- Erste Schritte
- Best Practices
- Mandant
- Über den Kontext „Mandant“
- Suche nach Ressourcen in einem Mandanten
- Verwaltung von Robotern
- Verbindung von Robotern mit Orchestrator
- Beispiele für die Einrichtung
- Speicherung von Roboterzugangsdaten in CyberArk
- Einrichten von Attended-Robotern
- Einrichten von Unattended-Robotern
- Speichern von Unattended-Roboterkennwörtern in Azure Key Vault (schreibgeschützt)
- Speichern der Anmeldeinformationen von Unattended-Robotern im HashiCorp Vault (schreibgeschützt)
- Löschen von getrennten und nicht reagierenden Unattended-Sitzungen
- Roboter-Authentifizierung
- Roboter-Authentifizierung mit Client-Anmeldeinformationen
- SmartCard-Authentifizierung
- Audit
- Ressourcenkatalogdienst
- Ordnerkontext
- Automatisierungen
- Prozesse
- Jobs
- Auslöser
- Protokolle
- Überwachung
- Warteschlangen
- Assets
- Speicher-Buckets
- Testverfahren in Orchestrator
- Sonstige Konfigurationen
- Integrationen
- Klassische Roboter
- Hostverwaltung
- Über die Hostebene
- Verwalten von Systemadministratoren
- Verwalten von Mandanten
- Konfigurieren von System-E-Mail-Benachrichtigungen
- Prüfungsprotokolle für das Hostportal
- Wartungsmodus
- Organisationsadministration
- Fehlersuche und ‑behebung
Überblick
Wenn Ihre Organisation Azure Active Directory (Azure AD) oder Office 365 verwendet, können Sie Ihre Organisation direkt mit Ihrem Azure AD-Mandanten verbinden, um vorhandene Benutzerkonten in Ihrer UiPath®-Umgebung anzuzeigen.
Mit der Azure AD-Integration können Sie das lokale Benutzermodell weiterhin nutzen und Ihre Organisation mit den zusätzlichen Vorteilen der Verwendung von Azure AD urladen.
Wenn Sie sich entschieden haben, Azure AD für Ihre Organisation zu verwenden, befolgen Sie die Anweisungen auf dieser Seite, um die Integration einzurichten.
Die Azure AD-Integration ist so konzipiert, dass die Aktivierung und Einführung ohne Unterbrechung der Produktion für Ihre vorhandenen Benutzer erfolgen kann.
Voraussetzungen
Um die Azure AD-Integration einzurichten, benötigen Sie:
- Administratorberechtigungen sowohl im Orchestrator als auch in Azure AD (wenn Sie keine Administratorberechtigungen in Azure haben, schließen Sie den Einrichtungsprozess gemeinsam mit einem Azure-Administrator ab);
- der Administrator der UiPath-Organisation sollte über ein Azure AD-Konto verfügen, das dieselbe E-Mail-Adresse wie sein UiPath-Konto hat; das Azure AD-Konto erfordert keine Administratorberechtigungen in Azure;
- Ihre Benutzer müssen UiPath Studio und Assistant Version 2020.10.3 oder höher verwenden;
- UiPath Studio and Assistant should be set up to use the recommended deployment.
- if you previously used local user accounts, make sure that all your Azure AD users have the email address in the Mail field; having the email address in the User Principle Name (UPN) field alone is not enough. The Azure AD integration links directory user accounts with the local user accounts if the email addresses match. This allows users to retain permissions when they transition from signing in with their local user account to the Azure AD directory user account.
Konfigurieren von Azure für die Integration
Berechtigungen: Sie müssen ein Administrator in Azure sein, um die Schritte in diesem Abschnitt ausführen zu können. Die folgenden Azure-Administratorrollen verfügen über die erforderlichen Berechtigungen: Globaler Administrator, Cloudanwendungsadministrator und Anwendungsadministrator.
Um Ihren Azure-Mandanten zu konfigurieren, gehen Sie im Azure-Portal wie folgt vor:
-
Create an app registration for Automation Suite .
Wählen Sie während der Registrierung Nur Konten in diesem Organisationsverzeichnis aus und legen Sie den Umleitungs-URI auf
https://{baseURL}/identity_/signin-oidcfest.Hinweis:Wenn Sie bereits über eine registrierte Anwendung für die Automation Suite verfügen, muss keine neue erstellt werden. Stellen Sie aber sicher, dass sie wie oben beschrieben eingerichtet ist.
-
Öffnen Sie die Seite Übersicht der Anwendung, kopieren Sie die Anwendungs-(Client-)ID und die Verzeichnis-(Mandanten-)ID und speichern Sie sie für die spätere Verwendung:
-
Gehen Sie zur Seite Authentifizierung Ihrer App:
-
Under Redirect URIs, click Add URI to add a new entry.
-
Fügen Sie
https://{baseURL}/portal_/testconnectionzur Liste Umleitungs-URIs hinzu. -
At the bottom, select the ID tokens check box.
-
Click Save along the top.
-
-
Gehen Sie zur Seite Tokenkonfiguration.
-
Wählen Sie Optionalen Anspruch hinzufügen aus.
-
Wählen Sie unter Tokentyp die Option ID aus.
-
Select the check boxes for family_name,given_name, and upn to add them as optional claims:
-
Gehen Sie zur Seite API-Berechtigungen.
-
Klicken Sie auf Berechtigung hinzufügen und fügen Sie die folgenden delegierten Berechtigungen aus der Kategorie Microsoft Graph hinzu:
Berechtigung Was Sie damit tun können Was wir damit tun email,openid,profile,offline_access,User.ReadErmöglicht AAD die Ausstellung eines Benutzertoken für die Systemanwendung Benutzern die Anmeldung beim System mit einem AAD-Login ermöglichen. Dadurch können wir unser Benutzerobjekt auf dem neuesten Stand halten und die Konsistenz dieser Attribute sicherstellen. User.ReadBasic.AllLiest die grundlegenden Eigenschaften aller Benutzer im Verzeichnis, die der angemeldete Benutzer sehen darf Wenn ein Benutzer anderen Benutzern im Verzeichnis Berechtigungen für Ressourcen zuweist, können diese Benutzer gesucht werden. Die Funktionen für die Zugriffsverwaltung/Autorisierung befinden sich in der Systembenutzerumgebung. User.Read.All(erfordert Administratorzustimmung)Liest alle Benutzereigenschaften im Verzeichnis, die der angemeldete Benutzer sehen darf Möglicherweise möchte Ihr Administrator diese zusätzlichen Benutzereigenschaften importieren, um Berechtigungen zu konfigurieren oder benutzerdefinierte Informationen in den Systemdiensten anzuzeigen. Für Kunden von Automation Hub, die alle Attribute von AAD erhalten möchten, ist es erforderlich, der App die Berechtigung User.Read.Allzu erteilen.GroupMember.Read.AllLiest die Gruppenmitgliedschaften aller Benutzer, auf die der angemeldete Benutzer Zugriff hat Wenn Ihre Organisation Gruppen verwendet, um Berechtigungen im System zu verwalten, muss die Plattform alle Gruppen auflisten und die Mitglieder einer Gruppe erkennen können, um die Verwaltung sowie die Durchsetzung von gruppenbasierten Berechtigungen zu ermöglichen. To learn more about UiPath's access with these permissions, see our Encryption documentation.
- OpenId permissions -
email,openid,offline_access,profile; - Group member permissions -
GroupMember.Read.All; - User permissions -
User.Read,User.ReadBasic.All,User.Read.All(requires administrative consent).
- OpenId permissions -
-
Setzen Sie einen Haken im Kontrollkästchen Administratorzustimmung gewähren.
Hinweis:Der Administrator stimmt im Namen aller Benutzer im Active Directory des Mandanten zu. Dies ermöglicht der Anwendung den Zugriff auf die Daten aller Benutzer, ohne dass die Benutzer aufgefordert werden, zuzustimmen.
For more information about permissions and consent, see the Azure AD documentation.
-
Gehen Sie zur Seite Zertifikate und Geheimschlüssel.
-
Kopieren Sie den Wert des geheimen Clientschlüssels und speichern Sie ihn für die spätere Verwendung.
-
Share the Directory (tenant) ID,Application (client) ID, and Client Secret values with the Automation Suite organization administrator so that they can proceed with configuring Automation Suite.
Bereitstellen der Integration im Orchestrator
Nachdem das Azure-Setup abgeschlossen ist, können Sie sich auf die Integration vorbereiten, sie aktivieren und dann alte Konten bereinigen. Der Prozess erfolgt schrittweise, sodass es zu keinen Unterbrechungen für Ihre Benutzer kommt.
Berechtigungen: Sie müssen ein Administrator im Orchestrator sein, um die Schritte in diesem Abschnitt ausführen zu können.
Inaktive Benutzer bereinigen
Wenn Sie den Orchestrator durch Aktivieren der Integration mit Azure AD verbinden, werden Konten mit übereinstimmenden E-Mail-Adressen verknüpft, sodass das Azure AD-Konto die gleichen Berechtigungen wie das übereinstimmende UiPath-Konto bekommt.
Damit die Kontoverknüpfung ordnungsgemäß funktioniert, stellen Sie sicher, dass bei allen Azure AD Benutzern die E-Mail-Adresse im Feld E-Mail in Azure hinzugefügt wurde; Die E-Mail-Adresse nur im Feld „User Principle Name (UPN)“ zu haben, reicht nicht aus.
Wenn Ihre Organisation E-Mail-Recycling betreibt, d. h., dass eine E-Mail-Adresse, die in der Vergangenheit verwendet wurde, in der Zukunft einem neuen Benutzer zugewiesen werden kann, könnte dies zu einem erhöhten Zugriffsrisiko führen.
Angenommen, Sie hatten einmal einen Mitarbeiter, dessen E-Mail-Adresse john.doe@example.com lautete und der über ein UiPath-Konto verfügte, bei dem er Organisationsadministrator war. Inzwischen hat er aber das Unternehmen verlassen und die E-Mail-Adresse wurde deaktiviert, der Benutzer jedoch nicht entfernt.
Wenn ein neuer Mitarbeiter mit dem Namen „John Doe“ in Ihr Unternehmen eintritt, erhält er dieselbe E-Mail-Adresse (john.doe@example.com). In einem solchen Fall erbt John Doe die Administratorrechte der Organisation.
Um solche Situationen zu verhindern, entfernen Sie alle Benutzer, die nicht mehr aktiv sind, aus dem Orchestrator, bevor Sie mit dem nächsten Schritt fortfahren. Wenn inaktive E-Mail-Adressen in Ihrer Organisation nicht wiederverwendet werden, können Sie diesen Schritt überspringen.
Die Azure AD-Integration aktivieren
Bevor Sie beginnen
- Make sure you perform the Azure configuration.
- Obtain from your Azure administrator the Directory (tenant) ID, Application (client) ID, and Client Secret values for the Orchestrator app registration in Azure.
Um die Azure AD-Integration zu aktivieren, gehen Sie im Orchestrator wie folgt vor:
-
Melden Sie sich als Administrator beim Verwaltungsportal an.
-
Wählen Sie Sicherheitseinstellungen aus.
-
In the External Providers section, under Azure Active Directory, select Configure.
The Configure Azure Active Directory side panel opens.
-
Füllen Sie die Felder mit den Informationen aus, die Sie von Ihrem Azure-Administrator erhalten haben.
-
Select the checkbox I understand & accept added users and Azure AD users with matching email addresses will have their accounts linked.
Dies ist erforderlich, da nach dem Speichern Ihrer Änderungen übereinstimmende Konten automatisch verknüpft werden.
-
Wenn Sie dazu aufgefordert werden, melden Sie sich mit Ihrem Azure AD-Konto an.
Eine erfolgreiche Anmeldung zeigt an, dass die Integration korrekt konfiguriert wurde. Falls dies fehlschlägt, bitten Sie Ihren Azure-Administrator, zu überprüfen, ob Azure korrekt konfiguriert ist, und versuchen Sie es dann erneut.
-
Wählen Sie Speichern.
Die Integration ist jetzt für Ihre Organisation aktiv.
-
Go to Admin - Organization Settings, and copy the URL for your organization.
-
Melden Sie sich ab.
-
Navigate to the URL for your organization (i.e.
https://orchestrator.mydomain.local/), and select Continue with Enterprise SSO to sign in using your Azure AD account.
Jetzt können Sie mit den Benutzern und Gruppen auf dem verknüpften Azure AD-Mandanten arbeiten. Sie können Azure AD-Benutzer und -Gruppen mithilfe der Suche finden, z. B. um einen Benutzer zu einer Orchestrator-Gruppe hinzuzufügen; sie werden aber weder auf der Seite Benutzer noch auf der Seite Gruppen aufgeführt.
Was ändert sich für meine Benutzer, sobald die Integration aktiv ist?
Benutzer können sich sofort mit ihrem vorhandenen Azure AD-Konto anmelden und von den gleichen Berechtigungen profitieren, die sie für ihr UiPath-Konto hatten.
Wenn Sie deren UiPath-Benutzerkonten nicht entfernt haben, können sich Benutzer auch weiterhin mit ihrem UiPath-Konto anmelden, beide Methoden funktionieren.
Um ihr Azure AD-Konto verwenden zu können, müssen sie zu Ihrem organisationsspezifischen Orchestrator navigieren, der das Format https://{baseURL}/myOrganization/ hat, oder Enterprise SSO auf der Haupt-Anmeldeseite auswählen.
Eine weitere Änderung besteht darin, dass Benutzer beim Aufrufen dieser URL automatisch angemeldet werden, wenn sie bereits durch die Nutzung einer anderen Anwendung bei einem Azure AD-Konto angemeldet sind.
Welche Rollen haben die jeweiligen Konten?
Azure AD-Konto: Wenn sich ein Benutzer mit dem Azure AD-Konto anmeldet, profitiert er sofort von allen Rollen, die er auf dem UiPath-Konto hatte, sowie von allen Rollen, die innerhalb von UiPath dem Azure AD-Konto oder den Azure AD-Gruppen zugewiesen wurden, zu denen er gehört. Diese Rollen können vom Azure AD-Benutzer oder der Azure AD-Gruppe stammen, die in Orchestrator-Gruppen enthalten sind, oder von anderen Diensten wie dem Orchestrator, bei denen dem Azure AD-Benutzer oder der Azure AD-Gruppe Rollen zugewiesen wurden.
UiPath Konto: Wenn die Azure AD-Integration aktiv ist, kommt es bei UiPath-Konten auf Folgendes an:
- Wenn sich der Benutzer nicht mindestens einmal mit dem Azure AD-Konto angemeldet hat, hat er nur die Rollen des UiPath-Kontos.
- Wenn sie sich zuvor mindestens einmal mit dem Azure AD-Konto angemeldet haben, hat das UiPath-Konto auch alle Rollen, die der Azure AD-Benutzer innerhalb von UiPath hat, entweder explizit zugewiesene oder von den Orchestrator-Gruppenmitgliedschaften übernommene. Das UiPath-Konto erhält keine der Rollen, die Azure AD-Gruppen zugewiesen sind, in denen sich das Azure AD Konto befindet.
Muss ich die Berechtigungen für die Azure AD-Konten erneut verteilen?
Nein. Da übereinstimmende Konten automatisch verknüpft werden, gelten die vorhandenen Berechtigungen auch bei Anmeldung mit dem Azure AD-Konto. Wenn Sie sich jedoch entscheiden, die Verwendung von UiPath-Konten einzustellen, stellen Sie sicher, dass zuvor die entsprechenden Berechtigungen für Benutzer und Gruppen von Azure AD festgelegt wurden.
Die Azure AD-Integration testen
Um zu überprüfen, ob die Integration über den Orchestrator ausgeführt wird, melden Sie sich als Organisationsadministrator mit einem Azure AD-Konto an und versuchen Sie, auf einer Seite mit dieser Funktionalität nach Azure AD-Benutzern und -Gruppen zu suchen, z. B. im Panel Gruppe bearbeiten im Verwaltungsportal (Administrator > Konten und Gruppen > Gruppen > Bearbeiten).
-
Wenn Sie nach Benutzern und Gruppen suchen können, die aus Azure AD stammen, bedeutet dies, dass die Integration läuft. Sie können den Benutzer- oder Gruppentyp anhand des Symbols erkennen.
-
Wenn bei der Suche nach Benutzern ein Fehler auftritt, wie im folgenden Beispiel gezeigt, heißt das, dass mit der Konfiguration in Azure etwas nicht stimmt. Wenden Sie sich an Ihren Azure-Administrator und bitten Sie ihn, zu überprüfen, ob Azure wie unter Konfigurieren von Azure für die Integration oben auf dieser Seite beschrieben eingerichtet ist.
Tipp:Bitten Sie Ihren Azure-Administrator zu bestätigen, dass er das Kontrollkästchen Administratorzustimmung gewähren während der Azure-Konfiguration aktiviert hat. Dies ist eine häufige Ursache, warum die Integration fehlschlägt.
Abschließen des Übergangs zu Azure AD
Sobald die Integration aktiv ist, empfehlen wir Ihnen, die Anweisungen in diesem Abschnitt zu befolgen, um sicherzustellen, dass Benutzererstellung und Gruppenzuordnung an Azure AD weitergegeben werden. Auf diese Weise können Sie auf Ihrer vorhandenen Identitäts- und Zugriffsverwaltungsinfrastruktur aufbauen, um einfachere Governance und Zugriffsverwaltung über die Ressourcen Ihrer Orchestrator-Organisation zu erhalten.
Gruppen für Berechtigungen und Roboter konfigurieren (optional)
So stellen Sie sicher, dass der Azure-Administrator auch neue Benutzer mit denselben Berechtigungen und der gleichen Roboterkonfiguration für den Orchestrator und andere Dienste einbinden kann, die Sie vor der Integration eingerichtet haben. Dazu können sie alle neuen Benutzer zu einer Azure AD-Gruppe hinzufügen, wenn der Gruppe bereits die erforderlichen Rollen im Orchestrator zugewiesen sind.
Sie können Ihre vorhandenen Benutzergruppen vom Orchestrator neuen oder vorhandenen Gruppen in Azure AD zuordnen. Je nachdem, wie Sie Gruppen in Azure AD verwenden, können Sie dies auf mehrere Arten tun:
- Wenn Benutzer mit denselben Rollen im Orchestrator bereits in denselben Gruppen in Azure AD sind, kann der Organisationsadministrator diese Azure AD-Gruppen zu den Orchestrator-Benutzergruppen hinzufügen, in denen sich diese Benutzer befanden. Dadurch wird sichergestellt, dass Benutzer dieselben Berechtigungen und dieselbe Robotereinrichtung beibehalten.
- Andernfalls kann der Azure-Administrator neue Gruppen in Azure AD erstellen, die den Gruppen im Orchestrator entsprechen, und dieselben Benutzer hinzufügen, die sich in den Orchestrator-Benutzergruppen befinden. Dann kann der Organisationsadministrator den vorhandenen Benutzergruppen die neuen Azure AD-Gruppen hinzufügen, um sicherzustellen, dass dieselben Benutzer die gleichen Rollen haben.
Stellen Sie sicher, dass Sie in allen Instanzen alle Rollen überprüfen, die Benutzern speziell zugewiesen sind. Entfernen Sie nach Möglichkeit diese direkten Rollenzuweisungen und fügen Sie diese Benutzer zu Gruppen hinzu, denen diese Rollen bereits zugewiesen sind.
Angenommen, die Gruppe Administrators im Orchestrator umfasst die Benutzer „Anna“, „Tom“ und „John“. Dieselben Benutzer befinden sich auch in einer Gruppe in Azure AD namens admins. Der Organisationsadministrator kann die Azure-Gruppe admins zur Gruppe Administrators im Orchestrator hinzufügen. So profitieren auch Anna, Tom und John als Mitglieder der Azure AD-Gruppe admins von den Rollen der Gruppe Administrators im Orchestrator.
Da admins jetzt Teil der Gruppe Administrators ist, kann der Azure-Administrator den neuen Benutzer zur Gruppe admins in Azure hinzufügen, wodurch er ihm Administratorberechtigungen im Orchestrator gewährt, ohne Änderungen im Orchestrator vornehmen zu müssen.
Änderungen an Azure AD-Gruppenzuweisungen werden im Orchestrator innerhalb einer Stunde übernommen, wenn sich der Benutzer mit seinem Azure AD-Konto anmeldet, oder, wenn er bereits angemeldet ist, innerhalb einer Stunde.
Vorhandene Benutzer migrieren
Damit die Berechtigungen gelten, die Azure AD-Benutzern und -Gruppen zugewiesen sind, müssen sich Benutzer mindestens einmal anmelden. Wir empfehlen Ihnen, nach der Ausführung der Integration alle Ihre Benutzer aufzufordern, sich von ihrem UiPath-Konto abzumelden und sich mit ihrem Azure AD-Konto erneut anzumelden. Sie können sich mit ihrem Azure AD-Konto anmelden, indem sie:
- die organisationsspezifische URL aufrufen – in diesem Fall ist der Anmeldetyp bereits ausgewählt;
- durch Auswählen von Enterprise SSO auf der Haupt-Anmeldeseite
Migrierte Benutzer profitieren davon, dass Berechtigungen aus ihren Azure AD-Gruppen und zugleich die, die ihnen direkt zugewiesen wurden, zur Verfügung stehen.
Konfigurieren von Studio und des UiPath Assistant für Benutzer: So richten Sie diese Produkte für eine Verbindung mit Azure AD-Konten ein:
- Öffnen Sie im UiPath Assistant Einstellungen und wählen Sie die Registerkarte Orchestrator-Verbindung aus.
- Klicken Sie auf Abmelden.
- Wählen Sie für den Verbindungstyp Dienst-URL aus.
- Fügen Sie im Feld Dienst-URL die organisationsspezifische URL hinzu, z. B.
https://orchestrator.mydomain.local/. - Melden Sie sich mit dem Azure AD-Konto wieder an.
Verwendung von lokalen Konten einstellen (optional)
Das ist zwar optional, wird aber empfohlen, um die wichtigsten Vorteile der vollständigen Integration zwischen dem Orchestrator und Azure AD in Bezug auf Compliance und Effizienz optimal zu nutzen.
Nachdem alle Benutzer migriert wurden, können Sie die Benutzer, die auf persönlichen lokalen Konten basieren, von der Registerkarte Benutzer entfernen, sodass sich Ihre Benutzer nicht mehr mit ihren UiPath-Konten anmelden können. Sie können diese Konten anhand ihrer Symbole erkennen.
Entfernen Sie nur Konten von Nicht-Administratoren. Sie sollten mindestens ein lokales Konto für einen Organisationsadministrator behalten, um die Authentifizierungseinstellungen in der Zukunft ändern zu können.
Sie können auch einzelne Berechtigungen in den UiPath-Diensten, z. B. dem Orchestrator-Dienst, bereinigen und einzelne Benutzer aus Orchestrator-Gruppen entfernen, sodass die Berechtigungen ausschließlich von der Azure AD-Gruppenmitgliedschaft abhängen.
Erweiterte Funktionen
Es folgen einige nützliche Hinweise über erweiterte Funktionen, die Sie jetzt nutzen können, nachdem Sie die Azure AD-Integration eingerichtet haben.
Zugriff auf den Orchestrator einschränken
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
Wenn Sie nur bestimmten Benutzern Zugriff auf Ihre Orchestrator-Organisation gewähren möchten, können Sie die Benutzerzuweisung für die Registrierung der Orchestrator-App in Azure aktivieren. Auf diese Weise müssen Benutzer explizit zur App (Orchestrator) zugewiesen werden, um darauf zugreifen zu können. Anweisungen finden Sie in diesem Artikel in der Azure AD-Dokumentation.
Zugriff auf vertrauenswürdige Netzwerke oder Geräte einschränken
Wenn Sie Ihren Benutzern den Zugriff auf den Orchestrator nur von einem vertrauenswürdigen Netzwerk oder einem vertrauenswürdigen Gerät aus erlauben möchten, können Sie die Funktion Azure AD – Bedingter Zugriff verwenden.
Governance für Orchestrator-Gruppen in Azure AD
Wenn Sie Gruppen in Azure AD für das einfache Orchestrator-Onboarding direkt aus Azure AD erstellt haben, wie oben im Abschnitt Konfigurieren von Gruppen für Berechtigungen und Roboter beschrieben, können Sie die erweiterten Sicherheitsoptionen von Privileged Identity Management (PIM) für diese Gruppen verwenden, um den Zugriff zu steuern Anforderungen für Orchestrator-Gruppen.
Zugriff auf den Orchestrator einschränken
Because the integration with Azure AD is performed at the level of the Azure tenant, by default all Azure AD users can access the Orchestrator organization. The first time an Azure AD user signs in to Orchestrator, they are automatically included in the Orchestrator group Everyone, which grants them the User organization-level role .
Wenn Sie nur bestimmten Benutzern Zugriff auf Ihre Orchestrator-Organisation gewähren möchten, können Sie die Benutzerzuweisung für die Registrierung der Orchestrator-App in Azure aktivieren. Auf diese Weise müssen Benutzer explizit zur App (Orchestrator) zugewiesen werden, um darauf zugreifen zu können. Anweisungen finden Sie in diesem Artikel in der Azure AD-Dokumentation.
Zugriff auf vertrauenswürdige Netzwerke oder Geräte einschränken
Wenn Sie Ihren Benutzern den Zugriff auf den Orchestrator nur von einem vertrauenswürdigen Netzwerk oder einem vertrauenswürdigen Gerät aus erlauben möchten, können Sie die Funktion Azure AD – Bedingter Zugriff verwenden.
Governance für Orchestrator-Gruppen in Azure AD
Wenn Sie Gruppen in Azure AD für das einfache Orchestrator-Onboarding direkt aus Azure AD erstellt haben, wie oben im Abschnitt Konfigurieren von Gruppen für Berechtigungen und Roboter beschrieben, können Sie die erweiterten Sicherheitsoptionen von Privileged Identity Management (PIM) für diese Gruppen verwenden, um den Zugriff zu steuern Anforderungen für Orchestrator-Gruppen.
- Überblick
- Voraussetzungen
- Konfigurieren von Azure für die Integration
- Bereitstellen der Integration im Orchestrator
- Inaktive Benutzer bereinigen
- Die Azure AD-Integration aktivieren
- Die Azure AD-Integration testen
- Abschließen des Übergangs zu Azure AD
- Gruppen für Berechtigungen und Roboter konfigurieren (optional)
- Vorhandene Benutzer migrieren
- Verwendung von lokalen Konten einstellen (optional)
- Erweiterte Funktionen
- Zugriff auf den Orchestrator einschränken
- Zugriff auf vertrauenswürdige Netzwerke oder Geräte einschränken
- Governance für Orchestrator-Gruppen in Azure AD