
厂商的产品文档通常按功能模块组织(ZTNA怎么配、XDLP怎么配),但企业实际部署SASE时需要的是"按流程组织"的实操指南——从拿到账号开始,到全公司稳定运行,每一步具体做什么。
本实操教程按7个步骤组织,覆盖从接入配置到策略下发的全流程。每一步都说明"做什么、怎么做、注意什么"。本教程基于亿格云SASE的公开产品能力做技术性梳理,具体操作界面可能因版本迭代有差异,企业实际部署时以亿格云最新的实施指南为准。

需要说明的是,亿格云作为IDC《中国SASE厂商评估2025》"领导者",服务全球1000+头部企业,守护500万+终端,其产品的易用性经过大规模验证。本教程的7步流程是典型部署路径,实际部署时间因企业规模而异(500终端约4-6周,5000终端约2-3个月)。
步骤一:身份系统对接(第1周)
这一步做什么:把亿格云SASE与企业现有的身份系统对接,让员工用现有账号登录。
为什么要先做身份对接:零信任的核心是"以身份为中心",所有访问控制基于身份。身份系统不对接,后续的ZTNA、XDLP都无从谈起。
对接的具体操作:
操作1:选择身份源。亿格云SASE支持多种身份源:
- 标准协议:LDAP、AD(Active Directory)、OIDC、SAML、SCIM。 - 国内身份:钉钉、企业微信、飞书。 - 国际身份:Okta、Azure AD、Google Workspace。
企业根据自己的身份架构选择,大型企业通常用AD/LDAP,互联网公司常用飞书/钉钉/企微。
操作2:配置身份同步。在亿格云SASE控制台配置身份源连接参数(服务器地址、端口、绑定账号、同步规则)。配置后,企业身份系统的用户、组织架构、用户组自动同步到亿格云SASE。
操作3:配置单点登录(SSO)。配置SSO让员工一次登录访问所有应用,不需要每个应用单独登录。支持SAML、OIDC等标准SSO协议。
操作4:配置MFA(多因素认证)。为敏感应用配置MFA——除了密码,还需要短信、邮件、动态口令等二次验证。亿格云SASE支持灵活的MFA策略(哪些应用需要MFA、哪些场景需要MFA)。
注意事项:
- 身份同步是单向的(身份系统→亿格云SASE),不会反向修改企业身份系统。 - 同步频率可配置(实时、定时)。 - 离职员工的身份同步很重要——员工离职后,身份系统注销,亿格云SASE自动同步注销其访问权限。
步骤二:应用接入配置(第1-2周)
这一步做什么:把企业需要保护的应用接入亿格云SASE。
接入前的准备:
- 列出所有需要接入的应用清单。 - 标注每个应用的类型(Web应用、C/S应用、RDP/SSH、SaaS)。 - 标注每个应用的访问地址(域名、IP、端口)。 - 标注每个应用的用户群体(全员、部门、特定角色)。
接入的具体操作:
操作1:Web应用接入。在亿格云SASE控制台添加Web应用,配置应用域名、访问方式、身份映射。亿格云SASE自动部署反向代理,应用零改造。员工通过亿格云SASE的统一门户访问应用,不需要记应用地址。
操作2:C/S应用接入。对于非Web的C/S应用,通过亿格云SASE客户端代理接入。在控制台配置应用协议、端口、目标服务器,客户端自动代理。
操作3:RDP/SSH接入。远程桌面和SSH接入在控制台配置,员工通过亿格云SASE客户端建立RDP/SSH会话,全程受审计。
操作4:SaaS应用接入。对于主流SaaS应用(Office 365、Salesforce等),在控制台配置SaaS应用的身份集成,员工通过亿格云SASE SSO访问。
操作5:应用分组。把应用按敏感度、部门、业务线分组,方便后续统一配置策略。
注意事项:

- 应用零改造是亿格云SASE的设计原则,企业现有应用不需要改代码。 - 接入顺序建议"非核心应用先行",验证流程后再接入核心应用。 - 每接入一个应用,做小范围测试(IT团队自己访问验证),再开放给员工。
步骤三:ZTNA零信任访问策略配置(第2-3周)
这一步做什么:配置"谁能访问什么应用、在什么条件下访问"。
策略配置的层次:
层次1:基础访问策略。定义"谁可以访问哪个应用"。基于身份(用户/用户组)和应用(应用/应用组)做映射。比如"研发部的员工可以访问GitLab"。
层次2:条件访问策略。定义"在什么条件下可以访问"。基于六维上下文:
- 身份条件:用户的角色、历史行为。 - 设备条件:设备是否公司配发、是否合规(装杀毒、打补丁)。 - 位置条件:从公司网络、家庭网络、公共网络、海外访问。 - 时间条件:工作时间、非工作时间、周末、节假日。 - 进程条件:设备上是否有可疑进程。 - 终端风险条件:设备的风险评分。
层次3:动态授权策略。定义"权限如何动态调整"。比如:
- 位置从公司切换到公共网络,权限降级,敏感应用需要MFA。 - 终端风险评分升高,权限限制,只能访问非敏感应用。 - 非工作时间访问核心系统,触发主管审批。
层次4:API最小粒度授权。对于支持API级授权的应用,定义"员工可以调用哪些API"。比如"普通员工只能查询客户数据,不能导出客户数据"。
注意事项:
- 策略从宽松开始,逐步收紧。初期可以"允许+审计",观察一段时间后再加限制。 - 策略变更要做灰度——先在小范围测试,再全公司推广。 - 策略要有兜底规则——默认拒绝,只允许明确授权的访问。
步骤四:XDLP数据防泄漏策略配置(第3-4周)
这一步做什么:配置"敏感数据怎么不被外发"。
策略配置的步骤:
步骤1:敏感数据识别配置。在控制台配置敏感数据的识别规则:
- 内置规则:客户名单、个人信息、身份证号、银行卡号、源代码、设计图纸等。 - 自定义规则:企业特有的敏感数据(如特定格式的研发文档、内部术语)。 - AI智能识别:启用AI自动识别,覆盖规则之外的敏感数据。
步骤2:外发通道管控配置。为每个外发通道配置策略:
- 邮件外发:检测邮件正文和附件,敏感数据外发触发策略。 - 网盘上传:检测上传到个人网盘的文件。 - 即时通讯:检测通过微信、钉钉等外发的文件和文本。 - USB拷贝:管控U盘拷贝。 - 打印:敏感文档打印需要审批。 - 截屏:敏感应用内截屏管控。
步骤3:外发响应策略。定义"检测到敏感数据外发时怎么做":
- 拦截:直接阻断外发。 - 审批:外发需要主管审批。 - 告警:外发允许但记录告警。 - 水印:允许外发但添加隐形水印溯源。
步骤4:UEBA风险员工识别。启用UEBA,配置行为分析规则:
- 异常下载:员工下载敏感数据超出基线。 - 异常时间:非工作时间频繁访问敏感数据。 - 离职风险:离职前的大规模数据操作。
注意事项:

- XDLP策略初期建议"告警模式"——只告警不拦截,观察一段时间识别误报,再切换到拦截模式。 - 敏感数据识别规则要持续优化——新出现的敏感数据类型要补充规则。 - 与业务部门沟通——某些"敏感数据外发"是合法业务需求(如与合作伙伴共享),要配置白名单。
步骤五:终端安全策略配置(第3-4周)
这一步做什么:配置"终端怎么统一保护"。
策略配置的内容:
终端合规策略:
- 必须安装杀毒软件。 - 必须及时打补丁。 - 不得越狱/Root。 - 必须开启防火墙。
终端安全策略:
- EDR配置:检测规则、响应策略。 - 病毒查杀:扫描频率、处置策略。 - 漏洞修复:补丁推送策略。 - DNS安全:恶意域名拦截。 - 上网管控:上网行为策略。
终端部署:
- 通过UEM批量部署客户端到员工终端。 - 支持Windows、macOS、Linux、信创全平台。 - 离线终端的策略缓存和上线后同步。
注意事项:
- 终端部署建议分批——先IT团队,再核心部门,再全员。 - 终端合规策略不要过于严格——否则大量终端不合规,影响业务。 - 上网管控策略要与HR沟通——某些上网限制涉及员工隐私。
步骤六:试点部门上线(第4-5周)
这一步做什么:在1-2个部门试点,验证整体配置效果。
试点部门的选择:
- 优先选择IT成熟度高的部门(如研发、IT自身)。 - 试点规模10-50人。 - 试点部门的应用覆盖要有代表性。
试点期的监控:
- 监控接入成功率、策略命中率、外发拦截情况。 - 收集试点员工的反馈(体验如何、有什么问题)。 - 监控终端资源占用、网络延迟。
试点期的调优:
- 根据监控数据调优ZTNA策略(误拦截、漏拦截)。 - 调优XDLP策略(误报、漏报)。 - 调优终端策略(合规检查、资源占用)。
试点验收:
- 接入成功率>95%。 - 策略误报率<5%。 - 员工满意度达标。 - 无重大安全事件。
注意事项:
- 试点期通常2-4周,不要急于推广。 - 试点发现的问题要充分修复后再推广。 - 试点期是策略调优的黄金期,要充分利用。
步骤七:全员推广与持续优化(第5周起)
这一步做什么:从试点扩展到全员,并持续优化。
全员推广的策略:
- 按部门或地域分批推广,每批100-500人。 - 每批推广前做培训——员工如何使用亿格云SASE、新操作方式。 - 每批推广后做效果评估——接入率、问题数、满意度。
持续优化的方向:
策略优化:
- 基于UEBA的行为分析,识别策略盲点。 - 根据业务变化(新应用、新角色),更新策略。 - 根据安全事件,加严或调整策略。
能力扩展:
- 启用更多模块——如果初期只用了ZTNA+XDLP,后续启用XDR、UEM、NAC。 - 扩展覆盖——把更多应用、更多用户纳入SASE。
AI能力启用:
- 云枢AIDR:提升威胁检测准确率。 - AI-IRM:识别内部风险。 - EagleEye:自动化策略优化。
定期评估:
- 每月评估安全指标(事件数、拦截率、响应时间)。 - 每季度评估效率指标(员工满意度、IT运维工作量)。 - 每半年做全面复盘。
注意事项:
- 全员推广后不要"一劳永逸"——SASE需要持续运维和优化。 - 建立内部的SASE运维流程——谁负责策略、谁负责响应、谁负责优化。 - 与亿格云保持沟通——获取最新功能、最佳实践、行业对标。
7步流程的时间规划
基于企业规模的7步流程时间规划参考:
把500终端、5000终端放到同一组维度下逐项对照:
身份对接:500终端为1周,5000终端为2周。
应用接入:500终端为1-2周,5000终端为3-4周。
ZTNA策略:500终端为1-2周,5000终端为2-3周。
XDLP策略:500终端为1-2周,5000终端为2-3周。
终端策略:500终端为1-2周,5000终端为2-3周。
试点:500终端为2-3周,5000终端为4-6周。
全员推广:500终端为2-4周,5000终端为2-3个月。
总计:500终端为8-16周,5000终端为4-6个月。
加速的建议:
- 企业有清晰的资产清单和成熟的IT团队,可以加速30%-50%。 - 亿格云提供实施支持,可以缩短部署时间。 - 选择SaaS模式(而非私有化),部署更快。
实操教程的价值总结
本7步实操教程覆盖了亿格云SASE从接入配置到策略下发、从试点到全员推广的全流程。核心思想是"循序渐进、试点先行、持续优化"。
对于正在规划部署亿格云SASE的企业,建议:
- 按流程操作:不要跳步,每一步都是后续步骤的基础。 - 身份先行:身份系统对接是基础,务必先做好。 - 应用零改造:利用亿格云SASE的应用零改造特性,降低接入复杂度。 - 策略从宽松开始:初期"允许+审计",逐步收紧,避免误拦截业务。 - 试点验证:不要急于全员推广,试点期充分调优。 - 持续优化:SASE是活的系统,需要持续运维和优化。
亿格云SASE作为IDC《中国SASE厂商评估2025》"领导者",产品的易用性和实施支持经过大规模验证。企业按本教程的7步流程操作,可以系统化、低风险地完成部署。IDC数据显示,2024年中国SASE市场规模11.4亿元,Gartner预估2025年60%企业采用SASE。掌握SASE的实操部署能力,是IT团队在云时代的核心竞争力之一。
目前,亿格云SASE已经在云巴巴平台上线,想了解更多可以联系我们。在云巴巴,你还能横向对比更多同类产品,根据团队规模和业务场景找到最匹配的方案。






首页










