- Überblick
- Installation und Einrichtung
- Erste Schritte
- Die Oberfläche „Cartographer“.
- Ihre ersten UiPath-Aufgaben
- Arbeiten mit vorhandenen Automatisierungen
- Dokumentation zum aktuellen Prozess (Current Process).
- Bereitstellen von Dokumenten für den Kartenpart
- Delegieren einer Aufgabe
- TO-BE-Design und PDD-Generierung
- Optimierung Ihres PDD und der Qualitätscheckliste
- Generieren eines SDD
- Senden von SDDs an den Automation Hub
- Vertrauen und Compliance
- Governance
- Funktionen
- Referenz (Reference)
- Fehlersuche und ‑behebung
- Sichern und Wiederherstellen
Referenz für Sicherheitseinstellungen
Fein abgestimmte lokale Sicherheitskontrollen in Cartographer – Toolberechtigungen, Terminal und Dateien, geschützte Dateien und UI-Automatisierung – die über den Genehmigungsmodus hinausgehen.
Diese Einstellungen befinden sich unter Einstellungen → Sicherheit und sind in vier Bereiche unterteilt: Toolberechtigungen, Terminal und Dateien, Geschützte Dateien und UI-Automatisierung.
Tool-Berechtigungen
Konfigurieren Sie, wann Cartographer Ihre Genehmigung benötigt. Die Tools sind in vier Kategorien auf oberster Ebene unterteilt, die jeweils zeigen, wie viele Tools oder Vorgänge sie abdecken:
| Kategorie | Deckt ab |
|---|---|
| Konnektoren | Slack, GitHub, Notion, Linear, Jira, Microsoft 365 und mehr |
| Office | Word, Excel, PowerPoint, Outlook, Teams |
| System-Tools | Dateisystem, Websuche, Computernutzung, Speicher, Shell |
| MCP-Server | Alle MCP-Server, die Sie verbunden haben |
Durch das Erweitern einer Kategorie wird diese weiter aufschlüsselt. Systemtools zum Beispiel werden in vier Gruppen unterteilt:
| „Gruppieren“ (Group) | Deckt ab | Standard |
|---|---|---|
| Schreibgeschützt | Lesen von Dateien, Durchsuchen des Webs, Überprüfen von UI-Elementen – Vorgänge, die nichts ändern | Zulassen |
| Schreiben & ändern | Erstellen oder Bearbeiten von Dateien, Herunterladen von Dateien, Generieren von Bildern | Fragen |
| UI-Automatisierung | Klicken, Eingeben oder anderweitige Interaktion mit einer App | Fragen |
| Shell &Amp; Skript verwenden | Ausführen eines PowerShell- oder Bash-Befehls | Fragen |
Jede Gruppe kann unabhängig auf Zulassen (automatisch ausgeführt), Fragen (zuerst aufgefordert) oder Blockieren (automatisch verweigern) gesetzt werden und wird weiter erweitert, um individuelle Vorgänge für sich festzulegen.
Connectors und Office folgen dem gleichen schreibgeschützten vs. Schreiben-und-Ändern-Prinzip in eigener Skalierung: Jede App oder jeder Dienst (Outlook, Slack, Excel usw.) bricht in seine eigenen Vorgänge auf, die im Allgemeinen auf die gleiche Weise aufgeteilt werden – Zum Beispiel ist das Lesen eines Slack-Kanals oder eines Excel-Bereichs schreibgeschützt, während das Veröffentlichen einer Nachricht oder das Schreiben in einem Bereich Schreibgeschützt ist – jeweils auf Zulassen, Fragen oder Blockieren auf die gleiche Weise wie bei Systemtools festgelegt.
MCP-Server werden genauso behandelt wie die anderen Kategorien, mit der Ausnahme, dass die verfügbaren Vorgänge vollständig davon abhängen, welche Server Ihre Organisation konfiguriert hat.
Terminal und Dateien
Cartographer kann Shell-Befehle und Skripte über die Shell-Befehlssandbox ausführen, die sich derzeit in der BETA-Phase befindet: ein bereichsbewusster Sandbox-Manager, der Windows AppContainer für die Isolation von Dateisystem, Netzwerk, Prozessen und Anmeldeinformationen auf Kernelebene verwendet. Weitere Informationen zur konzeptionellen Funktionsweise der Sandbox finden Sie unter Skripting und Codeausführung in der Sicherheitsübersicht.
Kernel-Isolation
Ein Umschalter, der die Sandbox für Shell-Befehle ein- oder ausschaltet. Wenn diese Option deaktiviert ist, werden Befehle mit vollen Benutzerrechten ausgeführt, anstatt in der eingeschränkten Umgebung, die in der Übersicht zur Sicherheit beschrieben ist.
Pfade
Shell-Befehle können nur auf die hier aufgeführten Pfade zugreifen; alles andere ist blockiert. Fügen Sie Ihre eigenen Pfade über die Standardpfade hinaus hinzu.
Capabilities
Zusätzliche Funktionen, die Sie für Shell-Befehle in Sandbox gewähren können, da sie außerhalb des standardmäßigen Bereichs der Sandbox liegen. Internetzugang, privates Netzwerk und Wechselspeicher sind standardmäßig deaktiviert; Das Shell-Profil ist standardmäßig aktiviert:
- Internetzugang (standardmäßig deaktiviert) – Ermöglicht Sandbox-Befehlen ausgehende Netzwerkverbindungen (HTTP, HTTPS usw.).
- Privates Netzwerk (standardmäßig deaktiviert) – Ermöglicht Sandbox-Befehlen Ihr lokales Netzwerk oder LAN zu erreichen.
- Wechselspeicher (standardmäßig deaktiviert) – Ermöglicht Sandbox-Befehlen das Lesen oder Schreiben von USB-Laufwerken und externen Datenträgern.
- Shell-Profil (standardmäßig aktiviert) – Lädt das Profil Ihrer Shell (
.zshrc,.bash_profileoder PowerShell-Profil), bevor Befehle ausgeführt werden, sodass Ihre üblichen Alias und Umgebungsvariablen verfügbar sind.
Änderungen daran müssen möglicherweise neu gestartet werden, damit die App wirksam wird.
Blockierte Befehle
Die Ausführung bestimmter Befehlstypen blockieren – Wählen Sie einen Vorschlag aus, um ihn hinzuzufügen, oder geben Sie ein benutzerdefiniertes Muster ein (z. B. shutdown, format c:, netstat). Diese Muster werden vor der Ausführung überprüft: Der Befehl des Agents wird mit ihnen als regulärer Ausdruck abgeglichen und vor der Ausführung blockiert. Dies ist ein separater Mechanismus für die Kernel-Isolierung und gilt unabhängig davon, ob die Sandbox eingeschaltet ist.
Geschützte Dateien
Cartographer muss genehmigt werden, bevor er auf diese Dateien zugreifen kann, die in Kategorien eingeteilt sind nach dem, was sie schützen:
| Kategorie | Schützt | Beispielmuster |
|---|---|---|
| Geheimnisse | Umgebungsdateien und Anmeldeinformationsspeicher | .env, .env.*, secrets/*, credentials/*, .npmrc, .pypirc |
| Tasten | SSH-Schlüssel und Zertifikate | .ssh/*, *.pem, *.key, *.p12, id_rsa, id_ed25519 |
| Cloud | Anmeldeinformationen des Cloud-Anbieters | .aws/*, .azure/*, .gcloud/*, service-account*.json |
| Config | Projektkonfigurationsdateien – Das Lesen ist unbeschränkt, nur Schreibvorgänge müssen genehmigt werden | tsconfig.json, .eslintrc*, Dockerfile, .github/workflows/* |
| Daten | Lokale Datenbanken und Verlaufsdateien | *.sqlite, *.db, wallet.dat, .bash_history |
Sie können darüber hinaus Ihren eigenen benutzerdefinierten Pfad oder Ihr eigenes Muster hinzufügen.
Anwendungsbeispiel: Erfassen Sie Dateien, die Anmeldeinformationen, kryptografisches Material, Zugriff auf das Cloud-Konto oder andere vertrauliche Daten enthalten können, ohne jeden möglichen Speicherort auflisten zu müssen.
UI-Automatisierung
Legt fest, auf welche Anwendungen und Websites Cartographer ohne Nachfrage zugreifen kann und welche es niemals berühren darf.
Vertrauenswürdige Apps und Websites (automatisch genehmigen)
- Vertrauenswürdige Apps – Apps, die Cartographer möglich hat, ohne zu fragen. Fügen Sie schnell nach Kategorie (Code-Editoren, Terminals, Office Apps, Dateimanager, Hinweise und Dokumente) oder Typ hinzu, um eine einzelne App auszuwählen, die installiert ist oder derzeit ausgeführt wird.
- Vertrauenswürdige Sites – Sites, die Cartographer ohne Anfrage verwenden kann. Domäne suchen oder eingeben; Ihr Browserverlauf kann Ihnen bei der Auswahl helfen.
Geschützte Apps und Websites (Blockieren)
- Blockierte Apps – Apps, die Cartographer nicht öffnet oder mit denen sie nicht interagiert. Geben Sie eine App ein oder wählen Sie eine aus, um sie hinzuzufügen.
- Blockierte Websites – Websites, auf die Cartographer nicht zugreifen kann. Empfohlen für Banking, Zahlungen, Kennwortmanager und alles Vertrauliche. Fügen Sie schnell eine ganze Kategorie mit einem Klick hinzu – Banking, Zahlungen, Krypto, Password Manager, Government, Gesundheitswesen –, wodurch die Liste mit einer Reihe bekannter Websites für diese Kategorie ausgefüllt wird, oder suchen Sie eine Domäne, um selbst eine hinzuzufügen.
Anwendungsbeispiel: Vorab genehmigen von vertrauenswürdigen Workflows (z. B. Microsoft Excel, Microsoft Word oder eine interne Website), damit sie keine wiederholten Bestätigungsaufforderungen auslösen, und blockieren bestimmte Anwendungen oder Websites oder ganze vertrauliche Kategorien, sodass der Agent dies nie lesen kann darauf reagieren.
Best Practices für die Berechtigungseinstellung
Weitere Informationen finden Sie unter Best Practices für die Berechtigungseinstellung für Empfehlungen nach Rolle – einzelne Benutzer, IT-Administratoren und Entwickler, die Fähigkeiten erstellen.