- Erste Schritte
- Best Practices
- Mandant
- Über den Kontext „Mandant“
- Suche nach Ressourcen in einem Mandanten
- Verwaltung von Robotern
- Verbindung von Robotern mit Orchestrator
- Beispiele für die Einrichtung
- Speicherung von Roboterzugangsdaten in CyberArk
- Einrichten von Attended-Robotern
- Einrichten von Unattended-Robotern
- Speichern von Unattended-Roboterkennwörtern in Azure Key Vault (schreibgeschützt)
- Speichern der Anmeldeinformationen von Unattended-Robotern im HashiCorp Vault (schreibgeschützt)
- Löschen von getrennten und nicht reagierenden Unattended-Sitzungen
- Roboter-Authentifizierung
- Roboter-Authentifizierung mit Client-Anmeldeinformationen
- Audit
- Ressourcenkatalogdienst
- Ordnerkontext
- Automatisierungen
- Prozesse
- Jobs
- Auslöser
- Protokolle
- Überwachung
- Warteschlangen
- Assets
- Speicher-Buckets
- Test Suite - Orchestrator
- Hostverwaltung
- Identity Server
- Authentication
- Organisationsadministration
- Sonstige Konfigurationen
- Integrationen
- Klassische Roboter
- Fehlersuche und ‑behebung
Konfigurieren der SAML-Integration
Sie können den Orchestrator mit jedem Identitätsanbieter (IdP) verbinden, der den SAML 2.0 Standard verwendet. Auf dieser Seite wird der Gesamtprozess beschrieben, indem einige Beispielkonfigurationen für die SAML-Integration gezeigt werden.
Die SAML-Integration ist so konzipiert, dass sie schrittweise und ohne Unterbrechung für bestehende Benutzer implementiert werden kann.
Die Hauptphasen des Prozesses, die auf dieser Seite ausführlicher beschrieben werden, sind:
- Bereinigen von inaktiven Benutzerkonten
- Konfigurieren der SAML-Integration
- Übergang von bestehenden Benutzern zur Anmeldung mit SAML-SSO
- Berechtigungen und Roboter für neue Benutzer konfigurieren
- Verwendung von lokalen Konten einstellen (optional)
Mit der SAML-Integration können Sie nicht alle Benutzer und Gruppen ihres Identitätsanbieters durchsuchen. Nur bereitgestellte Benutzer des Verzeichnisses sind für die Suche verfügbar.
Die Seite SAML SSO-Konfiguration zeigt eine falsche Assertion Customer Service-URL an.
https://{your-domain}/91483651-d8d6-4673-bd3f-54b0f7dc513a/identity_/Saml2/Acs
zu https://{your-domain}/identity_/Saml2/Acs
werden.Diese Abhilfe hat zwei Nachteile:
-
IDP-initiierte Anmeldeabläufe funktionieren nicht wie erwartet.
-
Dieses Problem wurde in 2023.4 behoben. Nach dem Upgrade auf 2023.4+ müssen Sie die Assertion Customer Service-URL ändern, um die Partitions-ID einzuschließen.
Um die SAML-Integration einzurichten, benötigen Sie:
- Eine Orchestrator-Organisation mit einer Enterprise-Lizenz oder einer Enterprise-Testlizenz.
-
Administratorberechtigungen sowohl im Orchestrator als auch bei Ihrem externen Identitätsanbieter.
Wenn Sie bei Ihrem Identitätsanbieter nicht über Administratorberechtigungen verfügen, können Sie mit einem Administrator zusammenarbeiten, um den Einrichtungsprozess abzuschließen.
-
Version 2020.10.3 oder höher von UiPath® Studio und vom UiPath Assistant, damit Sie sie so einrichten können, dass die empfohlene Bereitstellung verwendet wird.
Hinweis:Wenn Sie derzeit die Azure Active Directory-Integration für die Authentifizierung verwenden, empfehlen wir, bei der AAD-Integration zu bleiben, da sie funktionsreicher ist.
Wenn Sie sich für einen Wechsel von der AAD-Integration entscheiden, müssen Sie die Rollenzuweisung über Verzeichnisgruppen manuell durch eine direkte Rollenzuweisung zu den Verzeichniskonten ersetzen. So müssen Sie Ihr Zugriffsschema nicht komplett neu erstellen.
Wenn Ihre Organisation E-Mail-Adressen wiederverwendet, ist es wichtig, dass Sie alle inaktiven Benutzerkonten entfernen, bevor Sie die SAML-Integration konfigurieren.
Wenn Sie die Integration aktivieren, können lokale Konten im Orchestrator mit dem Verzeichniskonto im externen Identitätsanbieter verknüpft werden, das dieselbe E-Mail-Adresse verwendet. Diese Kontoverknüpfung erfolgt, wenn sich der Verzeichniskontobenutzer mit der E-Mail-Adresse zum ersten Mal anmeldet. Die Identität von Ihrem Identitätsanbieter erbt alle Rollen, die das lokale Konto hatte, so dass der Übergang nahtlos erfolgt.
Dadurch besteht bei inaktiven lokalen Konten im Orchestrator das Risiko, dass lokale Konten und Verzeichniskonten nicht übereinstimmen, was zu einer unbeabsichtigten Erhöhung der Berechtigungen führen kann.
So entfernen Sie inaktive Benutzerkonten:
Jetzt müssen Sie sowohl den Orchestrator als auch Ihren Identitätsanbieter (IdP) für die Integration konfigurieren.
Lassen Sie diese Registerkarte im Browser für später geöffnet.
Der Orchestrator kann sich mit jedem externen Identitätsanbieter (IdP) verbinden, der den SAML 2.0 Standard verwendet.
Obwohl die Konfiguration je nach ausgewähltem IdP variieren kann, haben wir die Konfiguration für die folgenden Anbieter validiert:
-
Okta
-
PingOne.
Sie können die folgenden Konfigurationsanweisungen verwenden, um Integrationen mit diesen Anbietern einzurichten.
Bei anderen Identitätsanbietern empfehlen wir Ihnen, deren Integrationsdokumentation zu befolgen.
A. Beispielkonfiguration für Okta
- Melden Sie sich in einer anderen Registerkarte im Browser bei der Okta-Administratorkonsole an.
- Gehen Sie zu „Anwendungen“ > „Anwendungen“, klicken Sie auf App-Integration erstellen und wählen Sie SAML 2.0 als Anmeldemethode aus.
- Geben Sie auf der Seite Allgemeine Einstellungen einen Namen für die App an, mit der Sie die Integration vornehmen, nämlich Orchestrator.
- Füllen Sie auf der Seite SAML konfigurieren den Abschnitt Allgemein wie folgt aus:
- URL für einmaliges Anmelden: Geben Sie den Wert der Assertion Consumer Service-URL ein, den Sie vom Orchestrator erhalten haben.
- Aktivieren Sie das Kontrollkästchen Dies für Empfänger-URL und Ziel-URL verwenden.
- Empfänger-URI: Geben Sie den Wert der Entitäts-ID ein, den Sie vom Orchestrator erhalten haben.
- Name ID-Format: E-Mail-Adresse auswählen.
- Anwendungsbenutzername: E-Mail auswählen
- Fügen Sie bei Attributanweisungen Folgendes hinzu:
- Name:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- Lassen Sie das Namensformat als Nicht angegeben.
- Legen Sie den Wert auf
user.email
oder das Benutzerattribut fest, das die eindeutige E-Mail-Adresse des Benutzers enthält. - Fügen Sie optional weitere Attributzuordnungen hinzu. Der Orchestrator unterstützt auch die Benutzerattribute Vorname, Nachname, Berufsbezeichnung und Abteilung. Diese Informationen werden dann an den Orchestrator weitergegeben, wo sie anderen Diensten wie dem Automation Hub zur Verfügung gestellt werden können.
- Name:
- Wählen Sie auf der Seite Feedback die Option aus, die Sie bevorzugen.
- Klicken Sie Beenden an.
- Kopieren Sie auf der Registerkarte Anmelden im Abschnitt Einstellungen unter Setup-Anweisungen anzeigen den Wert Metadaten-URL des Identitätsanbieters und speichern sie ihn für später.
- Wählen Sie auf der Seite Anwendung für den Orchestrator die neu erstellte Anwendung aus.
- Wählen Sie auf der Registerkarte Zuweisungen die Option „Zuweisen“ > „Personen zuweisen“ aus und wählen Sie dann die Benutzer aus, die die SAML-Authentifizierung für den Orchestrator verwenden möchten.
B. Beispielkonfiguration für PingOne
Führen Sie die folgenden Schritte aus, um den Orchestrator als Dienstanbieter zu aktivieren, der Ihren Identitätsanbieter erkennt:
So können Sie überprüfen, ob die SAML SSO-Integration ordnungsgemäß funktioniert:
- Öffnen Sie ein Inkognito-Browserfenster.
- Navigieren Sie zu Ihrer Orchestrator-URL.
- Überprüfen Sie Folgendes:
- Werden Sie aufgefordert, sich mit Ihrem SAML-Identitätsanbieter anzumelden?
- Können Sie sich erfolgreich anmelden?
- Wenn Sie sich mit einer E-Mail-Adresse anmelden, die mit einem vorhandenen Benutzerkonto übereinstimmt, verfügen Sie dann über die entsprechenden Berechtigungen?
Nachdem die Berechtigungen konfiguriert wurden, empfehlen wir Ihnen, alle bestehenden Benutzer aufzufordern, sich von ihrem UiPath-Konto abzumelden und über SAML-SSO anzumelden.
Um sich mit SAML-SSO bei Studio und dem Assistant anzumelden, müssen Benutzer den Assistant wie folgt konfigurieren:
Dies ist nur für neue Benutzer erforderlich, die den Orchestrator noch nicht verwendet haben und für die daher kein lokales Konto im Orchestrator eingerichtet wurde, als die Integration aktiviert wurde.
Sie können neue Benutzer über deren E-Mail-Adresse (wie im externen IdP verwendet) zu Orchestrator-Gruppen hinzufügen. Sobald ein Benutzer einer Gruppe zugewiesen wurde oder er sich angemeldet hat, steht er über die Suche für die Rollenzuweisung in allen Orchestrator-Diensten zur Verfügung.
Nachdem alle Benutzer auf SAML-SSO übertragen wurden und die neuen Benutzer eingerichtet sind, empfehlen wir Ihnen, alle lokalen Benutzerkonten, die keine Administratorkonten sind, zu entfernen. Dadurch wird sichergestellt, dass sich Benutzer nicht mehr mit ihren lokalen Kontoanmeldeinformationen anmelden können und sich mit SAML-SSO anmelden müssen.
User login failed. (#216)
erhalten, kann dies auf eine fehlende E-Mail-Adresszuordnung in der Konfiguration des SAML-Identitätsanbieters zurückzuführen sein.
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
tragen und der Wert muss eine gültige E-Mail-Adresse enthalten.
- Übersicht über den Konfigurationsprozess
- Bekannte Einschränkungen
- Konten von Ihrem Identitätsanbieter können nicht durchsucht werden.
- Falsche ACS-URL in der SAML-Konfigurationsbenutzeroberfläche
- Voraussetzungen
- Schritt 1. Inaktive Benutzerkonten bereinigen
- Schritt 2. Die SAML-Integration konfigurieren
- Schritt 2.1. Informationen zum SAML-Dienstanbieter abrufen
- Schritt 2.2. Ihren Identitätsanbieter konfigurieren
- Schritt 2.3. Orchestrator konfigurieren
- Schritt 2.4. Überprüfen Sie, ob die Integration ausgeführt wird.
- Schritt 3. Ihre Benutzer auf SAML-SSO umstellen
- Schritt 4. Berechtigungen und Roboter konfigurieren
- Schritt 5. Lokale Benutzerkonten nicht mehr verwenden (optional)
- Überlegungen zum Beenden der Verwendung lokaler Konten
- Fehlersuche und ‑behebung