UiPath Documentation
delegate
latest
false
Benutzerhandbuch zu Delegate
Wichtig :
Dieser Inhalt wurde maschinell übersetzt. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Referenz für Sicherheitseinstellungen

Fein abgestimmte lokale Sicherheitskontrollen in Delegate – Toolberechtigungen, Terminal und Dateien, geschützte Dateien und UI-Automatisierung – die über den Genehmigungsmodus hinausgehen.

Diese Einstellungen befinden sich unter EinstellungenSicherheit und sind in vier Bereiche unterteilt: Toolberechtigungen, Terminal und Dateien, Geschützte Dateien und UI-Automatisierung.

Tool-Berechtigungen

Konfigurieren Sie, wann der Delegate Ihre Genehmigung benötigt. Die Tools sind in vier Kategorien auf oberster Ebene unterteilt, die jeweils zeigen, wie viele Tools oder Vorgänge sie abdecken:

KategorieDeckt ab
KonnektorenSlack, GitHub, Notion, Linear, Jira, Microsoft 365 und mehr
OfficeWord, Excel, PowerPoint, Outlook, Teams
System-ToolsDateisystem, Websuche, Computernutzung, Speicher, Shell
MCP-ServerAlle MCP-Server, die Sie verbunden haben

Durch das Erweitern einer Kategorie wird diese weiter aufschlüsselt. Systemtools zum Beispiel werden in vier Gruppen unterteilt:

„Gruppieren“ (Group)Deckt abStandard
SchreibgeschütztLesen von Dateien, Durchsuchen des Webs, Überprüfen von UI-Elementen – Vorgänge, die nichts ändernZulassen
Schreiben & ändernErstellen oder Bearbeiten von Dateien, Herunterladen von Dateien, Generieren von BildernFragen
UI-AutomatisierungKlicken, Eingeben oder anderweitige Interaktion mit einer AppFragen
Shell &Amp; Skript verwendenAusführen eines PowerShell- oder Bash-BefehlsFragen

Jede Gruppe kann unabhängig auf Zulassen (automatisch ausgeführt), Fragen (zuerst aufgefordert) oder Blockieren (automatisch verweigern) gesetzt werden und wird weiter erweitert, um individuelle Vorgänge für sich festzulegen.

Connectors und Office folgen dem gleichen schreibgeschützten vs. Schreiben-und-Ändern-Prinzip in eigener Skalierung: Jede App oder jeder Dienst (Outlook, Slack, Excel usw.) bricht in seine eigenen Vorgänge auf, die im Allgemeinen auf die gleiche Weise aufgeteilt werden – Zum Beispiel ist das Lesen eines Slack-Kanals oder eines Excel-Bereichs schreibgeschützt, während das Veröffentlichen einer Nachricht oder das Schreiben in einem Bereich Schreibgeschützt ist – jeweils auf Zulassen, Fragen oder Blockieren auf die gleiche Weise wie bei Systemtools festgelegt.

MCP-Server werden genauso behandelt wie die anderen Kategorien, mit der Ausnahme, dass die verfügbaren Vorgänge vollständig davon abhängen, welche Server Ihre Organisation konfiguriert hat.

Terminal und Dateien

Delegate kann Shell-Befehle und Skripte über die Shell-Befehlssandbox ausführen, derzeit in BETA: ein Scope-fähiger Sandbox-Manager, der Windows AppContainer für die Isolierung von Dateisystemen, Netzwerken, Prozessen und Anmeldeinformationen auf Kernel-Ebene verwendet. Weitere Informationen zur konzeptionellen Funktionsweise der Sandbox finden Sie unter Skripting und Codeausführung in der Sicherheitsübersicht.

Kernel-Isolation

Ein Umschalter, der die Sandbox für Shell-Befehle ein- oder ausschaltet. Wenn diese Option deaktiviert ist, werden Befehle mit vollen Benutzerrechten ausgeführt, anstatt in der eingeschränkten Umgebung, die in der Übersicht zur Sicherheit beschrieben ist.

Pfade

Shell-Befehle können nur auf die hier aufgeführten Pfade zugreifen; alles andere ist blockiert. Fügen Sie Ihre eigenen Pfade über die Standardpfade hinaus hinzu.

Capabilities

Zusätzliche Funktionen, die Sie für Shell-Befehle in Sandbox gewähren können, da sie außerhalb des standardmäßigen Bereichs der Sandbox liegen:

  • Internetzugang – lässt Sandbox-Befehle ausgehende Netzwerkverbindungen herstellen (HTTP, HTTPS usw.).
  • Privates Netzwerk – Ermöglicht Sandbox-Befehlen Ihr lokales Netzwerk oder LAN.
  • Wechselspeicher – Ermöglicht Sandbox-Befehlen das Lesen oder Schreiben von USB-Laufwerken und externen Datenträgern.
  • Shell-Profil – Lädt das Profil Ihrer Shell (.zshrc, .bash_profile oder PowerShell-Profil), bevor Befehle ausgeführt werden, sodass Ihre üblichen Alias und Umgebungsvariablen verfügbar sind.

Änderungen daran müssen möglicherweise neu gestartet werden, damit die App wirksam wird.

Blockierte Befehle

Die Ausführung bestimmter Befehlstypen blockieren – klicken Sie auf einen Vorschlag, um ihn hinzuzufügen, oder geben Sie ein benutzerdefiniertes Muster ein (z. B. shutdown, format c:, netstat). Diese Muster werden vor der Ausführung überprüft: Der Befehl des Agents wird mit ihnen als regulärer Ausdruck abgeglichen und vor der Ausführung blockiert. Dies ist ein separater Mechanismus für die Kernel-Isolierung und gilt unabhängig davon, ob die Sandbox eingeschaltet ist.

Geschützte Dateien

Delegate benötigt eine Genehmigung, bevor es auf diese Dateien zugreifen kann, die in Kategorien gruppiert sind, nach dem, was sie schützen:

KategorieSchütztBeispielmuster
GeheimnisseUmgebungsdateien und Anmeldeinformationsspeicher.env, .env.*, secrets/*, credentials/*, .npmrc, .pypirc
TastenSSH-Schlüssel und Zertifikate.ssh/*, *.pem, *.key, *.p12, id_rsa, id_ed25519
CloudAnmeldeinformationen des Cloud-Anbieters.aws/*, .azure/*, .gcloud/*, service-account*.json
ConfigProjektkonfigurationsdateien – Das Lesen ist unbeschränkt, nur Schreibvorgänge müssen genehmigt werdentsconfig.json, .eslintrc*, Dockerfile, .github/workflows/*
DatenLokale Datenbanken und Verlaufsdateien*.sqlite, *.db, wallet.dat, .bash_history

Sie können darüber hinaus Ihren eigenen benutzerdefinierten Pfad oder Ihr eigenes Muster hinzufügen.

Anwendungsbeispiel: Erfassen Sie Dateien, die Anmeldeinformationen, kryptografisches Material, Zugriff auf das Cloud-Konto oder andere vertrauliche Daten enthalten können, ohne jeden möglichen Speicherort auflisten zu müssen.

UI-Automatisierung

Steuert, auf welche Anwendungen und Websites Delegate ohne Rückfrage reagieren kann und welche er niemals erfassen darf.

Vertrauenswürdige Apps und Websites (automatisch genehmigen)

  • Vertrauenswürdige Apps – Apps, die der Delegate ohne Rückfrage verwenden kann. Fügen Sie schnell nach Kategorie (Code-Editoren, Terminals, Office Apps, Dateimanager, Hinweise und Dokumente) oder Typ hinzu, um eine einzelne App auszuwählen, die installiert ist oder derzeit ausgeführt wird.
  • Vertrauenswürdige Sites – Sites, die der Delegate ohne Rückfrage verwenden kann. Domäne suchen oder eingeben; Ihr Browserverlauf kann Ihnen bei der Auswahl helfen.

Geschützte Apps und Websites (Blockieren)

  • Blockierte Apps – Apps, die Delegate nicht öffnet oder mit denen sie nicht interagiert. Geben Sie eine App ein oder wählen Sie eine aus, um sie hinzuzufügen.
  • Blockierte Websites – Websites, auf die Delegate nicht zugreifen kann. Empfohlen für Banking, Zahlungen, Kennwortmanager und alles Vertrauliche. Fügen Sie mit einem Klick schnell eine ganze Kategorie hinzu – Banking, Zahlungen, Krypto, Password Manager, Government, Gesundheitswesen –, die die Liste mit einer Reihe bekannter Websites für diese Kategorie ausfüllt (z. B. durch Klicken auf „Banking“ wurden 54 Sites hinzugefügt), oder durch Suchen/ Geben Sie eine Domäne ein, um selbst eine hinzuzufügen.

Anwendungsbeispiel: Vorab genehmigen von vertrauenswürdigen Workflows (z. B. Microsoft Excel, Microsoft Word oder eine interne Website), damit sie keine wiederholten Bestätigungsaufforderungen auslösen, und blockieren bestimmte Anwendungen oder Websites oder ganze vertrauliche Kategorien, sodass der Agent dies nie lesen kann darauf reagieren.

Best Practices für die Berechtigungseinstellung

Für einzelne Benutzer

Um Delegate sicher als Einzelbenutzer zu konfigurieren, führen Sie folgende Schritte aus:

  1. Beginnen Sie mit dem vorsichtigen Modus , bis Sie verstehen, was Delegate tut.
  2. Aktivieren Sie nur die Toolkategorien, die Sie benötigen – wenn Sie die Befehlsausführung nicht verwenden, deaktivieren Sie sie.
  3. Überprüfung von Berechtigungen nach der Installation neuer Fähigkeiten – für Fähigkeiten können zusätzliche Funktionen erforderlich sein.
  4. Verwenden Sie geschützte Dateien und blockierte Apps/Websites für vertrauliche Verzeichnisse und Ziele (Steuerdokumente, Gesundheitsakten usw.).
  5. Deaktivieren Sie den Bildschirmkontext, wenn Sie mit vertraulichen visuellen Informationen arbeiten.
  6. Heften Sie wichtige Sitzungen an , damit Sie später überprüfen können, was Delegate getan hat.

Für IT-Administratoren

Die zentrale Bereitstellung und Durchsetzung dieser Einstellungen für alle Benutzer wird in Governance mit Automation Ops abgedeckt, einschließlich der empfohlenen Basis für regulierte Umgebungen.

Für Entwickler, die Fähigkeiten erstellen

Um Fähigkeiten zu entwickeln, die guten Praktiken für die Einstellung von Berechtigungen entsprechen, führen Sie folgende Schritte aus:

  1. Fordern Sie nur die Berechtigungen an, die Sie benötigen – fragen Sie nicht nach UI-Automatisierung, wenn Ihre Fähigkeit nur Dateien liest.
  2. Dokumentieren Sie die erforderlichen Berechtigungen eindeutig in Ihrer Fähigkeitsbeschreibung.
  3. Gehen Sie elegant mit Berechtigungsverweigerungen um – erklären Sie Benutzern, warum eine Berechtigung erforderlich ist.
  4. Testen Sie in allen drei Einstellungen des Genehmigungsmodus, um sicherzustellen, dass sich Ihre Fähigkeit angemessen verhält.
  5. Fordern Sie niemals den Zugriff auf blockierte Sites an – diese sind aus Sicherheitsgründen hartcodiert.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben