UiPath Documentation
orchestrator
2020.10
false
Orchestrator-Anleitung
Wichtig :
Bitte beachten Sie, dass dieser Inhalt teilweise mithilfe von maschineller Übersetzung lokalisiert wurde. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Über Benutzer

Überblick

Ein Benutzer ist eine Entität mit zugriffsabhängigen Fähigkeiten. Inwieweit er den Orchestrator sehen bzw. steuern kann, hängt von den zugewiesenen Zugriffsrechten ab. Benutzer können lokal im Orchestrator erstellt werden (lokale Benutzer), oder sie können in einem externen Verzeichnis erstellt und verwaltet werden (Verzeichnisbenutzer, Verzeichnisgruppen).

Die Benutzerverwaltung erfolgt hauptsächlich über die Seite Benutzer (Kontext Mandant > Benutzer). Auf dieser Seite werden alle verfügbaren Benutzer angezeigt; Sie können sie hinzufügen oder entfernen und ihre Details bearbeiten.

AD-Integration

Ein aktives Verzeichnis, auf das im Orchestrator verwiesen wird, macht seine Mitglieder zu potenziellen Orchestrator-Benutzern. Der Zugriff für ein Verzeichnis wird im Orchestrator konfiguriert, entweder auf Gruppenebene (Verzeichnisgruppe) oder auf Benutzerebene (Verzeichnisbenutzer).

Hinweis:

AD integration alongside Attended Robots auto-provisioning and hierarchical folders sets the stage for effortless large deployments. See here how to manage such a deployment in Orchestrator.

Voraussetzungen

  • Der Parameter WindowsAuth.Enabled ist auf true festgelegt.
  • Der Parameter WindowsAuth.Domain wird mit einer gültigen Domäne aufgefüllt werden. Beim Hinzufügen von Benutzern/Gruppen sind alle Domänen und Unterdomänen gemäß WindowsAuth.Domain aus Strukturen verfügbar, die eine bidirektionale Vertrauensstellung mit der hier angegebenen Domäne haben.
  • Die Maschine, auf der der Orchestrator installiert ist, ist mit der im Parameter WindowsAuth.Domain festgelegten Domäne verbunden. Um zu überprüfen, ob das Gerät mit der Domäne verbunden ist, führen Sie dsregcmd /status über die Eingabeaufforderung aus, und gehen Sie zum Abschnitt Gerätestatus.
  • Die Identität, unter welcher der Orchestrator-Anwendungspool ausgeführt wird, muss Teil der Windows Authorization Access-Gruppe (WAA) sein.

Verhalten

  1. Durch Hinzufügen einer AD-Gruppe wird eine Benutzerentität im Orchestrator mit dem Namen „Verzeichnisgruppe“ erstellt, für die Sie Zugriffsrechte beliebig konfigurieren. Dieser Eintrag dient als Referenz für die Gruppe, wie sie in AD zu finden ist.
  2. When logging in, Orchestrator checks your group membership against the AD database. If confirmed, it automatically provisions your user as a Directory User, and then associates it to the access rights inherited from the Directory Group (step 1). Inherited rights are only kept for the duration of the user session.
  3. Die automatische Bereitstellung erfolgt bei der ersten Anmeldung. Ein automatisch bereitgestellter Benutzer wird beim Abmelden nicht gelöscht, da Sie den Eintrag möglicherweise für Überwachungszwecke benötigen.
  4. Changes made to AD group membership are synced with Orchestrator at every log-in or once every hour for active user sessions. This value can be changed using the WindowsAuth.GroupMembershipCacheExpireHours. If you are a member of X group, what happens is this:
    • Sie melden sich an, der Orchestrator überprüft Ihre Gruppenmitgliedschaft und bestätigt dann Ihre Identität gegenüber der AD-Datenbank. Sie erhalten dann Zugriffsrechte gemäß Ihrer Orchestrator-Konfiguration. Wenn Ihr Systemadministrator Ihre Gruppenmitgliedschaft von Gruppe X zu Gruppe Y ändert, während Sie eine aktive Sitzung haben, werden die Änderungen vom Orchestrator einmal pro Stunde oder beim nächsten Anmelden abgefragt.
  5. Die einzige Möglichkeit, Zugriffsrechte zu konfigurieren, die zwischen Sitzungen beibehalten werden, unabhängig davon, wie sich die Gruppenmitgliedschaft ändert, besteht darin, sie explizit pro Benutzer im Orchestrator einzurichten. Wir bezeichnen sie als explizite Zugriffsrechte.
  6. AD-Benutzer, deren übernommene Zugriffsrechte nicht bestimmt werden können, verhalten sich wie lokale Benutzer, d. h. sie verfügen ausschließlich über explizit festgelegte Zugriffsrechte.
  7. Gruppen in AD werden mit dem Orchestrator synchronisiert, aber nicht umgekehrt. Änderungen am Orchestrator wirken sich nicht auf die Benutzerkonfiguration in AD aus.

Bekannte Probleme (Known Issues)

  • Aufgrund verschiedener Netzwerk- oder Konfigurationsprobleme besteht die Möglichkeit, dass nicht alle Domänen zugänglich sind, die in der Dropdownliste Domänenname angezeigt werden.
  • Änderungen an AD-Benutzer-/-Gruppennamen werden nicht auf den Orchestrator übertragen.
  • Es kann bis zu einer Stunde dauern, die Domänenliste mit neu hinzugefügten Domänen mit bidirektionaler Vertrauensstellung zu aktualisieren.
  • Die Anforderungen GetOrganizationUnits(Id) und GetRoles(Id) geben nur Ordner und Rollen zurück, die explizit für einen automatisch bereitgestellten Benutzer festgelegt wurden. Die von der Gruppenkonfiguration übernommen können über den Endpunkt /api/DirectoryService/GetDirectoryPermissions?userId={userId} abgerufen werden.
  • Das gleiche gilt für die Benutzeroberfläche, bei der nur explizit festgelegte Ordner und Rollen auf der Seite Benutzer angezeigt werden, wohingegen übernommene einen neuen dedizierten Speicherort haben, das Fenster Benutzerberechtigungen (Benutzer > Weitere Aktionen > Berechtigungen überprüfen).
  • Automatisch bereitgestellte Benutzer übernehmen keine Warnungsabonnementeinstellungen von der übergeordneten Gruppe, und sie erhalten standardmäßig keine Warnungen. Um Zugriff auf Warnungen zu haben, müssen Sie dem Benutzer die entsprechenden Berechtigungen explizit erteilen.
  • Wenn eine Verzeichnisgruppe entfernt wird, wird die Lizenz eines zugeordneten Verzeichnisbenutzers nicht entfernt, auch wenn die Zuweisung des Benutzers zu einem Ordner durch das Entfernen der Gruppe aufgehoben wird. Die einzige Möglichkeit, die Lizenz freizugeben, besteht darin, den Roboter-Tray zu schließen.
  • In bestimmten Browsern erfordert die Anmeldung beim Orchestrator mit Ihren AD-Anmeldeinformationen nur Ihren Benutzernamen. Es ist nicht erforderlich, auch die Domäne anzugeben. Wenn also die Syntax Domäne\Benutzername nicht funktioniert, versuchen Sie es damit, nur den Benutzernamen einzugeben.

Audit-Überlegungen

  • Benutzermitgliedschaft: Benutzer [Benutzername] wurde den folgenden Verzeichnisgruppen [Verzeichnisgruppen, von denen der Benutzer in der aktuellen Sitzung Zugriffsrechte erbt] zugewiesen.
  • Automatische Bereitstellung: Benutzer [Benutzername] wurde automatisch von den folgenden Verzeichnisgruppen [Verzeichnisgruppen, von denen der Benutzer in der aktuellen Sitzung Zugriffsrechte erbt] bereitgestellt.

Deaktivieren der gleichzeitigen Ausführung

Die Optimierung des Ressourcenverbrauchs und die Maximierung der Ausführungskapazität in modernen Ordnern erfordert wenig bis gar keine Kontrolle darüber, wie Benutzer Aufträgen zugewiesen werden. Für Szenarien, in denen bestimmte Anmeldeinformationen nicht gleichzeitig mehrfach genutzt werden können (z. B. SAP), haben wir die Möglichkeit eingeführt, die gleichzeitige Unattended-Ausführung zu begrenzen. Das hilft dabei, den Algorithmus zur Auftragszuweisung anzupassen, indem ein Benutzer daran gehindert wird, mehrere Aufträge gleichzeitig auszuführen.

Der Admin-Benutzer

Orchestrator comes with one predefined user only: admin. Its username cannot be changed, and it cannot be deleted. It has the Administrator role, but you can add other roles to it, and even deactivate it. Note that you can not deactivate the user you are currently logged in with.

Users with the Administrator role can activate, deactivate, and remove other users as well as edit information, including the password. You cannot delete users that have the Administrator role.

Benutzerberechtigungen

Um verschiedene Vorgänge auf den Seiten Benutzer und Profil auszuführen, müssen Ihnen die entsprechenden Berechtigungen erteilt werden:

  • Anzeigen für Benutzer – Anzeigen der Seiten Benutzer und Profil.
  • Edit on Users - Editing user details and settings on the Profile page, and activating/deactivating users on the Users page. Configuring the Alerts section on the Profile page requires the corresponding View permissions per alert category.
  • View on Users, View on Roles - Displaying user permissions on the User Permissions window.
  • Bearbeiten für Benutzer, Anzeigen für Rollen – Bearbeiten von Benutzerdetails und -einstellungen auf der Seite Benutzer.
  • Erstellen für Benutzer, Anzeigen für Rollen – Erstellen eines Benutzers.
  • Anzeigen für Benutzer, Bearbeiten für Rollen – Verwalten von Benutzerrollen im Fenster Benutzer verwalten auf der Seite Rollen.
  • Löschen für Benutzer – Entfernen eines Benutzers.

Read more about roles.

Überlegungen zur Sicherheit

Einfache Authentifizierung

By default, Orchestrator does not allow user access via basic authentication. This functionality can be enabled with the Auth.RestrictBasicAuthentication parameter. This enables you to create local users that can access Orchestrator using their basic authentication credentials, allowing you to maintain existing integrations that relied upon basic authentication when calling the Orchestrator API.

Das Aktivieren der einfachen Authentifizierung kann beim Erstellen und Bearbeiten von Benutzern erfolgen.

Kontosperre

After 10 failed login attempts, you are locked out for 5 minutes. These are the default Account Lockout settings which can be changed on the Security tab.

Anmelden unter demselben Benutzer auf einer anderen Maschine trennt den Benutzer von der vorherigen Maschine.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben