- Überblick
- Anforderungen
- Bereitstellungsvorlagen
- Anleitung: Vorbereiten der Installation
- Anleitung: Vorbereiten der Installation
- Schritt 2: Konfigurieren der OCI-konformen Registrierung für Offline-Installationen
- Schritt 3: Konfigurieren des externen Objektspeichers
- Schritt 4: Konfigurieren des High Availability Add-on
- Schritt 5: Konfigurieren von SQL-Datenbanken
- Schritt 6: Konfigurieren des Lastausgleichs
- Schritt 7: Konfigurieren des DNS
- Schritt 8: Konfigurieren der Datenträger
- Schritt 9: Konfigurieren der Einstellungen auf Kernel- und Betriebssystemebene
- Schritt 10: Konfigurieren der Knotenports
- Schritt 11: Anwenden verschiedener Einstellungen
- Schritt 12: Validieren und Installieren der erforderlichen RPM-Pakete
- Schritt 13: Generieren von cluster_config.json
- Zertifikatkonfiguration
- Datenbankkonfiguration
- Konfiguration des externen Objektspeichers
- Vorsignierte URL-Konfiguration
- Konfiguration der Kerberos-Authentifizierung
- Externe OCI-konforme Registrierungskonfiguration
- Disaster Recovery: Aktiv/Passiv- und Aktiv/Aktiv-Konfigurationen
- Konfiguration des High Availability Add-ons
- Spezifische Orchestrator-Konfiguration
- Insights-spezifische Konfiguration
- Process Mining-spezifische Konfiguration
- Spezifische Konfiguration für Document Understanding
- Spezifische Konfiguration für Automation Suite Robots
- Konfiguration der Überwachung
- Optional: Konfigurieren des Proxyservers
- Optional: Aktivieren der Widerstandsfähigkeit gegen zonale Ausfälle in einem HA-fähigen Produktionscluster mit mehreren Knoten
- Optional: Übergeben einer benutzerdefinierten resolv.conf-Datei
- Optional: Erhöhen der Fehlertoleranz
- install-uipath.sh-Parameter
- Hinzufügen eines dedizierten Agent-Knotens mit GPU-Unterstützung
- Hinzufügen eines dedizierten Agent-Knotens für Task Mining
- Verbinden einer Task Mining-Anwendung
- Hinzufügen eines dedizierten Agentenknotens für Automation Suite-Roboter
- Schritt 15: Konfigurieren der temporären Docker-Registrierung für Offline-Installationen
- Schritt 16: Validieren der Voraussetzungen für die Installation
- Manuell: Durchführen der Installation
- Nach der Installation
- Clusterverwaltung
- Verwalten von Produkten
- Erste Schritte mit dem Clusterverwaltungsportal
- Migrieren vom clusterinternen zum externen High Availability Add-on
- Migrieren von der clusterinternen Registrierung zu einer externen OCI-konformen Registrierung
- Konfigurieren des FQDN nach der Installation
- Einrichten einer Kerberos-Authentifizierung
- Einrichten von Elasticsearch und Kibana
- Weiterleiten von Anwendungsprotokollen an externe Tools
- Manueller Wechsel zum sekundären Cluster in einem Aktiv-/Passiv-Setup
- Disaster Recovery: Durchführen von Vorgängen nach der Installation
- Umwandlung einer bestehenden Installation in eine Multi-Site-Einrichtung
- Richtlinien zum Upgrade einer Aktiv/Passiv- oder Aktiv/Aktiv-Bereitstellung
- Leitlinien zum Sichern und Wiederherstellen einer Aktiv-/Passiv- oder Aktiv/Aktiv-Bereitstellung
- Umleitung des Datenverkehrs für die nicht unterstützten Dienste auf den primären Cluster
- Skalieren einer Bereitstellung mit einem einzelnen Knoten (Auswertung) zu einer Bereitstellung mit mehreren Knoten (HA).
- Überwachung und Warnungen
- Migration und Upgrade
- Schritt 1: Verschieben der Identitätsorganisationsdaten von einer eigenständigen in die Automation Suite
- Schritt 2: Wiederherstellen der eigenständigen Produktdatenbank
- Schritt 3: Sichern der Plattformdatenbank in der Automation Suite
- Schritt 4: Zusammenführen von Organisationen in der Automation Suite
- Schritt 5: Aktualisieren der migrierten Produktverbindungszeichenfolgen
- Schritt 6: Migrieren des eigenständigen Orchestrators
- Schritt 7: Migrieren von eigenständigen Insights
- Schritt 8: Migrieren des eigenständigen Test Managers
- Schritt 9: Löschen des Standardmandanten
- Durchführen der Migration eines einzelnen Mandanten
- Migrieren von der Automation Suite unter Linux zur Automation Suite unter EKS/AKS
- Aktualisieren der Automation Suite
- Herunterladen der Installationspakete und Übertragen aller Dateien auf den ersten Serverknoten
- Abrufen der zuletzt angewendeten Konfiguration aus dem Cluster
- Aktualisieren der Clusterkonfiguration
- Konfigurieren der OCI-konformen Registrierung für Offline-Installationen
- Ausführen des Upgrades
- Durchführen von Vorgängen nach dem Upgrade
- Produktspezifische Konfiguration
- Verwenden des Orchestrator-Konfiguratortools
- Konfigurieren von Orchestrator-Parametern
- Orchestrator-appSettings
- Konfigurieren von AppSettings
- Konfigurieren der maximalen Anforderungsgröße
- Überschreiben der Speicherkonfiguration auf Clusterebene
- Konfigurieren von Anmeldeinformationsspeichern
- Konfigurieren der Verwendung von einem Verschlüsselungsschlüssel pro Mandant
- Bereinigen der Orchestrator-Datenbank
- Best Practices und Wartung
- Fehlersuche und ‑behebung
- Fehlerbehebung bei Diensten während der Installation
- Deinstallieren des Clusters
- Löschen von Offline-Artefakten für mehr Speicherplatz
- So löschen Sie Redis-Daten
- So können Sie die Istio-Protokollierung aktivieren
- Verschieben von Ceph aus dem schreibgeschützten Modus
- So löschen Sie alte Protokolle, die im sf-logs-Bucket gespeichert sind
- So deaktivieren Sie Streaming-Protokolle für das AI Center
- Fehlerbehebung bei fehlgeschlagenen Automation Suite-Installationen
- So löschen Sie Bilder aus dem alten Installationsprogramm nach dem Upgrade
- Deaktivieren von TX-Prüfsummen-Offloading
- Upgrade von Automation Suite 2022.10.10 und 2022.4.11 auf 2023.10.2
- So legen Sie die ArgoCD-Protokollebene manuell auf Info fest
- So erweitern Sie den AI Center-Speicher
- So wird der codierte pull_secret_value für externe Registrierungen generiert
- Umgang mit schwachen Verschlüsselungen in TLS 1.2
- So arbeiten Sie mit Zertifikaten
- Weiterleiten von Anwendungsprotokollen an Splunk
- So löschen Sie ungenutzte Docker-Images aus Registrierungs-Pods
- Sammeln von DU-Nutzungsdaten mit dem clusterinternen Objektspeicher (Ceph)
- So installieren Sie RKE2 SELinux in Air-Gap-Umgebungen
- So löschen Sie alte differenzielle Sicherungen auf einem NFS-Server
- Es kann keine Offlineinstallation auf RHEL 8.4 OS ausgeführt werden.
- Fehler beim Herunterladen des Pakets
- Die Offlineinstallation schlägt aufgrund fehlender binärer Dateien fehl
- Voraussetzungsprüfung für das Selinux-iscsid-Modul schlägt fehl
- Azure-Datenträger nicht als SSD markiert
- Fehler nach der Zertifikatsaktualisierung
- Virenschutz verursacht Probleme bei der Installation
- Automation Suite funktioniert nach Betriebssystem-Upgrade nicht
- Bei der Automation Suite muss „backlog_wait_time“ auf 0 gesetzt werden.
- Volume nicht bereitstellbar, da es nicht für Workloads bereit ist
- Fehler bei der Protokollsammlung des Supportpakets
- SQL-Verbindungszeichenfolge der Testautomatisierung wird ignoriert
- DNS-Einstellungen werden von CoreDNS nicht berücksichtigt
- Datenverlust bei der Neuinstallation oder Aktualisierung von Insights nach dem Automation Suite-Upgrade
- Das Upgrade eines einzelnen Knotens schlägt in der Fabric-Phase fehl
- Upgrade schlägt aufgrund eines fehlerhaften Ceph . fehl
- Datenträger kann nicht verbunden werden und verbleibt im Status der „Attach/Detach“-Schleife
- Upgrade schlägt aufgrund von klassischen Objekten in der Orchestrator-Datenbank fehl
- Ceph-Cluster in beeinträchtigtem Status nach parallelem Upgrade
- Fehlerhafte Insights-Komponente verursacht Fehlschlag der Migration
- Dienst-Upgrade schlägt für Apps fehl
- Timeouts beim direkten Upgrade
- Docker-Registrierungsmigration bleibt in PVC-Löschphase hängen
- AI Center-Bereitstellungsfehler nach Upgrade auf 2023.10 oder höher
- Upgrade schlägt in Offline-Umgebungen fehl
- SQL-Validierung schlägt während des Upgrades fehl
- Snapshot-controller-crds Pod im Status CrashLoopBackOff nach dem Upgrade
- Fehler beim Upgrade/Neuinstallationsfehler des Longhorn REST API-Endpunkts
- Upgrade schlägt aufgrund überschriebener Insights-PVC-Größen fehl
- Das Dienst-Upgrade schlägt während der Skriptausführung vor dem Dienst fehl
- Fehler beim Hoch- oder Herunterladen von Daten im Objektspeicher
- Die Größenänderung eines PVC bewirkt keine Korrektur von Ceph
- Fehler beim Ändern der Größe von objectstore PVC
- Fehler beim Anhängen eines StatefulSet-Volumes
- Rook Ceph oder Looker-Pod hängen im Init-Status fest
- Fehler beim Komprimieren von Metriken aufgrund beschädigter Blöcke in Thenos
- Festlegen eines Timeout-Intervalls für die Verwaltungsportale
- Die Authentifizierung funktioniert nach der Migration nicht
- kinit: KDC kann für Realm <AD Domain> beim Abrufen der ersten Anmeldeinformationen nicht gefunden werden
- Kinit: Keytab enthält keine geeigneten Schlüssel für *** beim Abrufen der ersten Anmeldeinformationen
- GSSAPI-Vorgang aufgrund eines ungültigen Statuscodes fehlgeschlagen
- Alarm für fehlgeschlagenen Kerberos-tgt-update-Auftrag erhalten
- SSPI-Anbieter: Server in Kerberos-Datenbank nicht gefunden
- Anmeldung eines AD-Benutzers aufgrund eines deaktivierten Kontos fehlgeschlagen
- ArgoCD-Anmeldung fehlgeschlagen
- Fehler beim Abrufen des Sandbox-Abbilds
- Pods werden nicht in der ArgoCD-Benutzeroberfläche angezeigt
- Redis-Testfehler
- RKE2-Server kann nicht gestartet werden
- ArgoCD wechselt nach der ersten Installation in den Status „In Bearbeitung“.
- Manuelle Schadensbegrenzung bei ArgoCD NetworkPolicy (GHSA-47m3-95c7-g2g8)
- Fehlerhafte Dienste nach Clusterwiederherstellung oder Rollback
- Fehlende Ceph-rook-Metriken in Überwachungs-Dashboards
- Pods können nicht mit FQDN in einer Proxy-Umgebung kommunizieren
- Fehler beim Konfigurieren von E-Mail-Warnungen nach dem Upgrade
- Kein normales Upstream-Problem
- Fehler beim Hinzufügen von Agent-Knoten in Offline-Umgebungen
- Beim Zugriff auf den FQDN wird RBAC zurückgegeben: Zugriff verweigert
- Document Understanding erscheint nicht auf der linken Leiste der Automation Suite
- Fehlerstatus beim Erstellen einer Datenbeschriftungssitzung
- Fehlerstatus beim Versuch, eine ML-Fähigkeit bereitzustellen
- Migrationsauftrag schlägt in ArgoCD fehl
- Die Handschrifterkennung mit dem Intelligent Form Extractor funktioniert nicht oder arbeitet zu langsam
- Fehler bei der Bereitstellung von ML-Fähigkeiten aufgrund des Ablaufs des Tokens
- Ausführen von Hochverfügbarkeit mit Process Mining
- Die Process Mining-Datenaufnahme ist bei der Anmeldung über Kerberos fehlgeschlagen
- Nach Disaster Recovery funktioniert Dapr für Process Mining nicht mehr ordnungsgemäß
- Konfigurieren von Dapr mit Redis im Clustermodus
- Verbindung mit der Datenbank „AutomationSuite_ProcessMining_Lager“ über eine Verbindungszeichenfolge im pyodbc-Format nicht möglich
- Die Airflow-Installation schlägt mit „sqlaldemy.exc.ArgumentError“ fehl: URL konnte nicht analysiert werden rfc1738 aus Zeichenfolge „
- So fügen Sie eine IP-Tabellenregel hinzu, um den SQL Server-Port 1433 zu verwenden
- Dem Automation Suite-Zertifikat des Servers, auf dem CData Sync ausgeführt wird, wird nicht vertraut
- Ausführen des Diagnosetools
- Verwenden des Automation Suite-Supportpakets
- Erkunden von Protokollen
Referenz für Voraussetzungen und Schritte zum Einrichten der Kerberos-Authentifizierung in Automation Suite.
Voraussetzungen
Um die Kerberos-Authentifizierung erfolgreich einzurichten, müssen die folgenden Voraussetzungen erfüllt sein:
- Sicherstellen, dass der Automation Suite-Cluster auf Ihr AD zugreifen kann
- Konfigurieren des AD-Dienstkontos für die Kerberos-Authentifizierung
- Optional: Voraussetzungen der SQL-Authentifizierung
Sicherstellen, dass der Automation Suite-Cluster auf Ihr AD zugreifen kann
Bevor Sie die Kerberos-Authentifizierung konfigurieren können, müssen Sie gemeinsam mit Ihren IT-Administratoren sicherstellen, dass der Automation Suite-Cluster auf Ihr AD zugreifen kann.
Die folgenden Anforderungen müssen erfüllt sein:
- Der Automation Suite-Cluster muss sich im selben Netzwerk wie die AD-Domäne befinden;
- DNS muss im Netzwerk korrekt eingerichtet sein, damit der Automation Suite-Cluster die AD-Domänennamen auflösen kann.
Hinweis:
Es ist wichtig, dass der Automation Suite-Cluster die AD
domain namesauflösen kann. Sie können dies überprüfen, indem Sienslookup <AD domain name>auf der Hostmaschine ausführen.
Konfigurieren des AD-Dienstkontos für die Kerberos-Authentifizierung
Generieren von Parametern für standardmäßige Kerberos-Keytabs und Benutzernamen
Option 1: Durch Ausführen des Skripts (empfohlen)
- Melden Sie sich mit Ihrem AD-Administratorkonto auf einer mit einer Windows-Domäne verbundenen Maschine an.
- Führen Sie das Skript keytab-creator.ps1 als Administrator aus.
- Geben Sie die folgenden Werte in das Skript ein:
Service Fabric FQDN. Zum Beispiel:uipath-34i5ui35f.westeurope.cloudapp.azure.com.AD domain FQDN. Zum Beispiel:TESTDOMAIN.LOCAL.- Ein AD-Benutzerkonto. Sie können ein vorhandenes Konto verwenden, z. B.
sAMAccountName, oder dem Skript erlauben, ein neues zu erstellen.
Die Ausgabedatei enthält die Parameter <KERB_DEFAULT_USERNAME> und <KERB_DEFAULT_KEYTAB>, die für die Kerberos-Einrichtung erforderlich sind.
Option 2: Manuell
Wenden Sie sich an Ihren AD-Administrator, um ein AD-Benutzerkonto zu erhalten, und rufen Sie <KERB_DEFAULT_USERNAME> und <KERB_DEFAULT_KEYTAB> für dieses Konto wie folgt ab:
-
Erstellen Sie auf Ihrem AD-Server ein neues Benutzerkonto. Wenn Sie bereits über eines verfügen, fahren Sie mit Schritt 2 fort.
- Öffnen Sie in der Active Directory- Benutzer- und Computerkonsole das Kontextmenü für den Ordner Benutzer , wählen Sie Neu und dann Benutzer aus.
- Beenden Sie die Erstellung des Benutzerkontos.
-
Öffnen Sie das Kontextmenü für das Benutzerkonto und wählen Sie Eigenschaften aus.
-
Gehen Sie zur Registerkarte Konto und wählen Sie dann unter Kontooptionen die Option Dieses Konto unterstützt eine Kerberos AES 256-Bit-Verschlüsselung.
-
Wichtig: Die in den nächsten Schritten generierte Keytab wird ungültig, wenn das Kennwort des AD-Benutzers abgelaufen oder aktualisiert wurde. Überlegen Sie, ob Sie für dieses AD-Benutzerkonto die Option Kennwort läuft nie ab unter Kontooptionen aktivieren. Alternativ können Sie das Kennwort aktualisieren, wenn es abläuft, und eine neue Keytab generieren.
-
Um eine Keytab-Datei für den SPN (Service Principal Name) zu generieren, öffnen Sie PowerShell mit Administratorzugriff und führen Sie den folgenden Befehl aus:
ktpass -princ HTTP/<Service Fabric FQDN>@<AD FQDN in cap> -pass <AD user's password> -mapuser <AD NetBIOS name in cap>\<AD user name> -pType KRB5_NT_PRINCIPAL -out <output file path> -crypto AES256-SHA1ktpass -princ HTTP/<Service Fabric FQDN>@<AD FQDN in cap> -pass <AD user's password> -mapuser <AD NetBIOS name in cap>\<AD user name> -pType KRB5_NT_PRINCIPAL -out <output file path> -crypto AES256-SHA1Einige Felder müssen in Großbuchstaben angegeben werden. Zum Beispiel:
ktpass -princ HTTP/uipath-34i5ui35f.westeurope.cloudapp.azure.com@TESTDOMAIN.LOCAL -pass pwd123 -mapuser TESTDOMAIN\aduser -pType KRB5_NT_PRINCIPAL -out c:\krb5.keytab -crypto AES256-SHA1 -setpassktpass -princ HTTP/uipath-34i5ui35f.westeurope.cloudapp.azure.com@TESTDOMAIN.LOCAL -pass pwd123 -mapuser TESTDOMAIN\aduser -pType KRB5_NT_PRINCIPAL -out c:\krb5.keytab -crypto AES256-SHA1 -setpassHinweis:Um die Keytab für die Automation Suite zu aktualisieren, führen Sie den Befehl mit der Option
-setpassaus. Wenn Sie die Keytab zum ersten Mal generieren, müssen Sie den Befehl als Domänenadministrator ausführen. Dies ist erforderlich, da der Befehl den SPN des Dienstkontos aktualisiert. Für spätere Aktualisierungen können Sie den Befehl als Domänenbenutzer ausführen, wenn sich die SPN-Zuordnung nicht geändert hat.Nach dem Erstellen der Keytab ändert sich der Benutzeranmeldename zu
HTTP/<Service Fabric FQDN>. Verwenden Sie diesen Wert für das Feld<KERB_DEFAULT_USERNAME>indefault_ad_usernameincluster_config.jsonwie folgt:"kerberos_auth_config": { "enabled": true, "ticket_lifetime_in_hour": 8, "ad_domain": "AUTOSUITEAD.LOCAL", "default_ad_username": "HTTP/sfqakxxxx-ea.infra.uipath-dev.com", "default_user_keytab": "BQIAAAB9AAIxxxxxxxxxxxxxxxxxxGRCqh+yQ=" "enable_integrated_sql_auth": true },"kerberos_auth_config": { "enabled": true, "ticket_lifetime_in_hour": 8, "ad_domain": "AUTOSUITEAD.LOCAL", "default_ad_username": "HTTP/sfqakxxxx-ea.infra.uipath-dev.com", "default_user_keytab": "BQIAAAB9AAIxxxxxxxxxxxxxxxxxxGRCqh+yQ=" "enable_integrated_sql_auth": true },Hinweis:Der Parameter
enable_integrated_sql_authist standardmäßig auftruefestgelegt. Wenn Sie die Kerberos-Authentifizierung für SQL für alle Produkte deaktivieren möchten, müssen Sie den Parameter auffalsefestlegen. -
Kodieren Sie die generierte Keytab-Datei in Base64, öffnen Sie PowerShell und führen Sie den folgenden Befehl aus:
[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>"))[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>")) -
Speichern Sie die codierte Keytab-Datei. Sie verwenden sie beim Konfigurieren des UiPath®-Clusters für Kerberos. Rufen wir den Wert aus Schritt 6 auf:
<KERB_DEFAULT_KEYTAB>.
Optional: Voraussetzungen der SQL-Authentifizierung
Um den UiPath®-Cluster so zu konfigurieren, dass eine Verbindung zu SQL über die integrierte Windows-Authentifizierung/Kerberos hergestellt wird, müssen Sie einige zusätzliche Schritte durchführen:
- Der SQL-Server muss der AD-Domäne beitreten;
- Der Automation Suite-Cluster muss sich im selben Netzwerk wie der SQL-Server befinden;
- Der Automation Suite-Cluster kann die Domänennamen der AD- und SQL-Server auflösen;
- Der AD-Benutzer muss Zugriff auf den SQL-Server und DB-Berechtigungen haben.
Um eine neue Anmeldung im SQL Server Management Studio zu erstellen, führen Sie die folgenden Schritte aus:
a. Navigieren Sie im Bereich Objekt-Explorer zu Sicherheit > Anmeldungen.
b. Öffnen Sie das Kontextmenü für den Ordner Anmeldungen und wählen Sie Neue Anmeldung aus. Das Fenster Anmeldung - Neu (Login - New) wird angezeigt.
c. Wählen Sie die Option Windows-Authentifizierung. Das Fenster wird entsprechend aktualisiert.
d. Geben Sie im Feld Anmeldename die Benutzerdomäne ein, die Sie als Dienstkonto verwenden möchten.
e. Wählen Sie in der Liste Standardsprache die Option Deutsch aus.
Stellen Sie sicher, dass die Standardsprache auf English festgelegt ist. Ist dies nicht der Fall, kann die Website nicht gestartet werden, und die Ereignisanzeige auf dem Computer, auf dem Orchestrator installiert ist, zeigt die folgende Fehlermeldung an: The conversion of a varchar data type to a datetime data type resulted in an out of range value.
f. Wählen Sie OK aus . Ihre Konfigurationen werden gespeichert.
Wenn das Dienstkonto bereits erstellt und dem Abschnitt Sicherheit >-Anmeldungen des SQL Servers hinzugefügt wurde, überprüfen Sie, ob die Standardsprache dieses SQL-Kontos auf Englisch festgelegt ist. Ist dies nicht der Fall, nehmen Sie bitte die erforderlichen Anpassungen vor.
Sie müssen den Benutzer, der sich mit der SQL-Datenbank verbindet, mit der Benutzerzuordnungsrolle db_owner ausstatten, wie in der folgenden Abbildung zu sehen ist.
Wenn Sicherheitseinschränkungen Ihnen die Verwendung der Benutzerzuordnungsrolle db_owner mit der UiPath®-Anmeldung nicht erlauben, gewähren Sie die folgenden Berechtigungen:
-
db_datareader -
db_datawriter -
db_ddladmin -
EXECUTE-Berechtigung fürdbo-Schema
Die Berechtigung EXECUTE muss wie folgt mithilfe des SQL-Befehls GRANT EXECUTE gewährt werden:
USE UiPath
GO
GRANT EXECUTE ON SCHEMA::dbo TO [domain\)\)user]
GO
USE UiPath
GO
GRANT EXECUTE ON SCHEMA::dbo TO [domain\)\)user]
GO
Wenn Sie möchten, dass UiPath®-Anwendungen eindeutige AD-Benutzerkonten für die Verbindung zu SQL mithilfe von Integrated Security=True verwenden, müssen Sie für jede UiPath®-Anwendung wie folgt eine eindeutige Keytab erstellen. Diese wird für diese Anwendung als <KERB_APP_KEYTAB> bezeichnet.
Generieren von Parametern für Kerberos Anwendungs-Keytabs und Benutzernamen
Option 1: Durch Ausführen des Skripts (empfohlen)
- Führen Sie das Skript service-keytab-creator.ps1 aus.
- Geben Sie die folgenden Werte in das Skript ein:
AD domain FQDN. Zum Beispiel:TESTDOMAIN.LOCAL.- Der Benutzername und das Kennwort eines AD-Benutzerkontos. Zum Beispiel das AD-Benutzerkonto
sAMAccountNameund dessen Kennwort.
Die Ausgabedatei enthält die Parameter <KERB_APP_USERNAME> und <KERB_APP_KEYTAB>, die von Kerberos benötigt werden.
Option 2: Manuell
Führen Sie das folgende Skript manuell aus:
# Generate keytab file and output it in the desired path
ktpass /princ <AD username>@<AD domain in cap> /pass <AD user password> /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /out <path to keytab file> -setpass
# Converts AD user's keytab file to base 64
[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>"))
# Generate keytab file and output it in the desired path
ktpass /princ <AD username>@<AD domain in cap> /pass <AD user password> /ptype KRB5_NT_PRINCIPAL /crypto AES256-SHA1 /out <path to keytab file> -setpass
# Converts AD user's keytab file to base 64
[Convert]::ToBase64String([System.IO.File]::ReadAllBytes("<path to the generated keytab file>"))
Der Wert <AD username> wird der <KERB_APP_USERNAME> sein, der dem <KERB_APP_KEYTAB> entspricht.
Konfigurieren der Automation Suite als Kerberos-Client
In diesem Abschnitt wird erläutert, wie Sie die Automation Suite als Kerberos-Client für den LDAP- oder SQL-Zugriff konfigurieren können.
Konfigurieren Sie die Automation Suite mit <KERB_DEFAULT_KEYTAB> als Kerberos-Client auf eine der folgenden Arten:
- Konfigurieren der Kerberos-Authentifizierung über das interaktive Installationsprogramm
- Konfigurieren der Kerberos-Authentifizierung über cluster_config.json
Hinweis:
Derzeit ermöglichen wir die unabhängige Konfiguration von nur der Benutzerauthentifizierung, indem
kerberos_auth_config.enabledauf „true“ undkerberos_auth_config.enable_integrated_sql_authauf „false“ festgelegt wird. Die unabhängige SQL-Authentifizierung wird noch nicht unterstützt.
Konfigurieren der Kerberos-Authentifizierung über das interaktive Installationsprogramm
- Geben Sie beim Ausführen des Automation Suite-Installationsprogramms an, dass Sie die Kerberos-Authentifizierung in der Bereitstellungskonfiguration aktivieren möchten:
=============================================================================== Deployment configuration =============================================================================== Are you performing an evaluation/development/test/demo or a production deployment? [1] Production deployment (multi-node) [2] Evaluation/development/test/demo deployment (single-node) Enter your choice [2]: 2 Will your deployment have access to Internet (online) or is it physically isolated from unsecured networks (air-gapped)? [1] Online [2] Air-gapped Enter your choice [1]: 1 Enter the Automation Suite FQDN []: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com sfdev1868610-d053997f-lb.eastus.cloudapp.azure.comsfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Would you like to enable Kerberos Auth? This will be used to connect to SQL Databases and Active Directory Lightweight Directory Adaptor if configured. [1] Yes [2] No Enter your choice [2]: 1=============================================================================== Deployment configuration =============================================================================== Are you performing an evaluation/development/test/demo or a production deployment? [1] Production deployment (multi-node) [2] Evaluation/development/test/demo deployment (single-node) Enter your choice [2]: 2 Will your deployment have access to Internet (online) or is it physically isolated from unsecured networks (air-gapped)? [1] Online [2] Air-gapped Enter your choice [1]: 1 Enter the Automation Suite FQDN []: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com sfdev1868610-d053997f-lb.eastus.cloudapp.azure.comsfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Would you like to enable Kerberos Auth? This will be used to connect to SQL Databases and Active Directory Lightweight Directory Adaptor if configured. [1] Yes [2] No Enter your choice [2]: 1 - Geben Sie die Eingabeparameter für die Kerberos-Authentifizierung an:
Hinweis:
Dies ist die standardmäßige Einstellung für die Kerberos-Authentifizierung für alle Dienste. Wenn Sie einen anderen AD-Benutzer auf Dienstebene einrichten möchten, können Sie die Werte im dienstspezifischen JSON-Objekt in einem späteren Schritt während der Installation angeben.
Specify the Active Directory domain for Kerberos Auth []: Specify the Ticket Granting Ticket lifetime (TGT) in hours between 8 and 168 for Kerberos Auth [8]: Specify the default Active Directory username for Kerberos Auth []: Specify the default Active Directory user's keytab for Kerberos Auth []: Specify the SQL server FQDN []: Specify the SQL server connection PORT [1433]:Specify the Active Directory domain for Kerberos Auth []: Specify the Ticket Granting Ticket lifetime (TGT) in hours between 8 and 168 for Kerberos Auth [8]: Specify the default Active Directory username for Kerberos Auth []: Specify the default Active Directory user's keytab for Kerberos Auth []: Specify the SQL server FQDN []: Specify the SQL server connection PORT [1433]:Hinweis:Beim AD-Domänencontroller befindet sich die Kerberos-Einstellung Maximale Lebensdauer des Benutzertickets in der Standarddomänenrichtlinie. Achten Sie darauf, dass die hier konfigurierte Lebensdauer des Tickets nicht länger ist als die serverseitige Einstellung. Sie müssen die Keytab-Datei (
<KERB_DEFAULT_KEYTAB>) wie im Abschnitt Voraussetzungen beschrieben generieren und dem Installationsprogramm den mit Base64-codierten Wert zur Verfügung stellen. Dann müssen Sie<KERB_DEFAULT_USERNAME>als Wert für denActive Directory usernamedes Installationsprogramms angeben. - Schließen Sie den Rest der Installation ab, wie im folgenden Beispiel gezeigt:
Would you like the databases to be automatically provisioned for all the products you've selected? [1] Yes [2] No Enter your choice [1]: 1 The following databases will be provisioned automatically: - Shared suite capabilities: AutomationSuite_Platform - Orchestrator: AutomationSuite_Orchestrator - Test Manager: AutomationSuite_Test_Manager - Insights: AutomationSuite_Insights - Automation Hub: AutomationSuite_Automation_Hub - Automation Ops: AutomationSuite_Automation_Ops - AI Center: AutomationSuite_AICenter - Document understanding: AutomationSuite_DU_Datamanager =============================================================================== Current config values =============================================================================== Multi node: false Airgapped: false Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net Sql port: 1433 Sql username: Sql password: Create sql databases: true Kerberos Auth enabled: true Kerberos Auth Active Directory domain: abcd.com Kerberos Auth TGT lifetime in hours: 8 Kerberos Auth default Active Directory username: ad_user Kerberos Auth default user's keytab: XXXXXXXXX The cluster configuration file was generated at /tmp/UiPathAutomationSuite/cluster_config.json: [1] Continue installing with the default config [2] Edit the config [3] Go to the main menu For advanced settings, quit now and manually edit the config file. Once the configuration file is updated, run the deployment wizard again and follow the instructions. Would you like the databases to be automatically provisioned for all the products you've selected? [1] Yes [2] No Enter your choice [1]: 1 The following databases will be provisioned automatically: - Shared suite capabilities: AutomationSuite_Platform - Orchestrator: AutomationSuite_Orchestrator - Test Manager: AutomationSuite_Test_Manager - Insights: AutomationSuite_Insights - Automation Hub: AutomationSuite_Automation_Hub - Automation Ops: AutomationSuite_Automation_Ops - AI Center: AutomationSuite_AICenter - Document understanding: AutomationSuite_DU_Datamanager =============================================================================== Current config values =============================================================================== Multi node: false Airgapped: false Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net Sql port: 1433 Sql username: Sql password: Create sql databases: true Kerberos Auth enabled: true Kerberos Auth Active Directory domain: abcd.com Kerberos Auth TGT lifetime in hours: 8 Kerberos Auth default Active Directory username: ad_user Kerberos Auth default user's keytab: XXXXXXXXX The cluster configuration file was generated at /tmp/UiPathAutomationSuite/cluster_config.json: [1] Continue installing with the default config [2] Edit the config [3] Go to the main menu For advanced settings, quit now and manually edit the config file. Once the configuration file is updated, run the deployment wizard again and follow the instructions.Would you like the databases to be automatically provisioned for all the products you've selected? [1] Yes [2] No Enter your choice [1]: 1 The following databases will be provisioned automatically: - Shared suite capabilities: AutomationSuite_Platform - Orchestrator: AutomationSuite_Orchestrator - Test Manager: AutomationSuite_Test_Manager - Insights: AutomationSuite_Insights - Automation Hub: AutomationSuite_Automation_Hub - Automation Ops: AutomationSuite_Automation_Ops - AI Center: AutomationSuite_AICenter - Document understanding: AutomationSuite_DU_Datamanager =============================================================================== Current config values =============================================================================== Multi node: false Airgapped: false Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net Sql port: 1433 Sql username: Sql password: Create sql databases: true Kerberos Auth enabled: true Kerberos Auth Active Directory domain: abcd.com Kerberos Auth TGT lifetime in hours: 8 Kerberos Auth default Active Directory username: ad_user Kerberos Auth default user's keytab: XXXXXXXXX The cluster configuration file was generated at /tmp/UiPathAutomationSuite/cluster_config.json: [1] Continue installing with the default config [2] Edit the config [3] Go to the main menu For advanced settings, quit now and manually edit the config file. Once the configuration file is updated, run the deployment wizard again and follow the instructions. Would you like the databases to be automatically provisioned for all the products you've selected? [1] Yes [2] No Enter your choice [1]: 1 The following databases will be provisioned automatically: - Shared suite capabilities: AutomationSuite_Platform - Orchestrator: AutomationSuite_Orchestrator - Test Manager: AutomationSuite_Test_Manager - Insights: AutomationSuite_Insights - Automation Hub: AutomationSuite_Automation_Hub - Automation Ops: AutomationSuite_Automation_Ops - AI Center: AutomationSuite_AICenter - Document understanding: AutomationSuite_DU_Datamanager =============================================================================== Current config values =============================================================================== Multi node: false Airgapped: false Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net Sql port: 1433 Sql username: Sql password: Create sql databases: true Kerberos Auth enabled: true Kerberos Auth Active Directory domain: abcd.com Kerberos Auth TGT lifetime in hours: 8 Kerberos Auth default Active Directory username: ad_user Kerberos Auth default user's keytab: XXXXXXXXX The cluster configuration file was generated at /tmp/UiPathAutomationSuite/cluster_config.json: [1] Continue installing with the default config [2] Edit the config [3] Go to the main menu For advanced settings, quit now and manually edit the config file. Once the configuration file is updated, run the deployment wizard again and follow the instructions. - Optional: Sie können die Konfiguration bearbeiten:
=============================================================================== Choose what setting you want to edit =============================================================================== [1] Multi node: false [2] Airgapped: false [3] Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com [4] Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net [5] Sql port: 1433 [6] Sql username: [7] Sql password: [8] Create sql databases: true [9] Kerberos Auth enabled: true [10] Kerberos Auth Active Directory domain: abcd.com [11] Kerberos Auth TGT lifetime in hours [12] Kerberos Auth default Active Directory username: ad_user [13] Kerberos Auth default user's keytab: XXXXXXXXX=============================================================================== Choose what setting you want to edit =============================================================================== [1] Multi node: false [2] Airgapped: false [3] Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com [4] Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net [5] Sql port: 1433 [6] Sql username: [7] Sql password: [8] Create sql databases: true [9] Kerberos Auth enabled: true [10] Kerberos Auth Active Directory domain: abcd.com [11] Kerberos Auth TGT lifetime in hours [12] Kerberos Auth default Active Directory username: ad_user [13] Kerberos Auth default user's keytab: XXXXXXXXX=============================================================================== Choose what setting you want to edit =============================================================================== [1] Multi node: false [2] Airgapped: false [3] Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com [4] Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net [5] Sql port: 1433 [6] Sql username: [7] Sql password: [8] Create sql databases: true [9] Kerberos Auth enabled: true [10] Kerberos Auth Active Directory domain: abcd.com [11] Kerberos Auth TGT lifetime in hours [12] Kerberos Auth default Active Directory username: ad_user [13] Kerberos Auth default user's keytab: XXXXXXXXX=============================================================================== Choose what setting you want to edit =============================================================================== [1] Multi node: false [2] Airgapped: false [3] Automation Suite FQDN: sfdev1868610-d053997f-lb.eastus.cloudapp.azure.com [4] Sql server FQDN: sfdev1868610-d053997f-sql.database.windows.net [5] Sql port: 1433 [6] Sql username: [7] Sql password: [8] Create sql databases: true [9] Kerberos Auth enabled: true [10] Kerberos Auth Active Directory domain: abcd.com [11] Kerberos Auth TGT lifetime in hours [12] Kerberos Auth default Active Directory username: ad_user [13] Kerberos Auth default user's keytab: XXXXXXXXX
Konfigurieren der Kerberos-Authentifizierung über cluster_config.json
- In der Datei
cluster_config.jsonsetzen Sie den Parameterkerberos_auth_config.enabledauftrue. - Wenn Sie Kerberos für den SQL-Zugriff verwenden möchten, konfigurieren Sie
sql_connection_string_template,sql_connection_string_template_jdbcundsql_connection_string_template_odbcmit dem Flag für integrierte Sicherheit.Hinweis:Die Kerberos-Authentifizierung wird nicht ausschließlich für SQL unterstützt. Um Kerberos mit SQL-Authentifizierung zu aktivieren, müssen Sie
kerberos_auth_configaktivieren. Dadurch wird auch die Benutzerauthentifizierung hinzugefügt. - Wenn Sie einen anderen AD-Benutzer pro Dienst einrichten möchten, führen Sie die folgenden Schritte aus:
-
Geben Sie
ad_usernameunduser_keytabim JSON-Objekt der Dienstgruppe an. -
Aktualisieren Sie die SQL-Verbindungszeichenfolge für den Dienst, um die integrierte Sicherheit zu aktivieren.
-
Der Parameter
enabledist standardmäßig auftruefestgelegt, wenn die Kerberos-Authentifizierung auf globaler Ebene aktiviert ist. Wenn Sie die Kerberos-Authentifizierung für SQL für ein bestimmtes Produkt deaktivieren möchten, müssen Sieenabledauffalsefestlegen.Das JSON-Objekt sollte wie folgt aussehen:
"<serviceGroupName>": { "kerberos_auth_config": { "ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for this service group", "user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for this service group", "enabled": true } }"<serviceGroupName>": { "kerberos_auth_config": { "ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for this service group", "user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for this service group", "enabled": true } }Hinweis:Die Liste der Dienstgruppennamen finden Sie unter Dienstgruppen und Dienste.
-
- Führen Sie nach der Anpassung von
cluster_config.jsondas Installationsskript aus, um die Konfiguration zu aktualisieren. Weitere Informationen finden Sie unter Verwalten von Produkten.
Mit diesem Verfahren können Sie die Kerberos-Keytab aktualisieren oder drehen.
Beispiel für die Aktualisierung des Orchestrators und der Plattform zur Verwendung der Kerberos-Authentifizierung
"kerberos_auth_config": {
"enabled" : true,
"ticket_lifetime_in_hour" : 8,
"ad_domain": "PLACEHOLDER - INSERT ACTIVE DIRECTORY DOMAIN",
"default_ad_username": "PLACEHOLDER - INSERT KERB_DEFAULT_USERNAME",
"default_user_keytab": "PLACEHOLDER - INSERT KERB_DEFAULT_KEYTAB",
"enable_integrated_sql_auth": true
},
"sql_connection_string_template": "PLACEHOLDER",
"sql_connection_string_template_jdbc": "PLACEHOLDER",
"sql_connection_string_template_odbc": "PLACEHOLDER",
"orchestrator": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Orchestrator;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for Orchestrator",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for Orchestrator",
"enabled": true
},
"testautomation": {
"enabled": true
},
"updateserver": {
"enabled": true
}
},
"platform": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Platform;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for platform",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for platform",
"enabled": true
}
}
"kerberos_auth_config": {
"enabled" : true,
"ticket_lifetime_in_hour" : 8,
"ad_domain": "PLACEHOLDER - INSERT ACTIVE DIRECTORY DOMAIN",
"default_ad_username": "PLACEHOLDER - INSERT KERB_DEFAULT_USERNAME",
"default_user_keytab": "PLACEHOLDER - INSERT KERB_DEFAULT_KEYTAB",
"enable_integrated_sql_auth": true
},
"sql_connection_string_template": "PLACEHOLDER",
"sql_connection_string_template_jdbc": "PLACEHOLDER",
"sql_connection_string_template_odbc": "PLACEHOLDER",
"orchestrator": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Orchestrator;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for Orchestrator",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for Orchestrator",
"enabled": true
},
"testautomation": {
"enabled": true
},
"updateserver": {
"enabled": true
}
},
"platform": {
"sql_connection_str": "Server=tcp:sfdev1804627-c83f074b-sql.database.windows.net,1433;Initial Catalog=AutomationSuite_Platform;Persist Security Info=False;Integrated Security=true;MultipleActiveResultSets=False;Encrypt=True;TrustServerCertificate=False;Connection Timeout=30;Max Pool Size=100;",
"kerberos_auth_config": {
"ad_username": "PLACEHOLDER - INSERT KERB_APP_USERNAME for platform",
"user_keytab": "PLACEHOLDER - INSERT KERB_APP_KEYTAB for platform",
"enabled": true
}
}
Der Parameter enable_integrated_sql_auth ist standardmäßig auf true festgelegt. Wenn Sie die Kerberos-Authentifizierung für SQL für alle Produkte deaktivieren möchten, müssen Sie diesen Parameter auf false festlegen.
Dienstgruppen und Dienste
In der folgenden Tabelle sind die verfügbaren Dienstgruppen und die darin enthaltenen Dienste aufgeführt. Die Namen unterscheiden sich in der Datei cluster_config.json oder in der ArgoCD-Benutzeroberfläche geringfügig.
Dienstgruppenname für cluster_config.json | Dienstgruppenname für ArgoCD | Enthaltene Dienste |
|---|---|---|
orchestrator | orchestrator | Orchestrator, Webhooks |
platform | platform | Identität, License Accountant (LA), Audit, Standort, License Resource Manager (LRM), Organisationsverwaltungsdienst (OMS) |
discovery_group | discoverygroup | Automation Hub, Task Mining |
test_manager | testmanager | Test Manager |
automation_ops | automationops | Automation Ops |
aicenter | aicenter | AI Center |
documentunderstanding | documentunderstanding | Document Understanding |
insights | insights | Insights |
dataservice | dataservice | Data Service |
asrobots | asrobots | Automation Suite-Roboter |
processmining | processmining | Process Mining |
Konfigurieren der Active Directory-Integration
Damit die Kerberos-Authentifizierung bei der Anmeldung in der Automation Suite verwendet werden kann, müssen Sie die Automation Suite-Hosteinstellungen weiter konfigurieren.
Deaktivieren der Kerberos-Authentifizierung
Kerberos-Authentifizierung vollständig entfernen
Führen Sie die folgenden Schritte aus, um die Kerberos-Authentifizierung vollständig zu entfernen:
- Wenn Sie Kerberos zum Konfigurieren der AD-Integration verwendet haben, konfigurieren Sie AD mit der Option Benutzername und Kennwort neu, indem Sie den Anweisungen unter Konfigurieren der Active Directory-Integration folgen .
- Wenn Sie die integrierte SQL-Authentifizierung verwendet haben, konfigurieren Sie die SQL-Verbindungszeichenfolgen so, dass Benutzer-ID und Kennwort verwendet werden.
- Deaktivieren Sie die Kerberos-Authentifizierung. Legen Sie in der Datei
cluster_config.jsonden Parameterkerberos_auth_config.enabledauffalsefest und führen Sie dann das Installationsskript aus, um die Konfiguration zu aktualisieren. Weitere Informationen finden Sie unter Verwalten von Produkten.
Entfernen der integrierten SQL-Authentifizierung
Führen Sie die folgenden Schritte aus, um die integrierte SQL-Authentifizierung zu entfernen:
- Konfigurieren Sie die SQL-Verbindungszeichenfolgen so, dass Benutzer-ID und Kennwort verwendet werden.
- Wenn Sie die integrierte SQL-Authentifizierung für alle Dienste deaktivieren möchten, legen Sie in der Datei
cluster_config.jsonden Parameterkerberos_auth_config.enabledauffalsefest und führen Sie dann das Installationsskript aus, um die Konfiguration zu aktualisieren. Weitere Informationen finden Sie unter Verwalten von Produkten.
Kerberos-Fehlerbehebung
Wenn beim Konfigurieren von Kerberos Probleme auftreten, finden Sie weitere Informationen unter Fehlerbehebung bei der Authentifizierung.
- Voraussetzungen
- Sicherstellen, dass der Automation Suite-Cluster auf Ihr AD zugreifen kann
- Konfigurieren des AD-Dienstkontos für die Kerberos-Authentifizierung
- Optional: Voraussetzungen der SQL-Authentifizierung
- Konfigurieren der Automation Suite als Kerberos-Client
- Konfigurieren der Kerberos-Authentifizierung über das interaktive Installationsprogramm
- Konfigurieren der Kerberos-Authentifizierung über cluster_config.json
- Konfigurieren der Active Directory-Integration
- Deaktivieren der Kerberos-Authentifizierung
- Kerberos-Authentifizierung vollständig entfernen
- Entfernen der integrierten SQL-Authentifizierung
- Kerberos-Fehlerbehebung