UiPath Documentation
coding-agents
latest
false
Benutzerhandbuch zu UiPath for Coding Agents
Wichtig :
Dieser Inhalt wurde maschinell übersetzt. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Governance und Vertrauen

Wie Zugriff, Authentifizierung und sichere Standardeinstellungen gelten, wenn ein Codierungs-Agent auf Ihre UiPath-Organisation eingreift.

Ein Codierungsagent hat keinen eigenen UiPath-Zugriff. Alles, was es tut, läuft über die uip -CLI, und die CLI wird als genau eine UiPath-Identität angemeldet – die nicht Ihre eigene sein muss. Diese Auswahl entscheidet, was der Agent anfassen kann und was nicht.

Wichtig:

Auf dieser Seite wird das vorgesehene Vertrauensmodell beschrieben. Bestätigen Sie die Einzelheiten gegen die Sicherheitsrichtlinien Ihrer Organisation und das aktuelle Plattformverhalten, bevor Sie sich bei Compliance-Entscheidungen darauf stützen.

Bevor Sie einen Codierungs-Agent für Ihre UiPath-Organisation handeln lassen, empfehlen wir die folgenden Methoden, um die konforme und verantwortungsvolle Nutzung zu unterstützen.

  • Authentifizierung. Ein dediziertes, tokenisiertes Konto mit minimalen Berechtigungen wird empfohlen, anstatt eines, das Ihren vollständigen Zugriff erbt. Dadurch werden die Auswirkungen begrenzt, wenn das Token jemals kompromittiert wird, und die Aktionen des Agents können separat von Ihren in einer kontrollierten, nachverfolgbaren Umgebung geprüft werden.
  • Konfiguration. Der Attended-Ausführungsmodus hält einen Menschen auf dem Laufenden und reduziert das Risiko unbeabsichtigter, autonomer Aktionen. Die Option „Unattended“ erfordert erhöhte oder unbeaufsichtigte Berechtigungen und ist mit einem höheren Risiko verbunden, daher ist der Attended-Modus der sicherere Standard.
  • Leitplanken. Geeignete Leitplanken für den Codierungsagenten eines Drittanbieters, die eingerichtet wurden, bevor er Zugriff auf die UiPath-Umgebung erhält, tragen dazu bei, die Möglichkeiten des Agents zu begrenzen und das Risiko eines unerwarteten oder bösartigen Verhaltens zu verringern. Der Scope der Berechtigungen des Agents wird am besten vor der Bereitstellung sorgfältig definiert.
  • Persönliche Daten. Wenn personenbezogene Daten verarbeitet werden, sollte diese Verarbeitung gemäß den Richtlinien Ihrer Organisation und den geltenden Datenschutzanforderungen zulässig sein, bevor der Zugriff des Agents aktiviert oder erweitert wird.
  • Menschliche Aufsicht. Bei jedem Schritt, bei dem Ihre internen Prozesse einen Kontrollpunkt oder eine Genehmigung erfordern, bleibt menschliche Aufsicht erforderlich.
Warnung:

Haftungsausschluss: Ein Codierungs-Agent validiert nicht die Konformität des generierten Codes. Sie sind dafür verantwortlich, den gesamten generierten Code zu überprüfen, bevor Sie ihn gemäß Ihren internen Richtlinien in der Produktion bereitstellen.

Der Agent fungiert als angemeldete Identität

Die CLI meldet sich bei einer UiPath-Identität in einer Organisation und einem Mandanten an. Alles, was der Codierungs-Agent darüber ausführt, ist durch die Berechtigungen dieser Identität begrenzt – er kann keine Ressourcen erreichen, die das angemeldete Konto nicht erreichen kann. Der Scope-Zugriff funktioniert daher immer auf die gleiche Weise wie bei UiPath: über Rollen, Ordner und Mandantenzuweisung.

Welche Identität das ist, liegt an Ihnen. Mit Ihrem eigenen Konto kann der Agent alles tun, was Sie tun. Mit einer dedizierten Identität, die nur das enthält, was die Arbeit benötigt, erhält der Agent alles, was die Arbeit benötigt.

Bei dieser Identität wird der Grenzwert festgelegt: Keine separate Einstellung gewährt einem Agent weniger Zugriff als die Identität, als die er ausgeführt wird. Die empfohlenen Richtlinien bevorzugen eine dedizierte Richtlinie.

Auswählen der Identität

Es gibt zwei Möglichkeiten, die CLI anzumelden, und sie erzeugen unterschiedliche Arten von Identitäten:

AnmeldemethodeIdentität, als die der Agent fungiertTypische Verwendung
Interaktive Anmeldunguip login, die Ihren Browser öffnetDas Benutzerkonto, das sich anmeldet, mit allen seinen Rollen und OrdnerzuweisungenLokale Entwicklung, bei der eine Person vorhanden ist, um jede Aktion zu überprüfen
Nicht interaktive Authentifizierunguip login mit einer Client-ID, einem geheimen Clientschlüssel und ScopesEine externe OAuth-Anwendung, der nur die Scopes und Ordnerrollen gewährt wurdenAutomatisierte Kontexte und alle Konfigurationen, bei denen der Agent nicht die Berechtigungen einer Person haben sollte

Die interaktive Anmeldung verwendet Ihren Browser und die normale Anmeldung Ihrer Organisation, einschließlich aller Multi-Faktor- und bedingten Zugriffsrichtlinien. Die nicht interaktive Authentifizierung verwendet von Ihnen bereitgestellte und gesteuerte Anmeldeinformationen. Der Agent benötigt Ihr Kennwort nie; Es funktioniert mit der Sitzung, die die CLI herstellt.

Interaktive Anmeldung muss nicht Ihr alltägliches Konto sein: Ein dediziertes Benutzerkonto, das für Agent-Arbeitsprotokolle auf genau die gleiche Weise erstellt wird. Es kommt darauf an, wie viel Berechtigung die Identität hat und nicht, wie sie sich anmeldet.

Woher die Anmeldeinformationen stammen

Die CLI kann Anmeldeinformationen aus drei Quellen abrufen: Umgebungsvariablen, die von uip login gespeicherten Anmeldeinformationen und der UiPath-Roboter auf derselben Maschine. Jeder hat seine eigene Identität. Wenn mehrere verfügbar sind, löst die CLI sie in dieser Prioritätsreihenfolge auf:

  1. Eine Robotersitzung, wenn UIPATH_CLI_ENFORCE_ROBOT_AUTH festgelegt ist. UiPath Studio Desktop verwendet diesen Pfad und überschreibt jede andere Quelle.
  2. Ein Token, das über Umgebungsvariablen bereitgestellt wird, wenn UIPATH_CLI_ENABLE_ENV_AUTH festgelegt ist.
  3. Die von uip login gespeicherten Anmeldeinformationen, aus dem Projektverzeichnis oder Ihrem Basisverzeichnis oder aus dem Profil mit dem Namen --profile.
  4. Eine Sitzung vom UiPath Robot auf derselben Maschine, wenn keine gespeicherten Anmeldeinformationen gefunden wurden.

Wenn die Anmeldeinformationen vom Roboter stammen, fungiert der Agent als das Konto, mit dem der Roboter angemeldet ist. Der Roboter liefert die Zugangsdaten, nicht die Identität.

Bei der Überprüfung des Zugriffs eines Agents sind zwei Punkte wichtig:

  • Bestätigen der Identität. uip login status meldet, welche Quelle aufgelöst wurde, zusammen mit der Organisation und dem Mandanten. Dies ist die zuverlässige Methode, um festzustellen, als welche Identität ein Agent auf einer bestimmten Maschine agiert.
  • Anheften der Identität. Das Benennen eines Profils behält die CLI bei. Wenn die Anmeldeinformationen dieses Profils fehlen, meldet die CLI, dass Sie nicht angemeldet sind, anstatt eine andere Identität zu verwenden.

Zuordnung und Prüfung

UiPath zeichnet die Identität auf, als die sich die CLI angemeldet hat – und nichts weiter. Das gilt für beide Arten:

  • Ihr eigenes Konto hält den Datensatz an eine Person gebunden, übergibt dem Agent jedoch alles, was diese Person tun kann.
  • Eine dedizierte Identität schränkt ein, was der Agent tun kann, aber der Datensatz benennt dann die dedizierte Identität. Wenn mehrere Personen eine teilen, können die Datensätze sie nicht unterscheiden.

Wenn Sie wissen müssen, welche Person was getan hat, gibt Ihnen eine dedizierte Identität pro Person – oder pro Agent-Workload – sowohl die strengen Berechtigungen als auch den Namen.

Geheimnisse und Anmeldeinformationen

Anmeldeinformationen und Geheimnisse gehören in Ihren geheimen Speicher oder die Geheimnisverwaltung Ihres CI/CD-Systems, nicht in Prompts, Projektdateien oder Source Control. Hier gilt die gleiche Regel, die Sie für jede Automatisierung anwenden.

Wir erfassen Daten

Zwei Quellen senden eine Telemetrie zur Produktnutzung an das UiPath-eigene Azure Application Insights, das in der Region Westeuropa gehostet wird: die eigene Befehlstelemetrie der uip -CLI und die UiPath-Fähigkeiten, die der Codierungs-Agent über die CLI aufruft. Beide befinden sich in derselben von UiPath verwalteten Ressource und sind mit Tags versehen, damit sie unterscheidbar bleiben. Die Daten helfen uns zu verstehen, welche Befehle und Fähigkeiten verwendet werden und wo sie fehlschlagen.

Beide Quellen senden standardmäßig – siehe Ein- oder Ausschalten der Telemetrie weiter unten.

Was gesammelt wird

  • Befehls- und Fähigkeitsnutzung – für jeden uip -Befehls- oder fähigkeitsgesteuerten Toolaufruf: der Befehls- oder Toolname, der abgeleitete uip -Unterbefehl (die ersten ein oder zwei Verben, niemals die vollständige Befehlszeile), der Fähigkeitsname (Nur UiPath-Fähigkeiten), wie lange sie lief und ob sie erfolgreich war, unterbrochen wurde oder fehlgeschlagen ist (mit der Fehlermeldung für CLI-Befehle).
  • Dateityp – die Dateierweiterung, die an einem Toolaufruf beteiligt ist (z. B. .flow), niemals der Dateipfad.
  • Umgebung – Die CLI- und Fähigkeitsversionen, die Cloud-Umgebung, die sich aus Ihrer Anmeldung abgeleitet hat (z. B. Alpha, Staging oder Produktion) und welcher KI-Codierungsagent die CLI aufgerufen hat (z. B. Claude Code, Cursor, Gemini-CLI oder Codex).
  • Identität – Ihre angemeldete UiPath Cloud-Identität: Cloud-Benutzer-ID, Mandanten-ID und Organisations-ID. Diese Telemetrie ist nicht anonym; Sie hat die gleiche Identität wie alle anderen uip -CLI-Aktivitäten.
  • Korrelations-IDs – Sitzungs- und Aufrufbezeichner, die die Schritte einer einzelnen Ausführung verknüpfen.

Was nie gesammelt wird

Die folgenden Informationen verlassen Ihre Maschine nie, obwohl der Agent und die CLI sie lokal lesen, um ihre Arbeit zu erledigen:

  • Dateiinhalte, Befehlsausgabe (stdout und stderr) und Agent-Transkripte.
  • Vollständige Befehlszeilen – nur das abgeleitete Unterbefehlsverb.
  • Dateipfade und Ihr Arbeitsverzeichnis – nur die Dateierweiterung.

Jedes Telemetriefeld wird aus einem bestimmten, begrenzten Teil der Nutzlast extrahiert, sodass Freiform-Inhalte (z. B. eine Ausgabe, die zufällig einen Pfad oder einen Befehlsnamen enthält) nicht in ein Feld gelangen. Für die eigene Befehlstelemetrie der CLI werden Werte an der Quelle zusätzlich entfernt. Alles, was einem der folgenden Elemente ähnelt, wird durch [REDACTED] ersetzt:

  • Token oder Schlüssel
  • Geheimnis oder Kennwort
  • Anmeldeinformationen oder Zertifikat

Bezeichner und E-Mails werden gehostet; URLs werden auf ihren Host reduziert.

Wohin es geht

Azure Application Insights im Besitz von UiPath in der Region Westeuropa. Die Verbindung befindet sich im Besitz der CLI; Die Fähigkeiten halten es nie. Sie können Telemetrie an eine andere Instanz mit der Umgebungsvariablen UIPATH_AI_CONNECTION_STRING weiterleiten, obwohl dies bei normaler Verwendung nicht erforderlich ist.

Aufbewahrung

Die Aufbewahrung wird durch die Konfiguration des Application Insights-Arbeitsbereichs und nicht durch die CLI oder die Fähigkeiten gesteuert. Azure Application Insights ist standardmäßig 90 Tage eingestellt, sofern der Arbeitsbereich nicht anders konfiguriert ist. Ihr Plattformteam kann den konfigurierten Aufbewahrungszeitraum bestätigen, bevor Sie sich darauf verlassen können.

Telemetrie ein- oder ausschalten

Eine einzige Umgebungsvariable, UIPATH_TELEMETRY_DISABLED, steuert beide Quellen, und beide verhalten sich gleich:

  • Telemetrie wird standardmäßig gesendet. Wenn die Variable nicht festgelegt oder auf 0 oder einen anderen Wert festgelegt ist, werden sowohl die Befehlstelemetrie der CLI als auch die Fähigkeitentelemetrie gesendet.
  • Durch Festlegen von UIPATH_TELEMETRY_DISABLED auf 1 oder true werden beide deaktiviert. Es wird nichts gesendet und die CLI behält nur die lokale Debugprotokollierung bei.

Die Kontrolle behalten

Codierungs-Agents schlagen Aktionen vor und stellen in ihren Standardkonfigurationen Befehle bereit, die Sie vor der Ausführung genehmigen müssen. Durch die Überprüfung, was der Agent generiert hat – und was er ausführen soll – vor der Genehmigung wird ein Mensch für alles auf dem Laufenden gehalten, was den Status in Ihrer Organisation ändert.

Informationen zur Untersuchung von Problemen, wenn etwas schief läuft, finden Sie unter Fehlerbehebung und FAQ.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben