- Erste Schritte
- Best Practices
- Mandant
- Aktionen
- Ordnerkontext
- Automatisierungen
- Prozesse
- Jobs
- Auslöser
- Protokolle
- Überwachung
- Warteschlangen
- Assets
- Speicher-Buckets
- Testverfahren in Orchestrator
- Aktionskataloge
- Profil
- Systemadministrator
- Identity Server
- Authentication
- Konfigurieren der Active Directory-Integration
- Konfigurieren von SSO: Google
- Konfigurieren von SSO: Azure Active Directory
- SmartCard-Authentifizierung
- Einrichtung einer automatischen Anmeldung für Benutzer einer Active-Directory-Gruppe
- Konfigurieren des SMTP-Servers
- Ändern des Windows-Authentifizierungsprotokolls
- Sonstige Konfigurationen
- Integrationen
- Klassische Roboter
- Fehlersuche und ‑behebung
Konfigurieren von OKTA auf Erkennung einer neuen Orchestrator-Instanz
The below steps are valid for OKTA SAML setup. Please note that the below procedure is a broad description of a sample configuration. For a fully detailed how-to, visit the official OKTA Documentation.
-
Anmelden bei OKTA Die folgende Einstellung wird in der Ansicht Classic UI vorgenommen. Sie können die Einstellung im Dropdownmenü rechts oben in der Ecke des Fensters ändern.
-
Klicken Sie auf der Registerkarte Anwendung (Application)) auf Neue App erstellen (Create New App). Das Fenster Neue Anwendungsintegration erstellen (Create a New Application Integration) wird angezeigt.
-
Wählen Sie als Anmeldemethode SAML 2.0 und klicken Sie auf Erstellen (Create).
-
Geben Sie den Namen der Anwendung für die neue Integration im Fenster Allgemeine Einstellungen (General Settings) ein.
-
Füllen Sie im Fenster SAML-Einstellungen (SAML Settings) den Abschnitt Allgemein (General) aus wie im folgenden Beispiel veranschaulicht:
-
Single Sign On-URL: Die URL der Orchestrator-Instanz +
/identity/Saml2/Acs. Zum Beispielhttps://myOrchestrator.uipath.com/identity/Saml2/Acs. -
Aktivieren Sie das Kontrollfeld Dies für Empfänger-URL und Bestimmungs-URL verwenden (Use this for Recipient URL and Destination URL).
-
Empfänger-URI:
https://myOrchestrator.uipath.com/identity -
Name ID-Format (Name ID Format): E-Mail-Adresse (EmailAddress)
-
Anwendungs-Benutzername: E-Mail-Adresse
Hinweis:Wenn Sie die URL der Orchestrator-Instanz eintragen, müssen Sie immer darauf achten, dass sie keinen Schrägstich am Ende enthält. Geben Sie sie immer als
https://myOrchestrator.uipath.com/identityund nicht alshttps://myOrchestrator.uipath.com/identity/ein.
-
-
Klicken Sie auf Erweiterte Einstellungen anzeigen (Show Advanced Settings) und füllen Sie den Abschnitt Attributs-Statements (Attribute Statements) aus:
-
Setzen Sie das Feld Name (Name) auf
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressund wählen Sie Benutzer-E-Mail-Adresse (user.email) aus dem Dropdownmenü Wert (Value) aus.
-
-
Laden Sie das OKTA-Zertifikat herunter.
-
Wählen Sie im Abschnitt Rückmeldung (Feedback) die gewünschte Option aus und klicken Sie auf Fertigstellen (Finish).
-
Klicken Sie auf der Registerkarte Anmelden (Sign On) im Abschnitt Einstellungen (Settings) auf Setup-Anweisungen (Setup Instructions). Sie werden auf eine neue Seite umgeleitet. Diese enthält die erforderlichen Anweisungen zur Fertigstellung Ihrer Orchestrator-Konfiguration für SAML 2.0: Identitäts-Provider-Sign-On URL (Identity Provider Sign-On URL), Identitäts-Provider-Aussteller (Identity Provider Issuer), X.509-Zertifikat (X.509 Certificate).
Hinweis:Sollten die Informationen über den Identitäts-Provider aus irgendeinem Grund verloren gehen, können Sie jederzeit Anmelden (Sign On) > Einstellungen (Settings) > Setup-Anweisungen anzeigen (View Setup Instructions)besuchen.
Zuordnen von Mitarbeitern zur Anwendung
Damit der Benutzer die OKTA-Authentifizierung verwenden kann, muss ihm die neu erstellte Anwendung zugewiesen werden:
-
Anmelden bei OKTA
-
Wählen Sie auf der Seite Anwendung (Application) die neu erstellte Anwendung aus.
-
Wählen Sie auf der Registerkarte Zuordnungen (Assignments) die Option Zuweisen (Assign) > Zu Mitarbeitern zuweisen (Assign to People) und anschließend die Benutzer aus, denen die erforderlichen Berechtigungen erteilt werden sollen.
Figure 1. Assign Orchestrator25 to people window
-
Die neu hinzugefügten Benutzer werden auf der Registerkarte Mitarbeiter (People) angezeigt.
Konfigurieren von Orchestrator/Identity Server zur Verwendung der OKTA-Authentifizierung
Ersetzen Sie alle vorkommenden https://myOrchestrator.uipath.com/identity durch die URL Ihrer Orchestrator-Instanz.
Stellen Sie sicher, dass die URL der Orchestrator-Instanz keinen nachgestellten Schrägstrich enthält. Geben Sie sie immer als https://myOrchestrator.uipath.com/identity und nicht als https://myOrchestrator.uipath.com/identity/ ein.
-
Definieren Sie einen Benutzer in Orchestrator und richten Sie auf der Seite Benutzer (Users) eine gültige E-Mail-Adresse ein.
-
Importieren Sie das Signaturzertifikat.
- For Windows deployments, import the signing certificate provided by the Identity Provider to the Windows certificate stores (Trusted Root Certification Authorities and Personal stores) using Microsoft Management Console.
- For Azure deployments, upload the certificate provided by the Identity Provider From in the Azure portal. (TLS/SSL settings > Public Certificates (.cer) > Upload Public Key Certificate). See here how to adjust your web app configuration if you are unable to use OKTA authentication and encounter the following error message:
An error occurred while loading the external identity provider. Please check the external identity provider configuration.
-
Make sure that the following configuration is present in Identity Server's Saml2 settings within External Providers page (read here how to access Identity Server).
- Aktivieren Sie das Kontrollkästchen Aktiviert.
- Set the Service Provider Entity ID parameter to
https://orchestratorURL/identity. - Set the Identity Provider Entity ID parameter to the value obtained by configuring Okta authentication (see step 9).
- Aktivieren Sie das Kontrollkästchen Unangeforderte Authentifizierungsantwort zulassen.
- Legen Sie den Parameter Rückgabe-URL auf
https://orchestratorURL/identity/externalidentity/saml2redirectcallback. Stellen Sie sicher, dass Sie/identity/externalidentity/saml2redirectcallbackam Ende der URL für den Parameter Rückgabe-URL hinzufügen. Dieser Pfad ist spezifisch für Okta, da Sie über ihn direkt von Okta aus auf eine Orchestrator-Umgebung zugreifen können. - Set the SAML binding type parameter to
HTTP redirect.
-
In the Signing Certificate section:
-
Set Store name parameter to
My. -
Legen Sie den Parameter Speicherort für Windows-Bereitstellungen auf
LocalMachineoder für Azure Web App-Bereitstellungen aufCurrentUserfest. -
Set the Thumbprint parameter to the thumbprint value provided in the Windows certificate store. Details here.
Hinweis:Stellen Sie sicher, dass das Zertifikat in den vertrauenswürdigen Stammzertifizierungsstellen und persönlichen Zertifikatspeichern installiert ist.
-
-
Optional. Erforderlich zum Verschlüsseln von SAML-Assertionen, wenn Sie Identity Server so konfiguriert haben, dass SSL nicht verwendet wird (z. B. SSL-Offloading in Umgebungen mit Lastenausgleich). Der externe Identitätsanbieter verschlüsselt SAML-Assertionen mithilfe des öffentlichen Schlüssels des Dienstzertifikats, und der Identity Server entschlüsselt sie mit dem privaten Schlüssel des Zertifikats.
In the Service Certificate Steps section:
-
Set Store name to
Myfrom the drop-box. -
Set Store location to
LocalMachine. -
Set Thumbprint to the thumbprint value provided in the Windows certificate store. Details here.
Wichtig:Das Dienstzertifikat muss:
- einen öffentlichen Schlüssel mit 2048 Bit haben
- über einen privaten Schlüssel verfügen, auf den der AppPool-Benutzer zugreifen kann,
- in seinem Gültigkeitszeitraum sein (nicht abgelaufen).
-
-
Klicken Sie auf Speichern, um die Änderungen an den Einstellungen des externen Identitätsanbieters zu speichern.
-
Führen Sie eventuelle Konfigurationsänderungen im Identity Server durch und starten Sie anschließend den IIS-Server neu.