- Erste Schritte
- Best Practices
- Mandant
- Über den Kontext „Mandant“
- Suche nach Ressourcen in einem Mandanten
- Verwaltung von Robotern
- Verbindung von Robotern mit Orchestrator
- Beispiele für die Einrichtung
- Speicherung von Roboterzugangsdaten in CyberArk
- Einrichten von Attended-Robotern
- Einrichten von Unattended-Robotern
- Speichern von Unattended-Roboterkennwörtern in Azure Key Vault (schreibgeschützt)
- Speichern der Anmeldeinformationen von Unattended-Robotern im HashiCorp Vault (schreibgeschützt)
- Löschen von getrennten und nicht reagierenden Unattended-Sitzungen
- Roboter-Authentifizierung
- Roboter-Authentifizierung mit Client-Anmeldeinformationen
- SmartCard-Authentifizierung
- Audit
- Ressourcenkatalogdienst
- Ordnerkontext
- Automatisierungen
- Prozesse
- Jobs
- Auslöser
- Protokolle
- Überwachung
- Warteschlangen
- Assets
- Speicher-Buckets
- Testverfahren in Orchestrator
- Sonstige Konfigurationen
- Integrationen
- Klassische Roboter
- Hostverwaltung
- Über die Hostebene
- Verwalten von Systemadministratoren
- Verwalten von Mandanten
- Neukonfigurieren der Authentifizierung nach dem Upgrade
- Allowing or restricting basic authentication
- Konfigurieren von SSO: Google
- Konfigurieren von SSO: Azure Active Directory
- Konfigurieren von System-E-Mail-Benachrichtigungen
- Prüfungsprotokolle für das Hostportal
- Wartungsmodus
- Organisationsadministration
- Fehlersuche und ‑behebung
Auf dieser Seite wird beschrieben, wie Sie die Azure Active Directory (Azure AD)-Integration auf Hostebene aktivieren, damit alle Benutzer des Orchestrators von SSO profitieren können.
Integration auf Host- oder Organisationsebene
If you enable the Azure AD integration at the host level, as described on this page, you cannot enable it at the organization/tenant level.
Die Integration auf Hostebene aktiviert nur SSO. Wenn die Integration jedoch auf Organisations-/Mandantenebene aktiviert ist, ermöglicht die Integration SSO, aber auch die Verzeichnissuche und die automatische Benutzerbereitstellung.
Voraussetzungen
Um die Microsoft Entra ID-Integration einzurichten, benötigen Sie:
- Administratorberechtigungen sowohl in Orchestrator als auch in Microsoft Entra ID (wenn Sie keine Administratorberechtigungen in Azure haben, schließen Sie mit einem Administrator von Microsoft Entra ID zusammen den Einrichtungsprozess ab);
- Ein UiPath-Konto eines Organisationsadministrators, das dieselbe E-Mail-Adresse wie ein Microsoft Entra ID-Benutzer verwendet; der Microsoft Entra ID-Benutzer benötigt keine Administratorrechte in Azure;
- UiPath Studio und UiPath Assistant Version 2020.10.3 oder höher
- UiPath Studio und UiPath Assistant, die die empfohlene Bereitstellung verwenden.
- Wenn Sie zuvor lokale Benutzerkonten verwendet haben, stellen Sie sicher, dass all Ihre Microsoft Entra ID-Benutzer die E-Mail-Adresse im Feld Mail haben, wobei es nicht genügt, die E-Mail-Adresse nur im „Feld User Principle Name (UPN)“ anzugeben.Die Integration von Microsoft Entra ID verknüpft Verzeichnisbenutzerkonten mit den lokalen Benutzerkonten, wenn die E-Mail-Adressen übereinstimmen. Dadurch können Benutzer die Berechtigungen behalten, wenn sie von der Anmeldung mit ihrem lokalen Benutzerkonto zum Benutzerkonto Microsoft im Entra ID-Verzeichnis wechseln.
Schritt 1. Registrieren Sie sich bei der Microsoft Entra ID-App
Die folgenden Schritte sind eine umfassende Beschreibung einer Beispielkonfiguration. Ausführliche Anweisungen zum Konfigurieren von Microsoft Entra ID als Authentifizierungsanbieter finden Sie in der Microsoft-Dokumentation .
- Melden Sie sich beim Azure-Portal als Administrator an.
- Gehen Sie zu App-Registrierungen und wählen Sie Neue Registrierung aus.
- Füllen Sie auf der Seite Eine Anwendung registrieren das Feld Name mit einem Namen für Ihre Orchestrator-Instanz aus.
- Wählen Sie im Abschnitt Unterstützte Kontotypen die Option Nur Konten in diesem Organisationsverzeichnis aus .
- Legen Sie den Umleitungs-URI fest, indem Sie Web aus der Dropdownliste auswählen und die URL Ihrer Orchestrator-Instanz sowie das Suffix
/identity/azure-signin-oidc. Beispiel:https://baseURL/identity/azure-signin-oidc. - Aktivieren Sie unten das Kontrollkästchen ID-Token .
- Wählen Sie Registrieren aus, um die App-Registrierung für Orchestrator zu erstellen.
- Speichern Sie die Anwendungs-(Client-)ID , um sie später zu verwenden.
Schritt 2. Konfigurieren von Azure AD SSO
-
Log in to the Management portal as a system administrator.
-
Go to Users and select the Security Settings tab.
-
Klicken Sie im Abschnitt Externe Anbieter unter Azure AD auf Konfigurieren .
- Aktivieren Sie das Kontrollkästchen Aktiviert.
- Wenn Sie die Anmeldung beim Orchestrator nur mit AzureAD zulassen möchten, aktivieren Sie das Kontrollkästchen Automatische Anmeldung mit diesem Anbieter erzwingen.
- Füllen Sie das Feld Anzeigename mit der Bezeichnung aus, die Sie für die AzureAD-Schaltfläche auf der Seite Anmelden verwenden möchten.
- Fügen Sie im Feld Client-ID den Wert der Anwendungs-ID (Client) ein, die Sie aus dem Azure-Portal erhalten haben.
- (Optional) Fügen Sie im Feld Clientgeheimnis den Wert ein, den Sie aus dem Azure-Portal erhalten haben.
- Legen Sie den Parameter Authority auf einen der folgenden Werte fest:
https://login.microsoftonline.com/<tenant>, wobei <tenant> die Mandanten-ID des Azure AD-Mandanten oder eine Domäne ist, die diesem Azure AD-Mandanten zugeordnet ist. Wird nur verwendet, um Benutzer einer bestimmten Organisation anzumelden.https://login.microsoftonline.com/common. Wird verwendet, um Benutzer mit Arbeits- und Schulkonten oder persönlichen Microsoft-Konten anzumelden.
- (Optional) Fügen Sie in die Abmelde-URL den Wert ein, den Sie aus dem Azure-Portal erhalten haben.
-
Klicken Sie auf Speichern, um die Änderungen an den Einstellungen des externen Identitätsanbieters zu speichern.
-
Starten Sie die IIS-Site neu. Dies ist erforderlich, nachdem Änderungen an externen Anbietern vorgenommen wurden.
Lassen Sie Azure AD SSO für die Organisation zu:
Da der Orchestrator jetzt in die Azure AD-Anmeldung integriert ist, können Benutzerkonten mit einer gültigen Azure AD-E-Mail-Adresse die Azure AD SSO-Option auf der Seite „Anmeldung“ verwenden, um sich beim Orchestrator anzumelden.
Jeder Administrator muss dies für seine Organisation/seinen Mandanten tun, wenn er die Anmeldung mit Azure AD SSO zulassen möchte.
- Melden Sie sich beim Orchestrator als Administrator an.
- Fügen Sie lokale Benutzerkonten für Ihre Benutzer hinzu, jedes mit einer gültigen Azure AD-E-Mail-Adresse.