UiPath Documentation
orchestrator
2022.4
false
Installationsanleitung für den Orchestrator
Wichtig :
Bitte beachten Sie, dass dieser Inhalt teilweise mithilfe von maschineller Übersetzung lokalisiert wurde. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Voraussetzungen für die Installation

Apart from the prerequisites listed here for Orchestrator installation, Identity Server needs valid certificates.

Zertifikat​

Identity Server erfordert folgende gültige Zertifikate:

  • A certificate used to sign the tokens generated by the Identity Server.The certificate is used for signing OpenID access tokens that are used for user identification via browser and for service-to-service communication between Orchestrator and Identity Server. Click here for more details about OpenID Connect.

    Wichtig:

    Sie können eine maximale Schlüssellänge von 4096 Bit zum Signieren von Zertifikaten verwenden. Als Best Practice empfehlen wir dringend, eine Schlüssellänge von mindestens 512 Bit (64 Byte) zu verwenden.

    Wichtig:

    Aus Sicherheitsgründen muss das vom Identity Server verwendete Zertifikat:

    • einen öffentlichen Schlüssel mit 2048 Bit haben
    • über einen privaten Schlüssel verfügen, auf den der AppPool-Benutzer zugreifen kann,
    • in seinem Gültigkeitszeitraum sein (nicht abgelaufen).

    The certificate's location is set in Identity Server's configuration file appsettings.Production.json, in the Signing Credential section.

Zertifikatsrotation​

Sie können die Zertifikatsrotation einsetzen, um das Risiko eines Ablaufs des Zertifikats und implizit eines Ausfalls von Identity Server zu vermeiden. Diese Methode beinhaltet die Beibehaltung von zwei Zertifikaten und deren regelmäßige Rotation. Beachten Sie jedoch, dass Sie jeweils nur einen Signaturschlüssel verwenden können.

Führen Sie die folgenden Schritte aus, um die Zertifikatsrotation zu initiieren:

  1. Specify the initial certificate's Name, Location, and NameType using the StoreLocation parameter in appsettings.Production.json’s SigningCredentialSettings section. Note that this is the default signing key.
  2. Geben Sie Name, Locationund NameType des zweiten Zertifikats an, indem Sie den Parameter ValidationKeys im gleichen Abschnitt der appsettings.Production.json-Datei verwenden. Stellen Sie sicher, dass Sie diesen Schritt vor dem Rotationsdatum ausführen.
  3. In dieser Phase wird das zweite Zertifikat mit dem Endpunkt identity/.well-known/openid-configuration/jwks veröffentlicht. Dadurch wird sichergestellt, dass jeder genügend Zeit hat, sein zwischengespeichertes Discovery-Dokument zu aktualisieren.
  4. Wechseln Sie zum Zeitpunkt der Rotation die Zertifikate, und starten Sie Identity Server neu. Das neue Zertifikat kann nun zum Signieren verwendet werden, während das vorherige Zertifikat weiterhin für Validierungszwecke verfügbar ist, solange Sie es benötigen.
  5. Das vorherige Zertifikat kann nach 48 Stunden sicher aus der Konfiguration entfernt werden.

Im folgenden Beispiel verweist SigningCredential auf das aktuell verwendete Zertifikat, während ValidationKeys auf den neu veröffentlichten Validierungsschlüssel verweist.

"SigningCredentialSettings": {
      "StoreLocation": {
        "Name": "2816a67bc34496ca0acabbe04eb149b88ade0684",
        "Location": "LocalMachine",
        "NameType" : "Thumbprint",
        "ValidationKeys": [
            {
            "Name": "2cde6c443f0147c6258a6fe2203e71a997bfcd44",
            "Location": "LocalMachine",
            "NameType" : "Thumbprint"
            }
        ]
      }
    }
"SigningCredentialSettings": {
      "StoreLocation": {
        "Name": "2816a67bc34496ca0acabbe04eb149b88ade0684",
        "Location": "LocalMachine",
        "NameType" : "Thumbprint",
        "ValidationKeys": [
            {
            "Name": "2cde6c443f0147c6258a6fe2203e71a997bfcd44",
            "Location": "LocalMachine",
            "NameType" : "Thumbprint"
            }
        ]
      }
    }
Wichtig:

Wenn Sie AI Center verwenden, stellen Sie sicher, dass Sie es erneut bereitstellen, wenn Sie das Identity Server-Zertifikat aktualisieren.

  • Zertifikat​
  • Zertifikatsrotation​

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben