UiPath Documentation
automation-cloud
latest
false
Wichtig :
Bitte beachten Sie, dass dieser Inhalt teilweise mithilfe von maschineller Übersetzung lokalisiert wurde. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Automation Cloud-Administratorhandbuch

Microsoft Entra ID-Integration für Automation Cloud und Automation Cloud – Öffentlicher Sektor

Dieses Verfahren gilt nur für die Automation Cloud und die Automation Cloud – Öffentlicher Sektor

Erste Schritte

Vorteile

Die Integration von Microsoft Entra ID in UiPath bietet die folgenden Vorteile:

  • Single Sign-On (SSO): Erlauben Sie Benutzern den Zugriff auf eine Organisation mit ihren Microsoft Entra ID-Anmeldeinformationen.
  • Vereinfachte Benutzerverwaltung: Verwalten Sie den Zugriff mit vorhandenen Microsoft Entra ID-Benutzern und -Gruppen.
  • Verbesserte Sicherheit: Wenden Sie Microsoft Entra ID-Funktionen wie Multifaktor-Authentifizierung, bedingter Zugriff und Privileged Identity Management an.
  • Nahtloser Übergang: Migrieren Sie ohne Unterbrechung von lokalen Konten, sofern die E-Mail-Adressen übereinstimmen.

Einschränkungen und Überlegungen

Beachten Sie die folgenden Einschränkungen, wenn Sie die Microsoft Entra ID-Integration verwenden:

  • UiPath unterstützt nur die Integration in den Microsoft Entra ID-Dienst in der kommerziellen Cloud von Microsoft Azure. Die Microsoft Azure Government-Cloud-Version von Microsoft Entra ID wird nicht unterstützt.

  • Wenn eine Integration nur delegierten Zugriff als Zugriffs-Scope verwendet, erfordert Microsoft Entra ID die Anwesenheit des Benutzers während der Verzeichnisauswertung. Da unbeaufsichtigte Automatisierungen und persönliche Zugriffstoken ohne einen Benutzer ausgeführt werden, gelten die folgenden Einschränkungen:

    • Microsoft Entra ID-Verzeichnisbenutzer können keine gruppenbasierten Berechtigungen erben, wenn sie unbeaufsichtigte Automatisierungen ausführen oder persönliche Zugriffstoken verwenden.
    • Wenn der Zugriff auf die Organisation über Microsoft Entra ID-Gruppen eingeschränkt ist, können unbeaufsichtigte Roboter nicht im Namen von Benutzern auf die Organisation zugreifen.

    Um diese Einschränkungen zu umgehen, ohne reine App-Berechtigungen zu erteilen, können Sie in Ihrer Microsoft Entra ID-Konfiguration die Option Zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen verwenden aktivieren. Die Verfügbarkeit dieser Funktion hängt von der Cloud-Plattform ab, die Sie verwenden. Weitere Informationen finden Sie auf der Seite Funktionsverfügbarkeit , insbesondere in der Zeile zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen .

  • Benutzerkontoverwaltung: Sie können nur Verzeichnisbenutzer und Gruppen in der Microsoft Entra ID verwalten. Diese Konten werden in Ihrer Organisation nur angezeigt, wenn Sie nach ihnen suchen oder Berechtigungen zuweisen.

  • Benutzerdefinierte Anwendungsschlüssel: Die Microsoft Entra ID-Integration verwendet das OIDC-Protokoll, unterstützt jedoch keine benutzerdefinierten Anwendungsschlüssel, die über den appid -Abfrageparameter übergeben werden, wie in der Dokumentation zu den Zugriffstoken von Microsoft beschrieben.

  • Sie dürfen Ihre lokalen UiPath-Gruppen nicht mit den Namen der Microsoft Entra ID-Verzeichnisgruppen benennen. Dies kann zu Konflikten bei der Berechtigungsbewertung und der gruppenbasierten Zugriffszuweisung führen.

Bevor Sie beginnen

Bevor Sie die Microsoft Entra ID-Integration konfigurieren, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Eine Organisation mit einer Enterprise-Lizenz, entweder in der Standard- oder Enterprise-Stufe.
  • Eine Organisation, die eine der folgenden Lizenzierungsanforderungen erfüllt:
    • Unified Pricing: Erfordert einen Enterprise- oder Standard-Plan
    • Flex: Erfordert einen Enterprise-Plan, entweder die Stufe Standard oder Enterprise
  • Administratorberechtigungen in der Organisation.
  • Koordination mit einem Microsoft Entra ID-Administrator mit einer der folgenden Rollen:
  • Ein Microsoft Entra ID-Konto, das dieselbe E-Mail-Adresse wie Ihr UiPath-Administratorkonto verwendet (zu Testzwecken)
  • Eine unterstützte Version von UiPath Studio und Assistant, wie in der Dokumentation zum Produktlebenszyklus angegeben.

Schritt 1: Vorbereiten Ihrer Organisation auf die Kontoverknüpfung

Wenn Sie die Microsoft Entra ID-Integration aktivieren, verknüpft UiPath automatisch Konten, die übereinstimmende E-Mail-Adressen haben. Wenn sich ein Benutzer zum ersten Mal mit der Microsoft Entra ID anmeldet, erstellt UiPath ein Verzeichnisbenutzerkonto und weist ihm die gleichen Berechtigungen zu wie dem passenden lokalen Konto.

Wichtig:

Bevor Sie die Microsoft Entra ID-Integration aktivieren, entfernen Sie alle inaktiven Benutzer aus der Organisation. Dies hilft dabei, eine Berechtigungseskalation zu verhindern, wenn diese E-Mail-Adressen verschiedenen Benutzern in Ihrer Organisation neu zugewiesen werden.

Schritt 2: Konfigurieren der Microsoft Entra ID-Integration

Hinweis:

Die Verfügbarkeit von Funktionen hängt von der Cloud-Plattform ab, die Sie verwenden. Weitere Informationen finden Sie auf der Seite Funktionsverfügbarkeit.

Diese Microsoft Entra ID-Integration unterstützt sowohl delegierte Zugriffsmodelle als auch reine App-Zugriffsmodelle und verwendet eine Kombination aus dem OAuth 2.0-Autorisierungscode-Gewährungsflow und dem OAuth 2.0-Client-Anmeldeinformationsflow.

Durch die Konfiguration der Microsoft Entra-Integration kann UiPath Folgendes tun:

  • Melden Sie Benutzer mit Microsoft Entra ID-Anmeldeinformationen an.
  • Lesen Sie Benutzerprofile und Gruppenmitgliedschaften aus Ihrem Microsoft Entra ID-Verzeichnis.
  • Wenden Sie Zugriffssteuerungen basierend auf Microsoft Entra ID-Gruppenzuweisungen an.

Für die Integration mit Microsoft Entra ID müssen Sie eine Microsoft Entra ID-Anwendung einrichten, die Ihre Organisation in Ihrem Microsoft Entra ID-Mandanten darstellt.

Konfigurationsmethoden

Um die Integration in Microsoft Entra ID zu ermöglichen, müssen Sie die Microsoft Entra ID-Anwendung konfigurieren, die Ihre Organisation in Ihrem Microsoft Entra ID-Mandanten darstellt.

Sie können eine der folgenden Konfigurationsmethoden auswählen:

  • (Empfohlen) Automatisierte Einrichtung: Verwenden Sie die von UiPath verwaltete Microsoft Entra ID-Anwendung (Modell mit mehreren Mandanten) für die folgenden Vorteile:
    • Keine geheimen Schlüssel oder Zertifikate zu verwalten.
    • Schnelle und zuverlässige Einrichtung.
    • UiPath verwaltet die Microsoft Entra ID-Anwendung für Sie.
  • Manuelle Einrichtung mit einer benutzerdefinierten Microsoft Entra ID-Anwendungsregistrierung: Verwenden Sie Ihre eigene Microsoft Entra ID-Anwendung und verwalten Sie deren Konfiguration manuell, mit den folgenden Überlegungen:
    • Sie müssen Anwendungsanmeldeinformationen erstellen und verwalten.
    • Anmeldeinformationen laufen ab und müssen regelmäßig aktualisiert werden.
    • Wenn die Anmeldeinformationen nicht vor ihrem Ablauf aktualisiert werden, wird die Anmeldung für Benutzer blockiert.

Sie können einen der folgenden Zugriffs-Scopes auswählen:

  • Delegierter Zugriff und Nur-App-Zugriff (Empfohlen): Ermöglicht UiPath-Diensten die Auswertung der Gruppenmitgliedschaft sowohl dann, wenn der Benutzer vorhanden ist, als auch in Offline-Szenarien wie Unattended-Automatisierungen und Service-to-Service-Szenarien (S2S).
  • Delegierter Zugriff: Beschränkt die Prüfung der Gruppenmitgliedschaft auf interaktive Sitzungen. Berechtigungen können nur validiert werden, wenn der Benutzer aktiv angemeldet ist.

Über die von UiPath verwaltete Microsoft Entra ID-Anwendung

UiPath verwendet eine vorregistrierte Microsoft Entra ID-Anwendung mit mehreren Mandanten. Dadurch müssen Sie keine eigene Anwendungsregistrierung und Anmeldeinformationen erstellen und verwalten. Die Details dieser Anwendung sind:

  • Name: UiPath Entra ID-Integration
  • Client-ID: 4ca9aa42-b0ea-4ceb-b2b1-17fa40827280
  • Anwendungs-Scopes:
    • Entra ID: email, openid, profile, GroupMember.Read.All, User.Read, User.ReadBasic.All, User.Read.All (optional).
    • CMK-Entra ID-Integration: email, openid, profile und offline access.
  • Umleitungs-URI:
    • https://cloud.uipath.com/portal/grant-consent
    • https://govcloud.uipath.us/portal/grant-consent
  • Zustimmungs-URLs (für Administratorgenehmigung): Wenn die Meldung Administratorgenehmigung erforderlich angezeigt wird, kann ein Microsoft Entra ID-Administrator mandantenweite Zustimmung erteilen, indem er zu einer der folgenden URLs navigiert:
    • Delegierter und reiner App-Zugriff ( mehrere Mandanten): https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Delegierter und reiner App-Zugriff (Einzelmandant): https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Delegierter Zugriff (für mehrere Mandanten): https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Delegierter Zugriff (Einzelmandant): https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}
    Hinweis:

    Ersetzen Sie bei Konfigurationen mit einem einzelnen Mandanten {TENANT_ID} durch Ihre Verzeichnis-ID (Mandant) und {APPLICATION_ID} durch Ihre Anwendungs-ID (Client).

Verwenden Sie zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen

Hinweis:

Die Verfügbarkeit dieser Funktion hängt von der Cloud-Plattform ab, die Sie verwenden. Weitere Informationen finden Sie auf der Seite Funktionsverfügbarkeit , insbesondere in der Zeile zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen .

Wenn Sie den Scope Delegierter Zugriff wählen, erfordert Microsoft Entra ID, dass der Benutzer während der Verzeichnisauswertung vorhanden ist. Infolgedessen kann die Gruppenmitgliedschaft nicht aufgelöst werden, wenn kein Benutzer angemeldet ist, z. B. bei Unattended-Automatisierungen und Service-to-Service-Szenarien (S2S).

Um diese Szenarien zu unterstützen, ohne nur App-Berechtigungen zu gewähren, wählen Sie Zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen in Unattended-Automatisierungen verwenden aus. Wenn diese Option aktiviert ist, verwendet UiPath die neuesten Microsoft Entra ID-Zugriffs- und Aktualisierungstoken des Benutzers wieder, um die Gruppenmitgliedschaft in unbeaufsichtigten Automatisierungen und S2S-Szenarien auszuwerten, in denen der Benutzer nicht aktiv angemeldet ist. Das Ergebnis ist eine Abdeckung, die mit dem delegierten Scope und dem Scope Nur-App-Zugriff vergleichbar ist, ohne dass Berechtigungen nur für Apps erforderlich sind.

Diese Option wird nur angezeigt, wenn der Scope Delegierter Zugriff ausgewählt ist. Nicht erforderlich für den delegierten Zugriff und den Nur-App-Zugriff , bei dem die Auflösung der Gruppenmitgliedschaft in Unattended- und S2S-Szenarien bereits durch Anwendungsberechtigungen geregelt wird.

Standardverhalten

Der Standardstatus dieser Option hängt davon ab, ob die Verzeichnisverbindung neu oder vorhanden ist:

  • Neue Verzeichnisverbindungen: Standardmäßig ausgewählt. Deaktivieren Sie das Kontrollkästchen, um sich abzumelden.
  • Vorhandene Verzeichnisverbindungen: Standardmäßig deaktiviert. Öffnen Sie die Konfigurationsseite und aktivieren Sie das Kontrollkästchen, um sich anzumelden.
Tokenablauf

UiPath verwendet das zwischengespeicherte Zugriffstoken, bis es abläuft, und verwendet dann das zwischengespeicherte Aktualisierungstoken, um ein neues zu erhalten. Wenn sowohl das Zugriffstoken als auch das Aktualisierungstoken abgelaufen sind, kann UiPath die Microsoft Entra ID nicht mehr im Namen des Benutzers abfragen, und die Ergebnisse der Gruppenmitgliedschaft für diesen Benutzer sind möglicherweise unvollständig. Um die vollständigen Ergebnisse wiederherzustellen, muss sich der Benutzer erneut anmelden, indem er auf der Haupt-Anmeldeseite Mit Enterprise-SSO fortfahren auswählt oder zur organisationsspezifischen URL navigiert. Die nächste Anmeldung aktualisiert die zwischengespeicherten Token und nachfolgende Gruppenmitgliedschaftsprüfungen liefern vollständige Ergebnisse.

Überlegungen zur Richtlinie für bedingten Zugriff

Die Funktion für zwischengespeicherte Benutzertoken umgangen nicht den bedingten Zugriff von Microsoft Entra ID. UiPath kann nur Token wiederverwenden, die der Benutzer bereits über die interaktive Anmeldung erhalten hat. Wenn eine Richtlinie für bedingten Zugriff verhindert, dass das zwischengespeicherte Token aktualisiert wird, können die Ergebnisse der Gruppenmitgliedschaft für diesen Benutzer unvollständig sein, bis sich der Benutzer mit Mit Enterprise-SSO fortfahren erneut anmeldet und alle anwendbaren Richtlinien für bedingten Zugriff erfüllt.

Die Richtlinienkategorien, die sich am wahrscheinlichsten auf zwischengespeicherte Token auswirken, sind:

  • Anmeldehäufigkeit: Wenn eine Richtlinie erfordert, dass sich Benutzer in kurzen Intervallen erneut authentifizieren müssen, wird das zwischengespeicherte Aktualisierungstoken abgelehnt, sobald dieses Intervall überschritten wird.
  • Multi-Faktor-Authentifizierung bei der Tokenaktualisierung: Aktualisierungsanforderungen sind nicht interaktiv und können den Benutzer nicht zur Eingabe von MFA auffordern. Richtlinien, die MFA bei jeder Tokenaktualisierung erfordern, schlagen in diesem Flow fehl.
  • Risikobasierte Richtlinien und Continuous Access Evaluation (CAE): Diese können aktive Token jederzeit basierend auf Änderungen des Benutzer-, Geräte- oder Sitzungsrisikos widerrufen.

Um Interferenzen zu minimieren, ohne Ihre Sicherheitslage zu gefährden:

  • Für Benutzer, die Unattended-Automatisierungen ausführen, müssen Sie die Anforderungen an die Anmeldehäufigkeit mit den betrieblichen Auswirkungen einer häufigen erneuten Authentifizierung in Einklang bringen.
  • Wenden Sie die MFA-Anforderungen bei der interaktiven Anmeldung an, nicht bei der Tokenaktualisierung.
  • Überwachen Sie das Prüfungsereignis „Cache-Entra-ID-Benutzertoken löschen“. Häufige Vorkommen für denselben Benutzer weisen typischerweise darauf hin, dass eine Richtlinie für bedingten Zugriff die Tokenaktualisierung verhindert. Siehe Prüfungsereignisse.
Prüfungsereignisse

UiPath gibt zwei Prüfungsereignisse im Zusammenhang mit zwischengespeicherten Benutzertoken aus. Verwenden Sie sie, um nachzuverfolgen, wenn die Ergebnisse der Gruppenmitgliedschaft möglicherweise unvollständig sind und wenn der Zugriff wiederhergestellt wird:

Ereignis (Event)Wenn er ausgegeben wird
Entra-ID-Benutzertoken zwischenspeichernEin Microsoft Entra ID-Token wird für einen Benutzer zwischengespeichert, der zuvor keines hatte. Dies geschieht typischerweise, wenn sich der Benutzer mit Mit Enterprise-SSO fortfahren anmeldet, nachdem ein zuvor zwischengespeichertes Token gelöscht wurde. Das Ereignis bestätigt, dass nachfolgende Gruppenmitgliedschaftsprüfungen für den Benutzer vollständige Ergebnisse liefern.
Zwischengespeichertes Entra-ID-Benutzertoken löschenDas zwischengespeicherte Microsoft Entra ID-Token eines Benutzers wird entfernt, da Microsoft Entra ID die Tokenaktualisierung abgelehnt hat und das zwischengespeicherte Token nicht mehr verwendet werden kann. Dies geschieht in der Regel, wenn beide Token abgelaufen sind, das Aktualisierungstoken widerrufen wurde oder eine Richtlinie für bedingten Zugriff die Aktualisierung verhindert. Nach diesem Ereignis können die Ergebnisse der Gruppenmitgliedschaft für den Benutzer unvollständig sein, bis sich der Benutzer mit Mit Enterprise-SSO fortfahren erneut anmeldet.

Um die Microsoft ID-Integration mit der von UiPath verwalteten Anwendung zu konfigurieren, muss ein Microsoft Entra ID-Administrator seine Zustimmung erteilen, bevor die Einrichtung in Ihrer Organisation abgeschlossen werden kann.

Verwenden Sie diese Methode, wenn Sie die Konfiguration vereinfachen und die Verwaltung von Geheimnissen oder Zertifikaten vermeiden möchten. UiPath empfiehlt diesen Ansatz für die meisten Organisationen.

Lassen Sie einen Microsoft Entra ID-Administrators die Zustimmung erteilen, indem er zu einer der folgenden URLs navigiert und sich anmeldet. Während der Anmeldung muss der Administrator „Im Namen Ihrer Organisation zustimmen“ und dann „Akzeptieren“ auswählen.

Verwenden Sie die URL, die dem Zugriffs-Scope entspricht, den Sie in Ihrer Organisation konfigurieren möchten:

Hinweis:

Wenn Ihr Microsoft Entra ID-Mandant Einwilligungsanforderungen zulässt, kann ein Organisationsadministrator diese URLs verwenden, um einen Trigger für eine Einwilligungsanforderung auszulösen. In diesem Fall muss ein Microsoft Entra ID-Administrator die Anforderung genehmigen, bevor die Konfiguration fortgesetzt werden kann.

  • Delegierter und reiner App-Zugriff (Empfohlen):
    • Mehrere Mandanten: https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Einzelner Mandant: https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
  • Nur delegierter Zugriff:
    • Mehrere Mandanten: https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Einzelner Mandant: https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}

Ersetzen Sie bei Konfigurationen mit einem einzelnen Mandanten {TENANT_ID} durch Ihre Verzeichnis-ID (Mandant) und {APPLICATION_ID} durch Ihre Anwendungs-ID (Client).

Nachdem die Zustimmung für Delegierter Zugriff und Nur-App-Zugriff erteilt wurde, muss der Microsoft Entra ID-Administrator den folgenden Wert mit dem Administrator der Organisation teilen: Verzeichnis-ID (Mandant). Dieser Wert ist erforderlich, um die Konfiguration abzuschließen.

2. Konfigurieren Sie die Integration in Ihrer Organisation

Als Administrator der Organisation schließen Sie die Einrichtung wie folgt ab:

  1. Wechseln Sie in Ihrer Organisation zu Administrator > Sicherheit > Authentifizierungseinstellungen > Verzeichnisintegration und einmaliges Anmelden (SSO).
  2. Wählen Sie Microsoft Entra ID aus.
  3. Wählen Sie eine von UiPath verwaltete Anwendung mit mehreren Mandanten (Empfohlen) aus.
  4. Wählen Sie den Zugriffs-Scope aus, für den die Zustimmung erteilt wurde:
    • Delegierter Zugriff und Nur-App-Zugriff (Empfohlen): Bietet eine vollständige Gruppenauswertung, einschließlich Unattended-Automatisierungen und Service-to-Service-Szenarien (S2S).
    • Delegierter Zugriff: Beschränkt Auswertungen auf Sitzungen, in denen der Benutzer anwesend ist.
    Hinweis:

    Delegierter und reiner App-Zugriff ist nur für die Automation Cloud verfügbar. Weitere Informationen zur Verfügbarkeit von Funktionen finden Sie unter Funktionsverfügbarkeit

  5. Wenn Sie Delegierter Zugriff ausgewählt haben, wird die Option Zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen in Unattended-Automatisierungen verwenden angezeigt. Wählen Sie diese Option, um die Auswertung der Gruppenmitgliedschaft auf Unattended-Automatisierungen und S2S-Szenarien mit zwischengespeicherten Microsoft Entra ID-Tokens auszudehnen. Wenn diese Option aktiviert ist, bietet der delegierte Zugriff eine Abdeckung, die mit dem delegierten Zugriff und dem Nur-App-Zugriff vergleichbar ist, ohne dass Berechtigungen nur für Apps erforderlich sind. Weitere Informationen finden Sie unter Verwenden zwischengespeicherter Benutzertoken für Gruppenmitgliedschaftsprüfungen.
  6. Wenn Sie Delegierter Zugriff und Nur-App-Zugriff ausgewählt haben, geben Sie die Verzeichnis-(Mandanten)-ID ein, die Ihr Microsoft Entra ID-Administrator zur Verfügung gestellt hat.
  7. Aktivieren Sie Ich verstehe und akzeptiere, dass die Konten vorhandener Benutzer und Microsoft Entra ID-Benutzer mit übereinstimmenden E-Mail-Adressen verknüpft werden.
  8. Wählen Sie Speichern aus, um die Integration zu aktivieren.

Eine erfolgreiche Aktivierung zeigt an, dass die Integration korrekt konfiguriert ist. Wenn die Aktivierung fehlschlägt, überprüfen Sie, ob die Zustimmung ordnungsgemäß erteilt wurde, und versuchen Sie es erneut.

Hinweis:

Wenn Sie Automation Hub verwenden und die Felder Stadt, Berufsbezeichnung und Abteilung aus Microsoft Entra ID ausfüllen möchten, fordern Sie zusätzliche Berechtigungen an. Bitten Sie Ihren Microsoft Entra ID-Administrator, die Administratoreinwilligung mithilfe einer URL für die Administratoreinwilligung mit erhöhten Rechten zu erteilen, die die erforderlichen Bereiche enthält.

Manuelles Setup mit benutzerdefinierter Microsoft Entra ID-Anwendungsregistrierung

Wenn Sie es vorziehen, Ihre eigene Microsoft Entra ID-Anwendung zu konfigurieren, anstatt die von UiPath verwaltete Mehrfach-Mandantenanwendung zu verwenden, führen Sie die folgenden Schritte aus. Diese Option erfordert die Verwaltung Ihrer eigenen Anmeldeinformationen und deren Pflege im Laufe der Zeit.

Wichtig:

Über die manuelle Einrichtung erstellte Anmeldeinformationen laufen regelmäßig ab. Sie müssen sie vor Ablauf verlängern, um Dienstunterbrechungen zu vermeiden. Um diesen Betriebsaufwand zu reduzieren, sollten Sie das automatisierte Setup mit der von UiPath verwalteten Entra ID-Anwendung verwenden.

Konfigurieren der Microsoft Entra-ID

Als Microsoft Entra ID-Administrator können Sie die Anwendung entweder mithilfe eines PowerShell-Skripts oder des Microsoft Entra Admin Center konfigurieren.

Option A: Verwenden der PowerShell-Skripte

Wenn Sie den Einrichtungsprozess mit minimaler manueller Konfiguration automatisieren möchten, führen Sie die folgenden Schritte aus:

  1. Laden Sie die Microsoft Entra ID-Konfigurationsskripte herunter.
  2. Führen Sie configAzureADconnection.ps1 aus, um Ihren Entra-Mandanten automatisch einzurichten.
  3. Führen Sie testAzureADappRegistration.ps1 aus, um das Setup zu überprüfen.

Option B: Verwenden des Microsoft Entra Admin Center

Wenn Sie die Anwendungsregistrierung manuell über die Benutzeroberfläche konfigurieren möchten, führen Sie die folgenden Schritte aus:

  1. Erstellen Sie die App-Registrierung:

    1. Gehen Sie zu Microsoft Entra Admin Center > App-Registrierungen > Neue Registrierung.
    2. Legen Sie einen bevorzugten Namen fest.
    3. Wählen Sie Nur Konten in diesem Organisationsverzeichnis aus.
    4. Legen Sie den Umleitungs-URI für Ihre Plattform fest:
      • https://cloud.uipath.com/identity_/signin-oidc
      • https://govcloud.uipath.us/identity_/signin-oidc
  2. Authentifizierung konfigurieren:

    1. Navigieren Sie zu Authentifizierung.
    2. Fügen Sie den folgenden Umleitungs-URI für Ihre Plattform hinzu:
      • https://cloud.uipath.com/portal_/testconnection
      • https://govcloud.uipath.us/portal_/testconnection
    3. Wählen Sie unter Implizite Gewährung und Hybridflows die Option ID-Token aus. Diese Integration nutzt den Microsoft-Hybridflow.
    4. Speichern Sie die Änderungen.
  3. Tokenanforderungen hinzufügen:

    1. Gehen Sie zu Tokenkonfiguration > Optionalen Anspruch hinzufügen.
    2. Wählen Sie ID als Token-Typ aus.
    3. Wählen Sie die folgenden Ansprüche aus: family_name, given_name und upn.

    Diese Ansprüche werden verwendet, um die Benutzerinformationen bei der Anmeldung zu aktualisieren.

    1. Speichern Sie die Änderungen.
  4. API-Berechtigungen festlegen:

    1. Gehen Sie zu API-Berechtigungen > Berechtigung hinzufügen.
    2. Wählen Sie Microsoft Graph aus.
    3. Unter Welchen Typ von Berechtigungen benötigt Ihre Anwendung?Wählen Sie die Berechtigungstypen basierend auf dem UiPath-Zugriffs-Scope aus, den Sie konfigurieren möchten. Bevor Sie Berechtigungen auswählen, berücksichtigen Sie Folgendes:
      • Zwar können Sie nur den Delegierten Zugriff konfigurieren, wir empfehlen jedoch die Verwendung einer Kombination aus Delegierter Zugriff und Anwendungszugriff.

      • In den folgenden Tabellen sind die erforderlichen Berechtigungen für jeden Zugriffs-Scope aufgeführt, den Sie konfigurieren möchten. Einige Berechtigungen werden in beiden Listen angezeigt, sie müssen jedoch separat hinzugefügt werden, da sich ihre Berechtigungstypen unterscheiden.

        Hinweis:

        Um Eigenschaften wie City, Job Title und Department im Automation Hub zu verwenden, ist die Berechtigung User.Read.All erforderlich.

        • Für Automation Cloud: Unabhängig vom Zugriffs-Scope, den Sie konfigurieren möchten, müssen Sie die folgenden Berechtigungen über das Menü Delegierte Berechtigungen hinzufügen:

          Microsoft Entra ID-BerechtigungBerechtigungstypenZweck
          email, openid, profile, offline_access und User.ReadDelegiertErmöglicht Benutzern die Anmeldung mit Microsoft Entra ID und ermöglicht Automation Cloud das Abrufen von Ansprüchen in der Autorisierungsanforderung.
          User.ReadBasic.All oder User.Read.AllDelegiertErmöglicht Automation Cloud die Suche nach Benutzern in der Microsoft Entra-ID, das Zuweisen von Berechtigungen und das Aktualisieren von Benutzerattributen.
          GroupMember.Read.AllDelegiertErmöglicht Automation Cloud die Gruppenmitgliedschaft auszuwerten und verzeichnisgruppenbasierte Zugriffskontrollen zu erzwingen.
      • Wenn Sie den Zugriffs-Scope Delegierter Zugriff und Nur-App-Zugriff konfigurieren möchten, müssen Sie auch die folgenden Berechtigungen über das Menü Anwendungsberechtigungen hinzufügen:

        Microsoft Entra ID-BerechtigungBerechtigungstypenZweck
        User.ReadBasic.All oder User.Read.AllAnwendungErmöglicht Automation Cloud die Suche nach Benutzern in der Microsoft Entra-ID, das Zuweisen von Berechtigungen und das Aktualisieren von Benutzerattributen in unbeaufsichtigten Automatisierungen.
        GroupMember.Read.AllAnwendungErmöglicht Automation Cloud die Gruppenmitgliedschaft auszuwerten und verzeichnisgruppenbasierte Zugriffskontrollen in Unattended-Automatisierungen zu erzwingen.
      • Verwenden Sie für Automation Cloud – Öffentlicher Sektor die folgenden Berechtigungen:

        • OpenID-Berechtigungen: email, openid, offline_access, profile.
        • Benutzerberechtigungen: User.Read, User.ReadBasic.All oder User.Read.All.
        • Gruppenberechtigungen: GroupMember.Read.All.
    4. Wählen Sie Zustimmung des Administrators für (Ihre Organisation) erteilen aus. Mit diesem Schritt kann die Anwendung auf Daten für alle Benutzer zugreifen, ohne einzelne Einwilligungsaufforderungen zu benötigen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
  5. Anmeldeinformationen erstellen: Sie können entweder einen geheimen Clientschlüssel oder ein Zertifikat verwenden:

    • So erstellen Sie einen geheimen Clientschlüssel:
      1. Gehen Sie zu Zertifikate und Geheimschlüssel.
      2. Wählen Sie Neuer geheimer Clientschlüssel aus und speichern Sie dann den Geheimniswert.
    • So erstellen Sie ein Zertifikat:
      1. Öffnen Sie eine neue Registerkarte und gehen Sie zu Azure Key Vault.
      2. Erstellen eines Zertifikats:
        • Betreff: CN=uipath.com
        • Inhaltstyp: PEM
        • Maximale Größe: Weniger als 10 KB
      3. Laden Sie das Zertifikat im .pem -Format herunter. Die heruntergeladene Datei enthält zwei Abschnitte: einen BEGIN PRIVATE KEY/END PRIVATE KEY -Abschnitt, der den privaten Schlüssel enthält, und einen BEGIN CERTIFICATE/END CERTIFICATE -Abschnitt, der das öffentliche Zertifikat enthält.
      4. Öffnen Sie die .pem -Datei in einem Texteditor und kopieren Sie nur den Abschnitt zwischen BEGIN CERTIFICATE und END CERTIFICATE, einschließlich der Header- und Fußzeilen.
      5. Erstellen Sie eine neue .pem -Datei, die nur den im vorherigen Schritt kopierten Zertifikatabschnitt enthält.
      6. Wechseln Sie im Microsoft Entra-Administratorzentrum zu Zertifikate und Geheimnisse und laden Sie die in Schritt 5 erstellte .pem -Datei nur mit Zertifikat hoch. Microsoft Entra ID erfordert nur das öffentliche Zertifikat für diesen Upload – laden Sie nicht die vollständige .pem -Datei hoch enthält den privaten Schlüssel.
      7. Behalten Sie die ursprüngliche .pem -Datei bei, die in Schritt 3 heruntergeladen wurde. Die Automation Cloud-Konfiguration erfordert den vollständigen PEM-Inhalt, einschließlich der beiden Abschnitte BEGIN PRIVATE KEY/END PRIVATE KEY und BEGIN CERTIFICATE/END CERTIFICATE . Verwenden Sie für diesen Zweck nicht die in Schritt 5 erstellte reine Zertifikatsdatei.
      Warnung:

      Die Verwendung der Nur-Zertifikat-Datei (aus Schritt 5) beim Konfigurieren von Automation Cloud führt zu Authentifizierungsfehlern. Der Verbindungstest schlägt fehl, ohne dass eine Fehlermeldung auf ein Problem mit dem Zertifikatformat hinweist. Verwenden Sie die ursprüngliche .pem -Datei, die von Azure Key Vault heruntergeladen wurde und sowohl den privaten Schlüssel als auch das Zertifikat enthält.

      Hinweis:

      Die meisten Credential-Typen laufen schließlich ab. Um Probleme bei der Benutzeranmeldung zu verhindern, aktualisieren Sie die Konfiguration, bevor die Anmeldeinformationen ablaufen. Um diesen Aufwand zu vermeiden, verwenden Sie das automatisierte Setup mit der von UiPath verwalteten Microsoft Entra ID-Anwendung.

  6. Sammeln Sie die folgenden Integrationsdetails und teilen Sie sie mit Ihrem Organisationsadministrator:

    • Anwendungs-ID (Client).
    • Verzeichnis-ID (Mandant)
    • Clientgeheimnis oder -zertifikat
Aktivierung der Integration in Ihrer Organisation

Verwenden Sie als Organisationsadministrator die vom Microsoft Entra ID-Administrator bereitgestellten Werte, um die Einrichtung in Ihrer Organisation abzuschließen, indem Sie die folgenden Schritte ausführen:

  1. Gehen Sie zu Admin > Sicherheit > Authentifizierungseinstellungen > Verzeichnisintegration und Single Sign-On (SSO).
  2. Wählen Sie Microsoft Entra ID aus.
  3. Wählen Sie Benutzerdefinierte Anwendungsregistrierungs-ID und geheimer Schlüssel aus.
  4. Wählen Sie den gewünschten Zugriffs-Scope aus:
    • Delegierter Zugriff und Nur-App-Zugriff (Empfohlen): Bietet vollständige Gruppenauswertung, auch für Unattended-Automatisierungen und Service-to-Service-Szenarien (S2S).
    • Delegierter Zugriff: Beschränkt Auswertungen auf Sitzungen, in denen der Benutzer anwesend ist.
  5. Wenn Sie Delegierter Zugriff ausgewählt haben, wird die Option Zwischengespeicherte Benutzertoken für Gruppenmitgliedschaftsprüfungen in Unattended-Automatisierungen verwenden angezeigt. Wählen Sie diese Option, um die Auswertung der Gruppenmitgliedschaft auf Unattended-Automatisierungen und S2S-Szenarien mit zwischengespeicherten Microsoft Entra ID-Tokens auszudehnen. Wenn diese Option aktiviert ist, bietet der delegierte Zugriff eine Abdeckung, die mit dem delegierten Zugriff und dem Nur-App-Zugriff vergleichbar ist, ohne dass Berechtigungen nur für Apps erforderlich sind. Weitere Informationen finden Sie unter Verwenden zwischengespeicherter Benutzertoken für Gruppenmitgliedschaftsprüfungen.
  6. Geben Sie die folgenden Werte ein, die von Ihrem Entra ID-Administrator bereitgestellt werden:
    • Verzeichnis-ID (Mandant)
    • Anwendungs-ID (Client).
    • Clientgeheimnis oder -zertifikat:
      • Wenn Sie ein Client-Geheimnis verwenden: fügen Sie den Geheimniswert ein.
      • Wenn Sie ein Zertifikat verwenden: Fügen Sie den vollständigen Inhalt der ursprünglichen .pem -Datei ein, die von Azure Key Vault heruntergeladen wurde. Die Datei muss sowohl die Abschnitte BEGIN PRIVATE KEY/END PRIVATE KEY als auch BEGIN CERTIFICATE/END CERTIFICATE enthalten. Verwenden Sie nicht die reine Zertifikatdatei, die in das Microsoft Entra Admin Center hochgeladen wurde.
  7. Aktivieren Sie Ich verstehe und akzeptiere, dass die Konten vorhandener Benutzer und Microsoft Entra ID-Benutzer mit übereinstimmenden E-Mail-Adressen verknüpft werden.
  8. Wählen Sie Verbindung testen aus und melden Sie sich dann mit Ihrem Microsoft Entra ID-Konto an.
    • Eine erfolgreiche Anmeldung zeigt an, dass die Integration korrekt konfiguriert wurde.
    • Wenn die Anmeldung fehlschlägt, bitten Sie Ihren Microsoft Entra ID-Administrator, die Konfiguration zu überprüfen, und versuchen Sie es erneut.
  9. Wählen Sie Speichern aus, um die Integration zu aktivieren.

Schritt 3: Verwenden und Überprüfen der Integration

Nachdem Sie die Microsoft Entra ID-Integration aktiviert haben, stellen Sie sicher, dass sie funktioniert, indem Sie sich mit einem Verzeichnisbenutzerkonto anmelden und den Zugriff auf Microsoft Entra ID-Benutzer und -Gruppen bestätigen. Führen Sie dazu die folgenden Schritte aus:

  1. Melden Sie sich von Ihrem lokalen Konto ab.

  2. Melden Sie sich mit Ihrem Verzeichnis-Benutzerkonto mit einer der folgenden Methoden an:

    • Navigieren Sie zu Ihrer organisationsspezifischen URL für Ihre Plattform:
      • https://cloud.uipath.com/{organizationName}/
      • https://govcloud.uipath.us/{organizationName}/
    • Oder gehen Sie zur Hauptanmeldeseite und wählen Sie Mit Enterprise SSO fortfahren aus.
    Hinweis:

    Um zu bestätigen, dass Sie sich mit einem Verzeichniskonto angemeldet haben, gehen Sie zur Startseite unter:

    • https://cloud.uipath.com/{organizationName}/portal_/home
    • https://govcloud.uipath.us/{organizationName}/portal_/home

    Wenn Sie keine Warning zur Anmeldung mit einem lokalen Benutzerkonto sehen, haben Sie sich erfolgreich mit einem Verzeichnisbenutzerkonto angemeldet.

  3. Navigieren Sie zu Konten und lokale Gruppen und versuchen Sie, Verzeichnisbenutzer oder Gruppen über die Microsoft Entra ID zu einer lokalen Gruppe hinzuzufügen. Microsoft Entra ID-Benutzer und -Gruppen haben eindeutige Symbole, um sie von lokalen Konten zu unterscheiden.

    Hinweis:

    Microsoft Entra ID-Benutzer und -Gruppen werden standardmäßig nicht auf den Seiten Benutzerkonten oder Lokale Gruppen aufgeführt. Sie können sie nur über die Suchfunktion finden.

Schritt 4: Abschließen des Übergangs

Schritt 4.1: Konfigurieren von Gruppenberechtigungen

Damit Verzeichnisbenutzer Berechtigungen basierend auf ihrer Gruppenmitgliedschaft erben, fügen Sie die relevanten Microsoft Entra ID-Gruppen zu lokalen Gruppen in Ihrer Organisation hinzu.

Fügen Sie zum Beispiel Ihre UiPath Admins Entra ID-Gruppe zur Gruppe Administratoren in Ihrer Organisation hinzu.

Wir empfehlen, einzelne Benutzerberechtigungen zu entfernen und sich auf die Verzeichnisgruppenmitgliedschaft zu verlassen, um die Berechtigungsverwaltung bei der Skalierung Ihrer Organisation zu vereinfachen.

Schritt 4.2: Migrieren vorhandener Benutzer

Um sicherzustellen, dass Benutzer die Berechtigungen erben, die über die Microsoft Entra ID-Gruppenmitgliedschaft in Ihrer Organisation, Studio und Assistant zugewiesen sind, führen Sie die folgenden Schritte aus:

Für Ihre Organisation:

Bitten Sie Benutzer, sich mit ihren Verzeichniskonten auf eine der folgenden Arten abzumelden und anzumelden:

  • Navigieren Sie zu Ihrer organisationsspezifischen URL für Ihre Plattform:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Oder wählen Sie auf der Hauptanmeldeseite Mit Enterprise SSO fortfahren aus.

Für Studio und Assistant:

  1. Öffnen Sie UiPath Assistant.
  2. Navigieren Sie zu Einstellungen > Orchestrator-Verbindung.
  3. Melden Sie sich von der aktuellen Sitzung ab.
  4. Legen Sie den Verbindungstyp auf Dienst-URL fest.
  5. Geben Sie die Organisation-URL für Ihre Plattform ein:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  6. Melden Sie sich mit Ihrem Microsoft Entra ID-Konto an.

Schritt 4.3: Abschaffen lokaler Konten

Warnung:

Stellen Sie sicher, dass sich alle Benutzer mindestens einmal mit ihrem Microsoft Entra ID-Konto angemeldet haben, bevor Sie ihre lokalen Konten entfernen. Die Kontoverknüpfung erfolgt nur bei der ersten Verzeichnisanmeldung. Wenn ein lokales Konto gelöscht wird, bevor sich der Benutzer mit dem Verzeichniskonto anmeldet, wird stattdessen eine neue Verzeichnisidentität erstellt – der Benutzer verliert den Zugriff auf seine vorherige Arbeit, einschließlich Projekte und Lösungen. Dies kann nicht rückgängig gemacht werden.

Wir empfehlen, lokale Benutzerkonten zu entfernen, um Konsistenz sicherzustellen und die Benutzererfahrung zu vereinfachen.

Für Benutzer, die sich weiterhin mit lokalen Konten anstelle ihrer Verzeichniskonten anmelden, gelten die folgenden Einschränkungen:

  • Sie übernehmen keine Verzeichnisgruppenberechtigungen.
  • Sie können nicht nach Benutzern oder Gruppen aus dem Microsoft Entra ID-Verzeichnis suchen oder diese zuweisen.

Die folgende Tabelle fasst das erwartete Verhalten für verknüpfte lokale und Verzeichniskonten zusammen:

FunktionVerknüpftes lokales BenutzerkontoBenutzerkonto des verknüpften Verzeichnisses
Erben Sie Berechtigungen, die dem Benutzer direkt zugewiesen sindJAJA
Erben Sie Berechtigungen, die Verzeichnisgruppen zugewiesen sindNeinJA
Suchen Sie nach Verzeichnisbenutzern und Gruppenberechtigungen oder Ressourcen in Ihrer Organisation und weisen Sie diese zu.NeinJA
Wichtig:

Wenn Sie die manuelle Einrichtung für die Microsoft Entra ID-Integration verwenden, müssen Sie mindestens ein lokales Benutzerkonto mit Administratorberechtigungen pflegen, um die Integration zu verwalten.

Erweiterte Konfiguration

Einschränken des Zugriffs auf bestimmte Benutzer

Standardmäßig können alle Benutzer in Ihrem Microsoft Entra ID-Mandanten auf Ihre Automation Cloud-Organisation zugreifen. Um den Zugriff auf bestimmte Benutzer oder Gruppen einzuschränken, führen Sie die folgenden Schritte aus:

  1. Gehen Sie im Microsoft Entra Admin Center zu der Anwendung, die Sie für die Integration in Schritt 2: Konfigurieren der Microsoft Entra ID-Integration erstellt haben.
  2. Gehen Sie zu Enterprise-Anwendungen > Eigenschaften.
  3. Setzen Sie Benutzerzuweisung erforderlich? auf Ja.
  4. Weisen Sie unter Benutzer und Gruppen die Benutzer oder Gruppen zu, die Zugriff haben sollten.

Alle Benutzer und Gruppen Ihres Mandanten bleiben in der Automation Cloud durchsuchbar, aber nur diejenigen, die der Anwendung zugewiesen sind, können sich anmelden. Weitere Informationen finden Sie in der Microsoft-Dokumentation zur Benutzerzuweisung.

Implementieren von Netzwerkbeschränkungen

Verwenden Sie Microsoft Entra ID-Richtlinien für den bedingten Zugriff, um den Zugriff basierend auf den folgenden Kriterien einzuschränken:

  • Netzwerkspeicherort (z. B. nur Unternehmensnetzwerk)
  • Gerätecompliance
  • Risikostufe

Weitere Informationen zum Konfigurieren dieser Richtlinien finden Sie in der Microsoft-Dokumentation zu Bedingtem Zugriff.

Verwalten von privilegiertem Zugriff

Implementieren Sie für Microsoft Entra-ID-Gruppen, die zum Verwalten des UiPath-Administratorzugriffs verwendet werden, die folgenden Zugriffsverwaltungspraktiken:

  • Aktivieren Sie Privileged Identity Management (PIM) in Microsoft Entra ID.
  • Konfigurieren Sie Just-in-Time-Zugriffs- und Genehmigungsworkflows.
  • Richten Sie regelmäßige Zugriffsüberprüfungen ein, um Mitgliedschaft und Berechtigungen zu validieren.

Eine Konfigurationsanleitung finden Sie in der Microsoft-Dokumentation zu Privileged Identity Management.

Häufige Fragen

Was ändert sich für meine Benutzer nach der Integration?

Nach der Integration können sich Benutzer mit ihren Microsoft Entra ID-Konten anmelden und ihre vorhandenen Berechtigungen beibehalten. Wenn lokale Benutzerkonten noch aktiv sind, bleiben beide Anmeldemethoden verfügbar.

Um sich mit einem Verzeichniskonto anzumelden, können Benutzer eine der folgenden Aktionen ausführen:

  • Gehen Sie zur organisationsspezifischen URL für Ihre Plattform:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • Wählen Sie auf der Haupt-Anmeldeseite Weiter mit Enterprise SSO aus.

Warum kann ich nach dem Konfigurieren der Integration nicht nach Benutzern oder Gruppen suchen?

Wenn Sie sich mit einem lokalen Benutzerkonto anstelle Ihres Verzeichniskontos angemeldet haben, können Sie in Ihrer Organisation nicht nach Benutzern oder Gruppen suchen.

Informationen zu den Unterschieden zwischen lokalen und Verzeichniskonten finden Sie unter Auslaufen lokaler Konten.

Um das Problem zu beheben, stellen Sie sicher, dass Sie mit Ihrem Microsoft Entra ID-Konto angemeldet sind.

Muss ich die Berechtigungen neu zuweisen?

Nein, Sie müssen keine Berechtigungen neu zuweisen. Wenn Konten verknüpft sind, wendet Ihre Organisation vorhandene Berechtigungen automatisch auf das entsprechende Microsoft Entra ID-Konto an. Verzeichnisbenutzerkonten erhalten Berechtigungen sowohl für direkte Zuweisungen als auch für Verzeichnisgruppenmitgliedschaften.

Welche Microsoft Entra ID-Attribute werden Benutzerkonten im UiPath-Verzeichnis zugeordnet und wann werden sie aktualisiert?

UiPath ordnet nur einen begrenzten Satz von Microsoft Entra ID-Attributen Verzeichnisbenutzerkonten zu. Die folgende Tabelle fasst die verfügbaren Attribute zusammen.

Alle Benutzerattribute werden bei der Anmeldung und wenn Benutzer gesucht oder Zugriff auf Ressourcen in Ihrer UiPath-Organisation zugewiesen werden, aktualisiert.

UiPath-OrganisationsattributeMicrosoft Entra-ID-AttributeZweck
Benutzernameuser.userPrincipalNameEindeutiger Bezeichner. Diese Eigenschaft ist beim Erstellen eines Benutzers erforderlich und kann während der Aktualisierung nicht gelöscht werden.
Anzeigenameuser.displayNameDer vollständige Name des Benutzers, normalerweise eine Kombination aus Vor- und Nachname. Diese Eigenschaft ist beim Erstellen eines Benutzers erforderlich und kann während der Aktualisierung nicht gelöscht werden.
Vornameuser.givenNameDer Vorname des Benutzers.
Nachnameuser.surNameDer Nachname des Benutzers.
E-Mailuser.MailDie E-Mail-Adresse des Benutzers. Diese Eigenschaft ist beim Erstellen eines Benutzers erforderlich und kann bei der Aktualisierung nicht gelöscht werden.
Bezeichnung der Tätigkeit1user.JobTitleDie Tätigkeitsbezeichnung des Benutzers.
Department1user.DepartmentDie Abteilung des Benutzers.
Stadt1user.CityDer Ort des Benutzers.
Name des Unternehmens1user.CompanyNameDer Firmenname des Benutzers.

1Automation Hub ist der einzige Dienst, der die Werte für Ort, Berufsbezeichnung, Abteilung und Firmenname der Microsoft Entra ID nutzt. Wenn Sie diese Attribute benötigen, müssen Sie eine Berechtigung mit höheren Berechtigungen anfordern, wie unter Konfigurieren der Microsoft Entra ID-Integration dokumentiert .

Hinweis:

Beschreibungen von Microsoft Entra ID-Attributen finden Sie in der Microsoft-Dokumentation.

Wie schnell werden Änderungen der Microsoft Entra ID-Gruppenmitgliedschaft angewendet?

Änderungen an der Microsoft Entra ID-Gruppenmitgliedschaft werden bei der nächsten Anmeldung oder innerhalb einer Stunde für Benutzer wirksam, die bereits angemeldet sind.

Kann ich nach der Integration wieder zu lokalen Konten zurückkehren?

Ja, Sie können nach der Integration mit Microsoft Entra ID zu lokalen Konten zurückkehren. Ein Organisationsadministrator muss die folgenden Schritte ausführen:

  1. Laden Sie die lokalen Benutzerkonten erneut ein.
  2. Migrieren Sie alle verzeichnisgruppenbasierten Berechtigungen, um Zuweisungen auf die entsprechenden lokalen Konten zu verteilen.
  3. Bitten Sie Benutzer, sich abzumelden und dann mit ihrem lokalen Benutzerkonto anzumelden.

Kann ich von der Microsoft Entra ID-Integration zur SAML-Integration migrieren?

Ja, Sie können von der Microsoft Entra ID-Integration zur SAML-Integration migrieren. Ein Organisationsadministrator muss sicherstellen, dass beide Identitätssysteme für jeden Benutzer dieselbe E-Mail-Adresse verwenden. Der Administrator muss auch alle Berechtigungen, die über Microsoft Entra ID-Gruppen zugewiesen wurden, zu SAML-Bereitstellungsregeln migrieren.

Warum verwendet die Integration den hybriden OAuth 2.0-Autorisierungscode-Gewährungsablauf der Microsoft Entra ID?

UiPath verwendet den hybriden Flow, um das ID-Token vom Autorisierungsendpunkt zu erhalten und die Authentifizierungslatenz zu reduzieren, wie in der Microsoft Entra ID-Dokumentation beschrieben.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben