UiPath Documentation
orchestrator
latest
false
Orchestrator-Anleitung
Wichtig :
Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Verwalten von Anmeldeinformationsspeichern

Fügen Sie Anmeldeinformationsspeicher von Drittanbietern in Orchestrator für eine sichere Verwaltung von Anmeldeinformationen hinzu und konfigurieren Sie sie.

Erstellen eines Anmeldeinformationsspeichers​

Wichtig:

Anmeldeinformationsspeicher von Drittanbietern sind nur verfügbar, wenn Sie den Enterprise – Advanced-Lizenzierungsplan für den Flex Pricing-Plan oder Enterprise oder Application Test Enterprise für den Unified Pricing-Plan nutzen.

  1. Wählen Sie auf der Seite Anmeldeinformationen im Abschnitt Speicher die Option Anmeldeinformationsspeicher hinzufügen aus . Das Dialogfeld Anmeldeinformationsspeicher hinzufügen wird angezeigt.
  2. Wählen Sie in der Dropdownliste Proxy den gewünschten Proxy aus. Lokal enthält alle integrierten Speicher vom Orchestrator. Alle anderen verfügbaren Optionen entsprechen Proxys, die von Ihnen auf der Seite Credentials Proxy hinzufügen erstellt wurden. Daher kann auch Folgendes verfügbar sein:
    • Ein verbundener Proxy – Wird vom Orchestrator verwaltet, also empfängt der Orchestrator Anmeldeinformationen vom Proxy erneut und leitet sie an den Roboter weiter.
    • Ein getrennter Proxy – Wird nicht vom Orchestrator verwaltet, also werden Anmeldeinformationen direkt vom Proxy abgerufen, bevor sie dem Roboter übergeben werden.
  3. Wählen Sie im Dropdownmenü Typ aus, welcher sichere Speicher verwendet wird.

Wenn dieses Feld leer ist, sind bei Verwendung des verbundenen Credential-Proxys keine gültigen Plugins konfiguriert.

Hinweis:

Wenn keine gültigen Plugins konfiguriert sind, ist dieses Feld leer.

  1. Die nächsten Schritte hängen davon ab, welchen Anmeldeinformationsspeicher Sie erstellen möchten. Ihre Optionen sind:

    • Orchestrator-Datenbank

      Hinweis:

      Sie können nur einen einzigen Orchestrator-Datenbankspeicher haben.

    • CyberArk® Concur Cloud

    • Azure Key Vault – Wählen Sie zwischen Azure Key Vault und Azure Key Vault (schreibgeschützt)

    • HashiCorp Vault – Wählen Sie zwischen HashiCorp Vault und HashiCorp (schreibgeschützt)

    • BeyondTrust – Wählen Sie zwischen BeyondTrust Password Safe – Verwaltete Konten und BeyondTrust Password Safe – Teamkennwörter

    • Thycotic Secret Server

    • Delinea Secret Server (schreibgeschützt)

    • AWS Secrets Manager – Wählen Sie zwischen AWS Secrets Manager und AWS Secrets Manager (schreibgeschützt)

    • Google Secret Manager – Wählen Sie zwischen Google Secret Manager und Google Secret Manager (schreibgeschützt)

  2. In the Folder access section, select which folders can use the store:

    • All folders – Any folder in this tenant can use these credentials. This is the default.
    • Selected folders only – Only the folders you assign the store to can use it. See Assigning credential stores to folders.
    Hinweis:

    Complete the type-specific fields described in the following sections before you set Folder access.

Orchestrator-Datenbank​

Klicken Sie auf Erstellen – Orchestrator-Datenbankspeicher haben keine konfigurierbaren Eigenschaften.

CyberArk CCP​

Hinweis:

CyberArk wurde nach der Erwerbung durch Attended-Networks in Idira umbenannt. Die Benutzeroberfläche, Konfigurationsschlüssel und Anmeldeinformationsspeichertypnamen von Orchestrator verweisen weiterhin auf CyberArk.

Hinweis:

Wenn CyberArk-Speicher in mehreren Mandanten mit den gleichen App-IDs, Safes und Ordnernamen konfiguriert werden, ist der Zugriff auf gespeicherte Anmeldeinformationen über Mandanten hinweg möglich. Um die Sicherheit und Isolierung auf Mandantenebene aufrechtzuerhalten, stellen Sie sicher, dass unterschiedliche Konfigurationen für den CyberArk-Speicher jedes Mandanten verwendet werden.

  1. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  2. Geben Sie im Feld App ID die Anwendungs-ID für Ihre Orchestrator-Instanz über die CyberArk® PVWA (Password Vault Web Access)-Oberfläche ein. Hier finden Sie weitere Details.
  3. Geben Sie im Feld CyberArk-Safe den Safe-Namen ein, wie in CyberArk® PVWA definiert. Hier finden Sie weitere Details.
  4. Geben Sie im Feld CyberArk Folder den Speicherort ein, an dem CyberArk® Ihre Anmeldeinformationen speichert.
  5. Geben Sie im Feld URL Central Credential Provider-URL die Adresse des Central Credential Anbieter ein.
  6. Geben Sie im Feld Webdienstname den Namen des Central Credential Provider-Webdienstes ein. Wenn Sie dieses Feld leer lassen, wird der Standardname verwendet: AIMWebService.
  7. Das Clientzertifikat muss konfiguriert werden, wenn die CyberArk-Anwendung das Clientzertifikat als Authentifizierungsmethode verwendet . Die erwartete Eingabe ist eine .pfx -Datei, in der der private und der öffentliche Schlüssel des Zertifikats gespeichert sind. Das Clientzertifikat muss auf der Maschine installiert werden, auf der CyberArk CCP AIMWebservice bereitgestellt wird.
    Hinweis:

    Das Clientzertifikat wird von den CyberArk-Anmeldeinformationen verwendet, um die im Anmeldeinformationsspeicher des Orchestrators definierte Anwendung zu authentifizieren. Weitere Informationen zu den Authentifizierungsmethoden für Anwendungen finden Sie in der offiziellen CyberArk-Dokumentation . Das Clientzertifikat ist eine Datei im PKCS12-Binärformat, in der der/die öffentliche(n) Schlüssel der Zertifikatkette und der private Schlüssel gespeichert sind. CyberArk CCP verwendet 2048-Bit-Zertifikatsschlüssel. Wenn das Clientzertifikat in Base 64 kodiert ist, führen Sie den folgenden certutil -Befehl aus, um es im Binärformat zu dekodieren: certutil -decode client_certificate_encoded.pfx client_certificate.pfx

  8. Geben Sie im Feld Clientzertifikatkennwort das Kennwort des Clientzertifikats ein.
  9. Das Serverstammzertifikat muss konfiguriert werden, wenn ein selbstsigniertes Stammzertifikat der Zertifizierungsstelle vom CyberArk CCP AIMWebService für eingehende HTTP-Anforderungen verwendet wird. Es wird bei der Validierung der HTTPS TLS Handshake-Zertifikatkette verwendet. Die erwartete Eingabe ist eine .crt- oder .cer-Datei, in der der öffentliche Schlüssel des Stammzertifikats der Zertifizierungsstelle gespeichert ist.
  10. Die Option Benutzerauthentifizierung des Betriebssystems zulassen wird nur angezeigt, wenn der Wert des Parameters Plugins.SecureStores.CyberArkCCP.EnableOsUserAuthentication auf true festgelegt ist. Die Option ermöglicht die Authentifizierung mit den Anmeldeinformationen des Benutzers, der derzeit an der Orchestrator-Maschine angemeldet ist.
    Hinweis:

    Stellen Sie sicher, dass die entsprechende Infrastruktur eingerichtet ist, indem Sie die erforderlichen Änderungen in IIS für den Orchestrator sowie für CyberArk vornehmen.

  11. Wählen Sie Erstellen. Ihr neuer Berechtigungsnachweisspeicher ist einsatzbereit.

Abbildung 1. Seite „Speicher für Zugangsdaten hinzufügen“

CyberArk Conjur (schreibgeschützt)​

Tipp:

Im Vergleich zu CyberArk Conjur Cloud (schreibgeschützt) unterstützt dieser Anmeldeinformationsspeicher eine zusätzliche Authentifizierungsmethode, Jwt. Sie können dieses Plugin auch für CyberArk Secrets Manager SaaS und CyberArk Secrets Manager Self-Hosted verwenden. Auf diese Weise können Sie in Identitätsanbieter integrieren und die tokenbasierte Authentifizierung für verbesserte Sicherheit und Flexibilität verwenden.

Hinweis:

Ein CyberArk Conjur-Plugin, das mit derselben App-ID sowie demselben Safe- und Ordnernamen über mehrere Mandanten hinweg konfiguriert ist, ermöglicht einen mandantenübergreifenden Zugriff auf Anmeldeinformationen. Um die Sicherheit und Isolierung auf Mandantenebene aufrechtzuerhalten, stellen Sie sicher, dass Sie für jeden CyberArk® Conjur-Speichermandanten unterschiedliche Konfigurationen verwenden.

  1. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  2. Fügen Sie im Feld Appliance-URL Ihre private CyberArk-URL hinzu.
    Hinweis:

    Wenn Sie CyberArk Secrets Manager SaaS verwenden, geben Sie /api am Ende der URL ein (z. B. https://[your-company-name].secretsmgr.cyberark.cloud/api). Wenn Sie CyberArk Secrets Manager Self-Hosted verwenden, nutzen Sie das konfigurierte DNS.

  3. Geben Sie im Feld Konto den Kontonamen ein. Der Standardwert ist conjur.
  4. Wählen Sie im Feld Authentifizierungstyp die gewünschte Authentifizierungstaste aus der Dropdownliste aus.
    • APISchlüssel: Authentifizieren Sie sich mithilfe eines Secrets Manager-API-Schlüssels, der der Benutzer-ID zugeordnet ist.
    • Jwt: Authentifizieren Sie mit einem JSON Web Token (JWT). Diese Methode ermöglicht eine sichere, tokenbasierte Authentifizierung, ohne dass ein API-Schlüssel erforderlich ist, ideal für Umgebungen, die kurzzeitige Anmeldeinformationen verwenden.
    1. Wenn Sie ApiKey als Authentifizierungstyp auswählen, konfigurieren Sie folgende Felder:
      • Anmeldename: Kopieren Sie den vollständigen Workload-Namen aus dem CyberArk Secrets Manager und fügen Sie ihn im Format host/data/<Workload_name> im Orchestrator ein.
      • API-Schlüssel: Fügen Sie den API-Schlüssel hinzu, der beim Erstellen der Workload generiert wurde. Sollten Sie den API-Schlüssel einmal vergessen, können Sie jederzeit einen neuen im Secrets Manager generieren. Stellen Sie aber sicher, dass Sie ihn auch im Orchestrator ändern.
    2. Wenn Sie Jwt als Authentifizierungstyp auswählen, konfigurieren Sie folgende Felder:
      • JWT Dienst-ID: Kopieren Sie die Dienst-ID aus dem Feld Authentifikatoren im CyberArk Secrets Manager.
      • Identitätsanbieter-Token-URL: Kopieren Sie die Identitätsanbieter-Token-URL. Sie können den UiPath Identity Server (z. B. https://cloud.uipath.com/identity_/connect/token) oder einen externen Identitätsanbieter verwenden.
      • Client-ID: Kopieren Sie die im Identitätsanbieter definierte Client-ID.
      • Geheimer Clientschlüssel: Kopieren Sie den im Identitätsanbieter definierten geheimen Clientschlüssel.
      • Scope: Geben Sie den Scope für den konfigurierten Anmeldeinformationsspeicher an. Sie können beispielsweise OR.Assets.Read verwenden, um alle im Orchestrator gespeicherten Assets zu überprüfen.
  5. Kopieren Sie im optionalen Feld Host-ID den verwendeten CyberArk-Workload.
  6. Geben Sie im optionalen Feld Variablen-ID-Präfix ein Präfix ein, das einem Variablenpfad hinzugefügt wird, auf den Sie zugreifen möchten. Beispiel: data/vault/<Safe_Name>.
    Hinweis:

    Das Präfix wird dem Feld Externer Name des Roboters oder Asset hinzugefügt, wenn ein Speicher verwendet wird. Wenn wir beispielsweise das Präfix /data/vault/Safe_Name und den externen Namen Machine verwenden, sind die zu lesenden Variablen /data/vault/Safe_Name/Machine/username und /data/vault/Safe_Name/Machine/password.

CyberArk Conjur Cloud (schreibgeschützt)​

Hinweis:

Ein CyberArk Concur Cloud-Speicher, der mit dem gleichen App-ID-Code, Safe und Ordnernamen für die Mandanten konfiguriert ist, ermöglicht den mandantenübergreifenden Zugriff auf Anmeldeinformationen. Um die Sicherheit und Isolierung auf Mandantenebene aufrechtzuerhalten, stellen Sie sicher, dass Sie für jeden CyberArk® Conjur Cloud-Speichermandanten unterschiedliche Konfigurationen verwenden.

  1. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  2. Fügen Sie im Feld CyberArk Conjur Cloud-URL Ihre private CyberArk-URL hinzu (z. B https://[ihr-firmenname].secretsmgr.cyberark.cloud).
  3. Kopieren Sie im Feld Anmeldename den vollständigen Workload-Namen aus CyberArk Conjur Cloud und fügen Sie ihn im Format host/data/<Workload_name> im Orchestrator ein.
  4. Fügen Sie im Feld API-Schlüssel den API-Schlüssel hinzu, der beim Erstellen der Workload generiert wurde. Sollten Sie den API-Schlüssel einmal vergessen, können Sie jederzeit einen neuen aus der Conjur Cloud generieren. Stellen Sie aber sicher, dass Sie ihn auch im Orchestrator ändern.
  5. Geben Sie im optionalen Feld Variablen-ID-Präfix ein Präfix ein, das einem Variablenpfad hinzugefügt wird, auf den Sie zugreifen möchten. Beispiel: data/vault/<Safe_Name>.
    Hinweis:

    Das Präfix wird dem Feld Externer Name des Roboters oder Asset hinzugefügt, wenn ein Speicher verwendet wird. Wenn wir beispielsweise das Präfix /data/vault/Safe_Name und den externen Namen Machine verwenden, sind die zu lesenden Variablen /data/vault/Safe_Name/Machine/username und /data/vault/Safe_Name/Machine/password.

Azure Key Vault​

Azure Key Vault-Anmeldeinformationsspeicher verwenden die RBAC -Authentifizierung. Wählen Sie zwischen Zugriffsschlüssel- oder Dienstprinzipal-Authentifizierung aus.

Azure Key Vault – Zugriffsschlüssel-Authentifizierung​

Führen Sie nach dem Erstellen eines Dienstprinzipals die folgenden Schritte aus:

  1. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  2. Geben Sie im Feld Key Vault-URI die Adresse Ihres Azure Key-Vault ein. Dies ist https://<vault_name>.vault.azure.net/.
  3. Geben Sie im Feld Verzeichnis-ID die Verzeichnis-ID ein, die im Azure-Portal zu finden ist.

Abbildung 2. Verzeichnis-ID

  1. Geben Sie im Feld Client-ID die Anwendungs-ID vom Abschnitt „Azure AD App-Registrierungen“ ein, in dem die Orchestrator-App registriert wurde.
  2. Geben Sie im Feld Geheimer Clientschlüssel den geheimen Schlüssel ein, der zum Authentifizieren des im vorherigen Schritt eingegebenen Clientkontos erforderlich ist.
  3. Wählen Sie Erstellen. Ihr neuer Berechtigungsnachweisspeicher ist einsatzbereit.

Abbildung 3. Seite „Speicher für Zugangsdaten hinzufügen“

Wichtig:

In Automation Cloud – Öffentlicher Sektor und Test Cloud – Öffentlicher Sektor können Sie nur einen Azure Key Vault verwenden, der von Azure Government gehostet wird.

Hinweis:

Wenn Sie von einer anderen Cloud als der öffentlichen auf einen Azure Key Vault zugreifen, müssen Sie die Umgebungsvariable AZURE_AUTHORITY_HOST auf den entsprechenden Wert (d. h. "AZURE_AUTHORITY_HOST": "https://login.microsoftonline.us/") festlegen. Weitere Informationen zu den Werten finden Sie in der Dokumentation zu Microsoft Entra-Authentifizierung und nationale Clouds – Microsoft Identity Platform .

Azure Key Vault – Service-Prinzipal-Authentifizierung​

Die Dienstprinzipal-Authentifizierung (Entra App) verwendet eine Integration Services-Verbindung, um Anmeldeinformationen sicher zu verwalten.

Voraussetzungen:

  • Ein Entra-Dienstprinzipal (App-Registrierung) mit Zugriff auf Azure Key Vault
  • Eine Integration Services-Verbindung, die für Ihren Azure-Dienstprinzipal konfiguriert ist
  • Der Dienstprinzipal muss über die Rolle Key Vault-Geheimnisbeauftragter oder Key Vault-Administrator auf Ihrem Azure Key Vault verfügen
  1. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  2. Geben Sie im Feld Key Vault-URI die Adresse Ihres Azure Key Vault (https://<vault_name>.vault.azure.net/) ein.
  3. Wählen Sie im Feld Authentifizierungstyp die Option Dienstprinzipal (wenn über Integration Services verfügbar) aus.
  4. Wählen oder Erstellen einer Integration Services-Verbindung im Feld Verbindung für Ihren Azure-Dienstprinzipal.
  5. Wählen Sie Erstellen.

Ergebnis: Ihr neuer Anmeldeinformationsspeicher ist einsatzbereit.

Hinweis:

Die Dienstprinzipalauthentifizierung erfordert, dass Integration Services (uipath-microsoft-azure -Connector) in Ihrer Umgebung konfiguriert ist. Weitere Informationen zur Verbindungseinrichtung finden Sie unter Einrichtung des Cloudanbieters.

HashiCorp Vault​

  1. Wählen Sie im Feld Typ entweder HashiCorp Vault oder HashiCorp Vault (schreibgeschützt) als Ihren Anmeldeinformationsspeicher aus.

  2. Geben Sie im Feld Name einen Namen für den HashiCorp Vault-Anmeldeinformationsspeicher an.

  3. Geben Sie im Feld Tresor-URI die Basisadresse der HashiCorp Vault-HTTP-API ein, einschließlich des Schemas und des Ports, z. B. https://vault.example.com:8200. Keinen Pfad anhängen – der Orchestrator erstellt die API-Pfade selbst.

  4. Geben Sie im Feld Authentifizierungstyp Ihre bevorzugte Authentifizierungsmethode an. Je nach gewählter Option müssen Sie zusätzliche Felder konfigurieren:

    • AppRole – Dies ist die empfohlene Authentifizierungsmethode. Wenn Sie diese Option auswählen, stellen Sie sicher, dass Sie auch die folgenden Felder konfigurieren:
      • Rollen-ID – Geben Sie die Rollen-ID an, die mit der AppRole-Authentifizierungsmethode verwendet werden soll.
      • Geheime ID – Geben Sie die geheime ID ein, die mit dem AppRole-Authentifizierungstyp verwendet werden soll. Wenn die AppRole geheime IDs mit einer Gültigkeitsdauer oder einem Nutzungslimit ausstellt, funktioniert der Anmeldeinformationsspeicher nicht mehr, sobald der Wert abläuft.
    • UsernamePassword – Wenn Sie diese Option auswählen, stellen Sie sicher, dass Sie auch die folgenden Felder konfigurieren:
      • Benutzername – Geben Sie den Benutzernamen ein, der mit UsernamePassword verwendet werden soll.
      • Kennwort – Geben Sie das Kennwort an, das mit dem UsernamePassword-Authentifizierungstyp verwendet werden soll.
    • Ldap – Wenn Sie diese Option auswählen, stellen Sie sicher, dass Sie auch die folgenden Felder konfigurieren:
      • Benutzername – Geben Sie den Benutzernamen an, der mit dem LDAP-Authentifizierungstyp verwendet werden soll.
      • Kennwort – Geben Sie das Kennwort an, das mit dem LDAP-Authentifizierungstyp verwendet werden soll.
    • Token – Wenn Sie diese Option auswählen, stellen Sie sicher, dass Sie auch das folgende Feld konfigurieren:
      • Token – Geben Sie das Token ein, das mit dem Token-Authentifizierungstyp verwendet werden soll. Der Orchestrator erneuert dieses Token nicht, sodass der Anmeldeinformationsspeicher nicht mehr funktioniert, sobald die Leiste des Tokens endet. Wählen Sie AppRole für alles andere als einen kurzlebigen Test. Dieser Authentifizierungstyp ignoriert das Feld Bereitstellungspfad der Authentifizierung .
    • KerberosUserPassword und KerberosDefaultCredentials – Nur angeboten, wenn das Kerberos-Protokoll für das Plugin aktiviert ist. Wenn Sie eine dieser Optionen auswählen, stellen Sie sicher, dass Sie auch die folgenden Felder konfigurieren:
      • Benutzername – Nur für KerberosUserPassword erforderlich.
      • Kennwort – Nur für KerberosUserPassword erforderlich.
      • Vollqualifizierter Kerberos-SPN – Erforderlich sowohl für KerberosUserPassword als auch für KerberosDefaultCredentials. Geben Sie den Dienstprinzipalnamen des HashiCorp Vault-Diensts ein, z. B. HTTP/vault.example.com. Orchestrator verwendet es, um das Kerberos-Ticket anzufordern.
  5. Geben Sie optional im Feld Bereitstellungspfad der Authentifizierung den Mount-Punkt der Authentifizierungsmethode relativ zu auth/ an. Lassen Sie das Präfix auth/ weg. Legen Sie sie nur fest, wenn die Methode an anderer Stelle bereitgestellt wird, z. B. wenn dieselbe Methode zweimal mit unterschiedlichen Konfigurationen bereitgestellt wird.

    Wenn Sie dieses Feld leer lassen, wird standardmäßig der Name der Authentifizierungsmethode verwendet, z. B. approle oder userpass.

  6. Wählen Sie im Feld Geheimnis-Engine die Geheimnis-Engine aus, die die Anmeldeinformationen enthält:

    • KeyValueV1 und KeyValueV2 – Sowohl für HashiCorp Vault als auch für HashiCorp Vault (schreibgeschützt) verfügbar.
    • ActiveDirectory, OpenLDAP und LDAP – nur für HashiCorp Vault (schreibgeschützt) verfügbar.
  7. Geben Sie im Feld Bereitstellungspfad von Geheimnis-Engine den Bereitstellungspunkt der Geheimnis-Engine ein, genau wie vault secrets list ihn meldet, ohne den nachgestellten Schrägstrich. Enthalten Sie weder data, metadata noch einen Teil des geheimen Pfads. Wenn Sie es leer lassen, wird standardmäßig kv für KeyValueV1, kv-v2 für KeyValueV2, ad für ActiveDirectory, openldap für OpenLDAP und ldap für LDAP verwendet.

  8. Geben Sie im Feld Datenpfad das Pfadpräfix innerhalb der Bereitstellung ein, unter dem der Anmeldeinformationsspeicher jedes Geheimnis liest und schreibt. Wiederholen Sie den Bereitstellungspfad nicht und enthalten Sie data nicht. Die ActiveDirectory-, OpenLDAP- und LDAP- Engines ignorieren dieses Feld, da sie Anmeldeinformationen nur anhand des Rollennamens adressieren.

  9. Geben Sie im Feld Namespace den zu verwendenden Namespace an. Nur in HashiCorp Vault Enterprise verfügbar.

  10. Wählen Sie für die Option (Ldap) Dynamische Anmeldeinformationen die Einstellung True (dynamisch) oder False (statisch) aus, um zwischen dynamischen und statischen Anmeldeinformationen zu wechseln. Diese Option gilt nur für die LDAP -Geheimnis-Engine. Die Standardoption ist False.

  11. Wählen Sie Erstellen. Ihr neuer Berechtigungsnachweisspeicher ist einsatzbereit.

Abbildung 4. Speicher für Zugangsdaten hinzufügen

Auflösung des geheimen Pfads von HashiCorp Vault​

Mit den Engines KeyValueV1 und KeyValueV2 liest der Orchestrator den Datenpfad nicht. Er setzt den Pfad jedes Geheimnisses aus drei Teilen zusammen: dem Mount-Punkt der Geheimnis-Engine, dem Datenpfad und dem Namen des einzelnen Geheimnisses.

  • KeyValueV2 – <Secrets Engine Mount Path>/data/<Data Path>/<secret name>
  • SchlüsselwertV1 – <Secrets Engine Mount Path>/<Data Path>/<secret name>

Das data/ -Segment im KeyValueV2- Pfad wird von Orchestrator auf die gleiche Weise eingefügt wie die vault kv -Befehle. Fügen Sie es niemals in den Bereitstellungspfad oder den Datenpfad der Geheimnis-Engine ein.

Der geheime Name identifiziert ein Asset- oder Roboterkonto:

AnmeldeinformationenSecret name
Asset vom Typ Zugangsdaten oder GeheimnisDer externe Name des Asset-Werts oder der Asset-Name, wenn kein externer Name festgelegt ist.
Anmeldeinformationen für Unattended RobotDer externe Name des Roboterkontos oder <machine>\<username> , wenn kein externer Name festgelegt ist. Legen Sie einen externen Namen fest, um einen geheimen Namen zu vermeiden, der einen umgekehrten Schrägstrich enthält.

Um die beiden Pfadwerte von einem Tresorpfad abzuleiten, den Sie bereits lesen können, teilen Sie diesen Pfad am Bereitstellungspunkt auf. Wenn vault secrets list die Bereitstellung uipath/kv/ meldet und vault kv get uipath/kv/orchestrator/assets/SAPCredentials Ihr Geheimnis zurückgibt, ist der Bereitstellungspfad von Secrets Engine uipath/kv, der Datenpfad orchestrator/assets und SAPCredentials der externe Name des Assets.

Da es sich um eine KeyValueV2 -Engine handelt, werden diese Werte in den API-Pfad uipath/kv/data/orchestrator/assets/SAPCredentials aufgelöst. Die der Authentifizierungsmethode angehängte Vault-Richtlinie muss read auf uipath/kv/data/orchestrator/assets/* gewähren. HashiCorp Vault benötigt zusätzlich create, update und delete auf demselben Pfad sowie delete auf uipath/kv/metadata/orchestrator/assets/* , um das Testgeheimnis zu bereinigen, das es bei der Validierung des Speichers schreibt.

Ein häufiger Fehler besteht darin, den vollständigen Tresorpfad in beiden Feldern einzugeben – Bereitstellungspfad von Secrets Engine als uipath/kv/data/orchestrator und Datenpfad als uipath/kv/data. Dies wird in uipath/kv/data/orchestrator/data/uipath/kv/data/SAPCredentials aufgelöst, mit dem keine Richtlinie übereinstimmt. Der Tresor antwortet 403 Forbidden und der Orchestrator meldet, dass der Vorgang nicht autorisiert ist.

Verzeichnisdienst-Engines

Die Engines ActiveDirectory, OpenLDAP und LDAP funktionieren unterschiedlich. Sie enthalten keine beliebigen Schlüsselwert-Geheimnisse, also fragt der Orchestrator die Engine nach Anmeldeinformationen anhand des Rollennamens und liest das Kennwort aus der eigenen Antwort der Engine. Lassen Sie Datenpfad leer und legen Sie den externen Namen des Asset-Werts oder Roboterkontos auf den Tresor-Rollennamen fest. Der Orchestrator fügt das eigene Pfadsegment der Engine hinzu:

Secrets engineGelöter Pfad
Active Directory<Secrets Engine Mount Path>/creds/<External Name>
OpenLDAP<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP, wobei (Ldap) Dynamische Anmeldeinformationen verwenden auf Falsefestgelegt ist<Secrets Engine Mount Path>/static-cred/<External Name>
LDAP, wobei (Ldap) Dynamische Anmeldeinformationen verwenden auf Truefestgelegt ist<Secrets Engine Mount Path>/creds/<External Name>

Wenn Sie beispielsweise eine OpenLDAP- Engine unter secrets/ldap/corp und eine Tresorrolle namens svc-uipath-robot bereitgestellt haben, legen Sie den Bereitstellungspfad der Geheimnis-Engine auf secrets/ldap/corp fest, lassen Sie den Datenpfad leer und legen Sie den externen Namen des Roboterkontos auf svc-uipath-robot fest. Der Orchestrator liest dann secrets/ldap/corp/static-cred/svc-uipath-robot.

Hinweis:

Durch das Erstellen eines HashiCorp Vault-Speichers (schreibgeschützt) wird die Verbindung nicht getestet, da für eine Konnektivitätsprüfung eine umfassendere Richtlinie als das Lesen von Geheimnissen erforderlich sein würde. Ein Pfad- oder Berechtigungsfehler tritt nur auf, wenn ein Roboter oder ein Asset zum ersten Mal Anmeldeinformationen anfordert. HashiCorp Vault testet die Verbindung, indem es ein Geheimnis mit dem Namen UIPATH-TEST-SECRET-HASHICORP-VAULT unter dem konfigurierten Datenpfad schreibt, liest und entfernt.

Für einen getrennten Orchestrator Credentials Proxy werden dieselben Werte in den Abschnitt SecureStoreConfigurations der appsettings.Production.json -Datei des Proxys unter den Schlüsseln SecretsEngineMountPath und DataPath aufgenommen.

BeyondTrust​

  1. Wählen Sie im Feld Typ eine der folgenden Optionen aus:
    • BeyondTrust Password Safe – Verwaltete Konten
    • BeyondTrust Password Safe – Team-Kennwörter
  2. Geben Sie im Feld Name einen Namen für den BeyondTrust-Anmeldeinformationsspeicher an.
  3. Geben Sie im Feld BeyondTrust Host-URL die URL Ihrer geheimen Serverinstanz an.
  4. Geben Sie im Feld API-Registrierungsschlüssel den Wert des API-Registrierungsschlüssels von BeyondTrust an.
  5. Geben Sie im Feld API-Ausführung als Benutzername den BeyondTrust-Benutzernamen an, unter dem Sie die Aufrufe ausführen möchten.

BeyondTrust Password Safe – Verwaltete Konten​

Wenn Sie BeyondTrust Password Safe – Verwaltete Konten ausgewählt haben, fahren Sie mit den folgenden Schritten fort:

  1. Geben Sie optional im Feld Standardname des verwalteten Systems den Systemnamen an, der vom BeyondTrust Password Safe verwaltet wird. Dieses Feld dient als Ausweich-Systemname, wenn das Feld Externer Name des Orchestrator-Assets kein Systemnamenpräfix enthält.
  2. Geben Sie im Feld System-/Kontotrennzeichen das Trennzeichen an, mit dem der Systemname vom Kontonamen im Orchestrator-Asset getrennt wird.
  3. Wählen Sie im Feld Typ des verwalteten Kontos die Eingabetaste des Kontos aus, das von BeyondTrust abgerufen werden soll:
    • System – Gibt lokale Konten zurück
    • domainlinked – Gibt Domainkonten zurück, die mit Systemen verknüpft sind
  4. Wählen Sie Erstellen. Ihr neuer Berechtigungsnachweisspeicher ist einsatzbereit.
    Hinweis:

    Der Systemname muss entweder im Anmeldeinformationsspeicher im Format SystemName oder im Feld Externer Name des Orchestrator-Assets im Format angegeben werdenSystemName/AccountName.

BeyondTrust Password Safe – Team-Kennwörter​

Wenn Sie BeyondTrust Password Safe – Team-Kennwörter auswählen, fahren Sie mit den folgenden Schritten fort:

  1. Geben Sie optional im Feld Ordnerpfadpräfix ein Standard-Ordnerpfadpräfix an. Dies wird vor allen Werten der Orchestrator-Assets eingefügt.
  2. Geben Sie im Feld Ordner-/Kontotrennzeichen das Trennzeichen ein, mit dem der Pfad vom Titel im Orchestrator-Asset getrennt wird.
  3. Wählen Sie Erstellen. Ihr neuer Berechtigungsnachweisspeicher ist einsatzbereit.

Abbildung 5. Speicher für Zugangsdaten hinzufügen

Thycotic Secret Server​

Wichtig:

Der Thycotic Secret Server -Speicher wird durch den neuen Delinea Secret Server-Speicher (schreibgeschützt) ersetzt. Beide Integrationen verwenden dasselbe zugrunde liegende SDK und denselben regelbasierten Onboarding-Mechanismus, sodass vorhandene Thycotic-Anmeldeinformationsspeicher auf den neuen Delinea-Speicher migriert werden können. Wir empfehlen Ihnen dringend, vorhandene Thycotic-Anmeldeinformationsspeicher auf die neue Delinea-Integration zu migrieren.

  1. Wählen Sie im Feld Typ die Option Thycotic Secret Server aus.
  2. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  3. Geben Sie im Feld Secret Server-URL die URL Ihrer geheimen Serverinstanz an.
  4. Geben Sie im Feld Regelname den Namen der Client-Onboarding-Regel an.
  5. Geben Sie optional im Feld Regelschlüssel den Schlüssel aus der Onboarding-Regel an. Obwohl dieser Schritt optional ist, empfehlen wir, den Regelschlüssel für eine verbesserte Sicherheit anzugeben.
  6. Geben Sie im Feld Benutzername den Slug-Namen des Felds Geheime Vorlage an, aus dem der Orchestrator den Benutzernamen beim Abrufen eines Assets vom Thycotic Secret Server abruft.
  7. Geben Sie im Feld Kennwortfeld den Slug-Namen des Felds Geheime Vorlage an, aus dem der Orchestrator das Kennwort abruft, wenn ein Asset vom Thycotic Secret Server abgerufen wird.
    Hinweis:

    Sie finden den Slug-Namen des Felds „Geheime Vorlage“ unter Administrator > Geheime Vorlagen > Vorlage > Felder.

Abbildung 6. Kennwortspeicher hinzufügen

Wenn ein Asset oder ein Roboter im Orchestrator erstellt wird, wird er über den externen Namen mit einem bereits existierenden Geheimnis verknüpft. In diesem Fall ist dies die tatsächliche Geheimnis-ID vom Thycotic Secret Server.

Sie finden die geheime ID in der Route. Im folgenden Beispiel ist der als Eingabe verwendete Wert 5 und die Route https://uipath.secretservercloud.com/app/#/secrets/5/general.

Abbildung 7. Geheimnis-ID

Delinea Secret Server (schreibgeschützt)​

Hinweis:

Delinea Secret Server (schreibgeschützt) ist ein schreibgeschützter Anmeldeinformationsspeicher. Der Orchestrator kann Asset-Werte und Roboter-Anmeldeinformationen daraus abrufen, aber keine Geheimnisse erstellen, aktualisieren oder löschen. Überprüfen Sie die Voraussetzungen und die Delinea-seitige Konfiguration im Abschnitt Delinea Secret Server-Integration auf der Seite Integrieren von Anmeldeinformationsspeichern .

  1. Wählen Sie im Feld Typ die Option Delinea Secret Server (schreibgeschützt) aus.
  2. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  3. Geben Sie im Feld Plattformserver-URL Ihre Delinea-Plattform-URL an (z. B. https://<tenant>.delinea.app).
  4. Geben Sie im Feld Secret Server-URL die Secret Server-URL an (z. B. https://<tenant>.secretservercloud.eu). Zum Abrufen der Secret Server-URL navigieren Sie zur Secret Server-Verbindungsseite in Ihrem Delinea-Mandanten.
    Hinweis:

    Während der laufenden Plattformmigration von Delinea werden sowohl die Platform Server-URL als auch die Secret Server-URL benötigt.

  5. Geben Sie im Feld Regelname den Namen der in Delinea erstellten Regel für das SDK-Client-Onboarding an.
  6. Geben Sie optional im Feld Regelschlüssel den Onboarding-Schlüssel für die Regel an. Lassen Sie dieses Feld leer, wenn Onboarding-Schlüssel erforderlich in Delinea nicht aktiviert war. Obwohl dieser Schritt optional ist, empfehlen wir, den Regelschlüssel für eine verbesserte Sicherheit anzugeben.
  7. Geben Sie im Feld Benutzername den Slug-Namen des Felds Geheime Vorlage an, aus dem der Orchestrator den Benutzernamen beim Abrufen eines Assets von Delinea Secret Server abruft (z. B. username).
  8. Geben Sie im Feld Kennwortfeld den Slug-Namen des Felds Geheime Vorlage an, aus dem der Orchestrator das Kennwort abruft, wenn ein Asset vom Delinea Secret Server abgerufen wird (z. B. password).
    Hinweis:

    Sie finden den Slug-Namen des Felds „Geheime Vorlage“ unter Administrator > Geheime Vorlagen > Vorlage > Felder.

Wenn ein Asset oder Roboter in Orchestrator erstellt wird, wird es/er mithilfe des externen Namens mit einem bereits vorhandenen Geheimnis verknüpft. In diesem Fall ist dies die numerische Geheimnis-ID vom Delinea Secret Server, die in der URL des Geheimnisses sichtbar ist (z. B. 42). Stringnamen werden nicht unterstützt.

AWS Secrets Manager​

  1. Wählen Sie im Feld Typ die Option AWS Secrets Manager oder AWS Secrets Manager (schreibgeschützt) aus. Die Wahl zwischen der schreibgeschützten Version und der Lese-Schreib-Version hängt von Ihren IAM-Richtlinienberechtigungen ab.
  2. Geben Sie im Feld Name einen Namen für den neuen Anmeldeinformationsspeicher ein.
  3. Fügen Sie im Feld Zugriffsschlüssel die Zugriffsschlüssel-ID hinzu, die auf der Registerkarte Sicherheitsanmeldeinformationen Ihrer AWS IAM-Benutzerseite verfügbar ist.
  4. Fügen Sie im Feld Geheimer Schlüssel die ID des geheimen Schlüssels hinzu, die Ihnen beim Erstellen des AWS IAM-Benutzerkontos bereitgestellt wurde.
  5. Fügen Sie im Feld Region die Region hinzu, in der Ihre Geheimnisse gespeichert werden sollen, wie in Ihrem AWS-Konto angezeigt.

Abbildung 8. Speicher für Zugangsdaten hinzufügen

Wenn Sie AWS Secrets Manager (schreibgeschützt) verwenden möchten, müssen Sie zuerst Ihre Asset- oder Roboter-Anmeldeinformationen im AWS Secrets Manager erstellen.

Google Secret Manager​

Auf diese Weise können Sie Google Secret Manager oder Google Secret Manager (schreibgeschützt) dem Orchestrator hinzuzufügen.

  1. Gehen Sie zur Mandantenseite in Orchestrator.
  2. Wählen Sie Zugangsdaten und gehen Sie zur Registerkarte Speicher.
  3. Wählen Sie Speicher für Zugangsdaten hinzufügen.
  4. Wählen Sie im Auswahlmenü Typ die Option Google Secret Manager oder Google Secret Manager (schreibgeschützt).
  5. Geben Sie einen Namen für Ihren Speicher für Zugangsdaten ein.
  6. Geben Sie im Feld Google Cloud-Projekt-ID die Projekt-ID Ihres Google Cloud-Projekts ein.
  7. Laden Sie im Feld Service Account Key json die im vorherigen Schritt heruntergeladene JSON hoch.
  8. Wählen Sie Erstellen.
    Wichtig:
    • Wenn Sie ein Asset aus einem Speicher für Zugangsdaten in Google Secret Manager abrufen (Lesen-Schreiben oder Nur-Lesen), wird immer die aktuelle Version des geheimen Assets abgerufen. Stellen Sie sicher, dass die aktuelle Version die richtige ist.
    • Wenn die neueste geheime Version deaktiviert ist, schlägt der Abruf fehl. Stellen Sie sicher, dass die neueste geheime Version aktiviert ist.

Bearbeiten eines Anmeldeinformationsspeichers​

Navigieren Sie zu Speicher (Mandant > Anmeldeinformationen > Speicher) und wählen Sie im Menü Weitere Aktionen des gewünschten Speichers die Option Bearbeiten aus. Das Dialogfeld Anmeldeinformationsspeicher bearbeiten wird angezeigt.

Hinweis:

The only editable property of the Orchestrator Database store is Folder access.

Einrichten eines standardmäßigen Anmeldeinformationsspeichers​

Wenn Sie 2 oder mehr Anmeldeinformationsspeicher verwenden, können Sie auswählen, welcher Standardspeicher für Roboter und Assets verwendet wird. Der gleiche Speicher kann als Standard für beide verwendet werden, oder Sie können für jeden einen anderen Standardspeicher auswählen.

Um einen Standardspeicher auszuwählen, wählen Sie im Menü Weitere Aktionen die Option Als Speicher für Standardeinstellungen des Roboters festlegen und/oder Als Speicher für Standardeinstellungen von Assets festlegen.

Default stores are set once for the whole tenant; there is no per-folder default. If the default store has Folder access set to Selected folders only, creating a robot or an asset in a folder the store is not assigned to fails. See Credential store folder access.

Hinweis:

Durch das Ändern des Standardspeichers wird keine bestehende Roboter- oder Asset-Konfiguration geändert. Es wird lediglich festgelegt, was bei der Erstellung neuer Roboter oder Assets im Dropdownmenü Anmeldeinformationsspeicher vorab ausgewählt wird. Roboter und Assets erhalten ihre Kennwörter immer aus dem Speicher, der bei der Erstellung verwendet wurde. Um den Anmeldeinformationsspeicher für einen bestimmten Roboter oder ein bestimmtes Asset zu ändern, müssen Sie ihn auf Roboter- oder Asset-Ebene ändern.

Löschen eines Anmeldeinformationsspeichers​

Um einen Anmeldeinformationsspeicher zu löschen, wählen Sie aus dem Menü Weitere Aktionen des gewünschten Speichers die Option Entfernen aus.

Wenn der ausgewählte Speicher verwendet wird, wird eine Warnung mit der Anzahl der betroffenen Roboter und Assets angezeigt. Klicken Sie auf Löschen, um das Entfernen zu bestätigen, oder auf Abbrechen. Beachten Sie, dass mindestens ein Anmeldeinformationsspeicher jederzeit aktiv sein muss. Wenn nur einer vorhanden ist, wird die Option zum Löschen nicht angezeigt.

Hinweis:

Ein Anmeldeinformationsspeicher, der als Standard festgelegt wurde, kann nicht gelöscht werden, Sie müssen zunächst einen anderen Standardspeicher für den Anmeldeinformationstyp auswählen.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben