas de cloud computer incluem:

  • Controle de logon de usuário: Controle de método de logon e lista de permissões de blocos CIDR.

  • Segurança de exibição: Anti-captura de tela e Marca d'água.

  • Controle da área de transferência: Granularidade de gerenciamento e Permissões de cópia.

  • Segurança de dados: Transferência de arquivos, Transferência de arquivos via Web Client e controle de transferência em velocidade máxima.

  • Acesso à rede: Controle de grupo de segurança e Controle de acesso por nome de domínio.

  • Auditoria de gravação de tela.

  • Gerenciamento de imagem: Redefinir imagem.

  • Snapshots personalizados do usuário final.

Controle de logon de usuário

Casos de uso

  • A regra Logon Method Control restringe os tipos de clientes do Alibaba Cloud Workspace que os usuários finais podem usar para se conectar aos cloud computers.

    Exemplo: Para aumentar a segurança das informações corporativas, um administrador define a regra para permitir conexões apenas pelo cliente Windows, cliente macOS.

  • A regra CIDR Block Whitelist restringe os intervalos de endereços IP dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.

    Exemplo: Para reforçar a segurança, um administrador adiciona o intervalo de endereços IP da rede do escritório a uma lista de permissões. Isso garante que os funcionários se conectem aos cloud computers apenas no escritório e bloqueia o acesso de outros locais.

Parâmetros

Parâmetro

Descrição

Controle de método de logon

Restringe os tipos de clientes do Alibaba Cloud Workspace disponíveis para os usuários finais. As opções incluem:

  • Cliente Windows

  • Cliente macOS

  • Cliente iOS

  • Cliente Android

  • Web client

Por padrão, todas as opções estão selecionadas. Desmarque os tipos de cliente conforme necessário.

Lista de permissões de blocos CIDR

Especifica os intervalos de endereços IP dos quais os clientes do Alibaba Cloud Workspace podem se conectar aos cloud computers.

Clique em Add CIDR Block. Na caixa de diálogo Add CIDR Block, insira um Source CIDR Block permitido e clique em OK.

O intervalo de endereços IP deve ser um bloco CIDR. Por exemplo: 192.0.XX.XX/32 ou 10.0.XX.XX/8.

Segurança de exibição

Casos de uso

  • O recurso Anti-screenshot ajuda a evitar vazamentos de dados por capturas ou gravações de tela.

    Exemplo: Uma empresa de design arquitetônico ativa a regra anti-captura de tela em seus cloud computers para impedir a cópia não autorizada de desenhos técnicos. Assim, ninguém consegue usar ferramentas de captura nos dispositivos locais para tirar screenshots ou gravar a tela do cloud computer.

  • O recurso Watermark previne a perda de dados e serve tanto como elemento dissuasor quanto ferramenta de auditoria.

    Exemplo: Uma agência de publicidade ativa marcas d'água em seus cloud computers. Quando um funcionário tira um screenshot de um documento interno, a imagem recebe uma sobreposição com a marca d'água definida pelo administrador. Isso desencoraja eficazmente o vazamento de arquivos internos e fornece um rastro de auditoria crucial caso ocorra uma violação de dados.

Aplicabilidade

Recurso

Versão mínima da imagem

Cliente e versão mínima

Anti-captura de tela

N/A

Cliente Windows e cliente macOS V5.2

Intensidade da marca d'água invisível

1.8.0

N/A

Marca d'água invisível com anti-fotografia

1.8.0

Qualquer cliente V6.7

Parâmetros

Parâmetro

Descrição

Anti-captura de tela

Este recurso ajuda a prevenir vazamentos de dados. Quando ativado, impede que os usuários finais usem ferramentas de captura nos dispositivos locais para tirar screenshots ou gravar a tela do cloud computer.

Nota
  • O recurso anti-captura de tela é suportado apenas nas versões 5.2.0 e posteriores do cliente Windows e do cliente macOS.

  • O suporte ao recurso anti-captura de tela varia entre os diferentes tipos de clientes do Alibaba Cloud Workspace. Se você ativar esse recurso, recomendamos configurar a política de controle de método de logon para permitir conexões apenas de clientes compatíveis.

Marca d'água

Este recurso previne a perda de dados e funciona como mecanismo dissuasor e ferramenta de auditoria.

Marca d'água visível

Uma marca d'água visível é uma sobreposição perceptível na tela. Configure seu conteúdo e estilo de exibição.

  • Conteúdo da marca d'água (Selecione até 3)

    • Nome de usuário: Por exemplo, testuser01.

    • ID do Cloud Computer: Por exemplo, ecd-66twv7ri4nmgh****.

    • Endereço IP do cloud computer: Por exemplo, 192.0.2.0.

    • Endereço IP do cliente: Por exemplo, 192.0.2.254.

    • Hora atual no cloud computer. Por exemplo, 20230101.

    • Texto personalizado: Texto customizado inserido por você, como Dados Internos.

      Nota

      O conteúdo personalizado pode ter até 20 caracteres. Os caracteres suportados incluem letras maiúsculas e minúsculas, números, caracteres chineses e os seguintes caracteres especiais: ~!@#$%^&*()-_=+|{};:',<.?. O uso de quebras de linha ou outros caracteres especiais pode impedir que o conteúdo personalizado tenha efeito.

  • Estilo de exibição

    • Tamanho da fonte: O intervalo de valores vai de 10 a 20 px. O valor padrão é 12 px.

    • Cor da fonte: Valor de cor RGB. O valor padrão é #FFFFFF (branco).

    • Transparência: O valor deve ser um número inteiro de 10 a 100. Um valor de 0 significa opaco e 100 significa totalmente transparente. O valor padrão é 25.

    • Inclinação: O valor pode variar de -30 a -10. O valor padrão é -25.

    • Densidade da marca d'água: O intervalo de valores para linhas e colunas é de 3 a 10. O valor padrão para ambos é 3.

Durante a configuração, visualize uma prévia em tempo real da marca d'água visível na área de visualização abaixo.

Marca d'água invisível

Uma marca d'água invisível não é perceptível a olho nu. O algoritmo padrão fornecido pelo Elastic Desktop Service (EDS) criptografa as informações da marca d'água com base nas diferentes identidades de conta da Alibaba Cloud para evitar adulterações maliciosas. Os parâmetros para marcas d'água invisíveis incluem:

  • Prioridade de segurança: Como o recurso de marca d'água invisível depende de versões específicas de cliente e imagem, recomendamos ativar esta opção.

    • Se ativada, um usuário final só poderá se conectar a um cloud computer se tanto o cliente quanto a imagem atenderem aos requisitos de versão.

    • Se desativada, o usuário final ainda poderá se conectar mesmo que o cliente ou a imagem não atendam aos requisitos de versão, mas a marca d'água invisível não será efetiva.

  • Intensidade da marca d'água invisível: Uma intensidade maior aumenta a granularidade da exibição da área de trabalho do cloud computer e melhora a taxa de sucesso na interpretação da marca d'água. Ajuste a intensidade conforme suas necessidades. Este recurso requer uma imagem de versão 1.8.0 ou posterior.

  • Conteúdo da marca d'água (Selecione até 2):

    • ID do Cloud Computer: Por exemplo, ecd-66twv7ri4nmgh****.

    • Endereço IP do cloud computer: Por exemplo, 192.0.2.0.

    • Endereço IP do cliente: Por exemplo, 192.0.2.254.

    • Hora atual do cloud computer. Por exemplo: 20230101.

  • Anti-fotografia: Este recurso requer uma imagem de versão 1.8.0 ou posterior e um cliente do Alibaba Cloud Workspace de versão 6.7.0 ou posterior.

Consultar logs de transferência

Para obter informações sobre como consultar registros detalhados de transferências de arquivos, consulte Visualizar logs de transferência de arquivos.

Segurança de dados

Aplicabilidade

  • Mapeamento de disco local

  • Controle da área de transferência:

    • Não há pré-requisitos para transferir texto e imagens.

    • Transferências de arquivos exigem o cliente Windows V7.3 ou posterior.

    • O controle refinado exige versão 2,4 ou posterior da imagem do cloud computer. Caso contrário, todas as operações de cópia serão bloqueadas.

  • Transferência de arquivos via Web client: Mesmo se definido como Allow Upload/Download, essa política não entra em vigor para cloud computers baseados em Linux que usam o protocolo HDX. Para habilitar transferências de arquivos nesses cloud computers, use a política padrão do sistema, que possui todos os recursos ativados.

Parâmetros

Parâmetro

Descrição

Mapeamento de disco local

Mapeamento de disco local

Mapeia o disco de um dispositivo local para um disco do WUYING Workspace. Isso permite acessar dados no disco local a partir do WUYING Workspace. As opções são:

  • Somente leitura: Permite visualizar e copiar dados do disco local, mas não modificá-los.

  • Desativado: Impede o acesso a dados no disco local a partir do WUYING Workspace.

  • Leitura/Escrita: Permite visualizar, copiar e modificar dados no disco local a partir do WUYING Workspace.

Controle da área de transferência

Granularidade de gerenciamento

Este parâmetro determina o escopo das configurações de permissão da área de transferência. As opções incluem:

  • Global: Aplica uma única permissão de área de transferência para texto, rich text/imagens e arquivos/pastas.

  • Refinado: Define permissões separadas de área de transferência para texto, rich text/imagens e arquivos/pastas.

    Nota

    Esta opção não é suportada em cloud computers com versão de imagem anterior a 2,4. Nesses cloud computers, todas as operações de cópia são bloqueadas.

Permissão de cópia de texto

Define as permissões da área de transferência por tipo de dado. As opções incluem:

  • Permitir cópia bidirecional: Permite recortar, copiar e colar dados entre o cloud computer e o dispositivo local.

  • Negar cópia bidirecional: Proíbe recortar, copiar e colar dados entre o cloud computer e o dispositivo local.

  • Permitir cópia do dispositivo local para o cloud computer

  • Permitir cópia do cloud computer para o dispositivo local

Permissão de cópia de rich text/imagem

Permissão de cópia de arquivo/pasta

Tamanho máximo de cópia de texto

Define o tamanho máximo para texto copiado. Textos que excederem esse limite serão truncados.

Segurança de dados

Transferência de arquivos via Web client

Controla se arquivos podem ser transferidos entre um cloud computer e um dispositivo local usando o Web client.

Acesso à rede

Controle de acesso por nome de domínio

Uma regra de controle de acesso por nome de domínio permite ou nega o acesso a domínios específicos de dentro de um cloud computer. Por exemplo, para cumprir regulamentos da empresa, um administrador pode adicionar domínios relacionados a entretenimento a uma lista de bloqueios e impedir que os funcionários acessem sites não relacionados ao trabalho durante o horário comercial.

Casos de uso

Por padrão, o acesso a todos os domínios é permitido a partir de um cloud computer. O controle de acesso por nome de domínio serve para permitir ou negar o acesso a domínios específicos e suporta controle refinado e multinível sobre o acesso a domínios.

Exemplo: Para os domínios listados na tabela a seguir, configure regras de DNS para obter um controle de acesso refinado.

Domínio

Exemplo

Política de acesso

Descrição

Domínio de segundo nível

example.com

Permitir

Quando o cloud computer acessa example.com, a página da web abre normalmente.

Domínio de terceiro nível

writer.examplec.com

Negar

Quando o cloud computer acessa writer.example.com, a página da web exibe um erro 404.

developer.example.com

Permitir

Quando o cloud computer acessa developer.example.com, a página da web abre com sucesso.

Domínio de quarto nível

image.developer.example.com

Negar

Quando o cloud computer acessa image.developer.example.com, a página da web exibe 404.

video.developer.example.com

Permitir

Quando o cloud computer acessa video.developer.example.com e guide.developer.example.com, as páginas da web abrem corretamente.

guide.developer.example.com

Permitir

Limitações

  • Limitações de domínio

    Para garantir que os usuários finais usem seus cloud computers adequadamente, os seguintes domínios de segurança reservados não estão sujeitos a regras de DNS. O acesso a esses domínios é sempre permitido. Se você definir a política de acesso para esses domínios como Negar, a regra não terá efeito.

    • *.gws.aliyun

    • *.aliyun.com

    • *.alicdn.com

    • *.aliyunpds.com

    • *.aliyuncds.com

    • *.aliyuncs.com

  • Limitações de sistema operacional

    As regras de controle de acesso por nome de domínio aplicam-se apenas a cloud computers que executam o sistema operacional Windows.

  • Limite de quantidade de regras

    É possível criar até 300 regras de DNS.

Parâmetros

Na seção Domain Name Access Control (Formerly DNS Feature), clique em Add Rule. Na caixa de diálogo Add Rule, configure os seguintes parâmetros e clique em OK.

Parâmetro

Descrição

Nome de domínio

Insira o nome de domínio para o qual deseja definir regras de DNS. Só é possível adicionar um nome de domínio por vez. O caractere curinga * é suportado.

Descrição

Uma descrição personalizada para a regra de DNS.

Política de acesso

Selecione Allow ou Reject.

Nota
  • Se você definir várias regras de DNS com política de acesso Permitir, também deverá adicionar uma regra de DNS com política de acesso Negar para servir como regra de fallback.

  • Quando existem múltiplas regras de DNS, a regra mais acima na lista tem precedência. Mova as regras para ajustar sua prioridade.

Controle de grupo de segurança

Um grupo de segurança é um mecanismo que controla o tráfego de entrada e saída de um cloud computer para aumentar sua segurança.

Casos de uso

Uma regra de grupo de segurança é definida por propriedades como direção, política, prioridade, tipo de protocolo e intervalo de portas. Antes de estabelecer comunicação de dados com um cloud computer, o sistema avalia a solicitação em relação às regras do grupo de segurança na política associada para determinar se concede acesso:

  • Para regras com política Permitir, se a solicitação de acesso corresponder à regra, a solicitação será permitida.

  • Para regras com política Negar, se a solicitação de acesso corresponder à regra, a solicitação será bloqueada e o pacote de dados descartado imediatamente.

Adicione regras de controle de grupo de segurança de entrada ou saída para controlar ainda mais o tráfego dos seus cloud computers. A seguir, são apresentados exemplos de configurações para regras de controle de grupo de segurança:

Cenário 1

Por padrão, todo o acesso de saída de um cloud computer é permitido. Adicione as seguintes regras de saída para permitir acesso apenas a endereços IP específicos:

  • Regra 1: Negar todo o acesso de saída. Exemplo:

    Direção

    Política

    Prioridade

    Tipo de protocolo

    Intervalo de portas

    Objeto de autorização

    Saída

    Negar

    2

    Todos

    -1/-1

    0.0.0.0/0

  • Regra 2: Permitir acesso a um endereço IP específico. A prioridade desta regra deve ser superior à da Regra 1. Exemplo:

    Direção

    Política

    Prioridade

    Tipo de protocolo

    Intervalo de portas

    Objeto de autorização

    Saída

    Permitir

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    O endereço IP para permitir acesso, por exemplo: 192.168.1.1/32.

Cenário 2

Em um ambiente VPC, adicione uma regra de entrada para permitir acesso de um endereço IP específico ao cloud computer. Exemplo:

Direção

Política

Prioridade

Tipo de protocolo

Intervalo de portas

Objeto de autorização

Entrada

Permitir

1

Selecione o tipo de protocolo aplicável.

Defina um intervalo de portas apropriado.

O endereço IP para permitir acesso, por exemplo: 192.168.1.1/32.

Cenário 3

Suponha que o Cloud Computer A esteja associado à Política A, e o Cloud Computer B esteja associado à Política B. Em um ambiente VPC, o Cloud Computer A e o Cloud Computer B não conseguem se comunicar porque todo o acesso de entrada é negado por padrão. Adicione as seguintes regras de entrada à Política A e à Política B para habilitar a comunicação de rede entre eles:

  • Na Política A, adicione uma regra de entrada para permitir acesso do Cloud Computer B. Exemplo:

    Direção

    Política

    Prioridade

    Tipo de protocolo

    Intervalo de portas

    Objeto de autorização

    Entrada

    Permitir

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    Endereço IP do Cloud Computer B.

  • Na Política B, adicione uma regra de entrada para permitir acesso do Cloud Computer A. Exemplo:

    Direção

    Política

    Prioridade

    Tipo de protocolo

    Intervalo de portas

    Objeto de autorização

    Entrada

    Permitir

    1

    Selecione o tipo de protocolo aplicável.

    Defina um intervalo de portas apropriado.

    Endereço IP do Cloud Computer A.

Limitações

  • Limite de quantidade de regras

    É possível criar até 200 regras de controle de grupo de segurança.

  • Limitações em regras de entrada

    Por padrão, um cloud computer permite todo o acesso de saída. O acesso de entrada segue estes princípios:

    • Pela internet, um cloud computer não suporta nenhum acesso de entrada. Mesmo que você defina uma regra de grupo de segurança de entrada como Permitir, a regra não terá efeito.

    • Em um ambiente VPC, um cloud computer nega todo o acesso de entrada por padrão. No entanto, defina uma regra de grupo de segurança de entrada como Permitir para autorizar solicitações de acesso específicas.

Parâmetros

Na seção Security Group Control, clique em Add Rule. Na caixa de diálogo Add Rule, configure os seguintes parâmetros e clique em OK.

Parâmetro

Descrição

Direção

  • Entrada: Controla se deve permitir solicitações para o cloud computer.

  • Saída: Controla se deve permitir solicitações do cloud computer para outros aplicativos.

Política

  • Permitir: Autoriza a solicitação de acesso.

  • Negar: Bloqueia a solicitação de acesso e descarta o pacote de dados sem retornar nenhuma informação.

Prioridade

Um valor de 1 a 60, onde um valor menor indica maior prioridade. Regras com maior prioridade têm precedência.

Tipo de protocolo

TCP, UDP, ICMP (IPv4) e GRE são suportados.

Intervalo de portas

A porta usada pelo aplicativo ou protocolo. Quando o tipo de protocolo selecionado é Custom TCP ou Custom UDP, defina uma porta personalizada. Insira uma porta específica, como 80, ou um intervalo de portas, como 1/80. Para mais informações, consulte Portas comuns.

Objeto de autorização

Um intervalo de endereços IPv4 no formato CIDR.

Descrição

Uma descrição personalizada para a regra.

Próximos passos

Por padrão, os cloud computers negam todo o tráfego de entrada, mas permitem todo o tráfego de saída. Isso é gerenciado por uma regra padrão que permite todo o acesso de saída. As regras de saída que você adicionar entrarão em conflito com a regra padrão. Dependendo da rede do escritório à qual seu cloud computer pertence, talvez seja necessário ajustar a prioridade da regra padrão para que suas novas regras entrem em vigor.

  • Se você estiver usando uma nova rede do escritório (formato de ID: region ID+dir+10 digits), a regra padrão tem a menor prioridade, portanto, as regras adicionadas entrarão em vigor imediatamente sem etapas extras.

  • Se você estiver usando uma rede do escritório que foi atualizada de uma versão mais antiga (formato de ID: region ID+dir+17 letters and digits), a regra padrão tem a maior prioridade. Ajuste manualmente a prioridade da regra padrão. Para isso, execute as seguintes etapas:

    1. Localize a rede do escritório à qual o cloud computer pertence e clique no seu ID da rede do escritório.

    2. Na página de detalhes da rede do escritório, clique no ID do grupo de segurança.

    3. Na página Security Groups, clique no ID do grupo de segurança.

    4. Na página Security Group Rules, clique na aba Outbound e modifique a prioridade da regra correspondente.

      Recomendamos definir a prioridade como 60. Isso garante que quaisquer regras de saída adicionadas manualmente entrem em vigor imediatamente.

Snapshots personalizados do usuário final

Snapshots personalizados do usuário final

A regra de snapshots personalizados do usuário final permite controlar se os usuários finais podem criar seus próprios pontos de restauração no cliente.

Casos de uso

Os usuários finais podem usar pontos de restauração para fazer backup e restaurar dados em seus cloud computers. Por exemplo, podem criar um ponto de restauração antes de executar operações de alto risco, como modificar arquivos críticos do sistema.

Para evitar erros operacionais ou desperdício de recursos, os administradores podem usar essa política para gerenciar a criação de pontos de restauração personalizados pelos usuários finais.

Limitações

Este recurso está disponível apenas quando um cloud computer é atribuído a um único usuário.

Parâmetros

Quando a opção End-user custom snapshots está Enabled, os usuários finais podem criar pontos de restauração personalizados na página Management do cartão da área de trabalho do seu cloud computer.

Quando a opção End-user custom snapshots está Disabled, o recurso de ponto de restauração personalizado fica oculto para os usuários finais na página Management.

Referências