- Erste Schritte
- Best Practices
- Mandant
- Über den Kontext „Mandant“
- Suche nach Ressourcen in einem Mandanten
- Verwaltung von Robotern
- Verbindung von Robotern mit Orchestrator
- Beispiele für die Einrichtung
- Speicherung von Roboterzugangsdaten in CyberArk
- Einrichten von Attended-Robotern
- Einrichten von Unattended-Robotern
- Speichern von Unattended-Roboterkennwörtern in Azure Key Vault (schreibgeschützt)
- Speichern der Anmeldeinformationen von Unattended-Robotern im HashiCorp Vault (schreibgeschützt)
- Löschen von getrennten und nicht reagierenden Unattended-Sitzungen
- Roboter-Authentifizierung
- Roboter-Authentifizierung mit Client-Anmeldeinformationen
- SmartCard-Authentifizierung
- Audit
- Ressourcenkatalogdienst
- Ordnerkontext
- Automatisierungen
- Prozesse
- Jobs
- Auslöser
- Protokolle
- Überwachung
- Warteschlangen
- Assets
- Speicher-Buckets
- Testverfahren in Orchestrator
- Sonstige Konfigurationen
- Integrationen
- Klassische Roboter
- Hostverwaltung
- Über die Hostebene
- Verwalten von Systemadministratoren
- Verwalten von Mandanten
- Konfigurieren von System-E-Mail-Benachrichtigungen
- Prüfungsprotokolle für das Hostportal
- Wartungsmodus
- Organisationsadministration
- Fehlersuche und ‑behebung
Konfigurieren von OKTA auf Erkennung einer neuen Orchestrator-Instanz
Die folgenden Schritte beziehen sich auf das Okta SAML-Setup. Bitte beachten Sie, dass das folgende Verfahren eine umfassende Beschreibung einer Beispielkonfiguration ist. Eine ausführliche Anleitung finden Sie in der offiziellen Okta-Dokumentation.
-
Melden Sie sich bei Okta an. Die folgende Einrichtung erfolgt in der klassischen UI- Ansicht. Sie können es über das Dropdown-Menü in der oberen rechten Ecke des Fensters ändern.
Abbildung 1. Klassische Oberfläche
-
Wählen Sie auf der Registerkarte Anwendung die Option Neue App erstellen aus. Das Fenster Neue Anwendungsintegration erstellen wird angezeigt.
-
Wählen Sie als Anmeldemethode SAML 2.0 und dann Erstellen aus.
Abbildung 2. Fenster „Neue Anwendungsintegration erstellen“
-
Geben Sie den Namen der Anwendung für die neue Integration im Fenster Allgemeine Einstellungen (General Settings) ein.
-
Füllen Sie im Fenster SAML-Einstellungen (SAML Settings) den Abschnitt Allgemein (General) aus wie im folgenden Beispiel veranschaulicht:
-
Single Sign On-URL: Die URL der Orchestrator-Instanz +
/identity/Saml2/Acs. Zum Beispielhttps://orchestratorURL/identity/Saml2/Acs. -
Aktivieren Sie das Kontrollfeld Dies für Empfänger-URL und Bestimmungs-URL verwenden (Use this for Recipient URL and Destination URL).
-
Empfänger-URI:
https://orchestratorURL/identity -
Name ID-Format (Name ID Format): E-Mail-Adresse (EmailAddress)
-
Anwendungs-Benutzername: E-Mail-Adresse
Hinweis:Wenn Sie die URL der Orchestrator-Instanz eintragen, müssen Sie immer darauf achten, dass sie keinen Schrägstich am Ende enthält. Geben Sie sie immer als
https://orchestratorURL/identityund nicht alshttps://orchestratorURL/identity/ein.
-
-
Wählen Sie Erweiterte Einstellungen anzeigen und füllen Sie den Abschnitt Attributanweisungen aus:
-
Setzen Sie das Feld Name (Name) auf
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressund wählen Sie Benutzer-E-Mail-Adresse (user.email) aus dem Dropdownmenü Wert (Value) aus.Abbildung 3. Abschnitt Attributanweisungen (optional)
-
-
Laden Sie das Okta-Zertifikat herunter.
-
Wählen Sie im Abschnitt Feedback die gewünschte Option aus und dann Fertig stellen.
-
Wählen Sie auf der Registerkarte Anmelden im Abschnitt Einstellungen die Option Setup-Anweisungen aus. Sie werden zu einer neuen Seite umgeleitet, die die Anweisungen enthält, die zum Abschließen Ihrer Orchestrator-Konfiguration für SAML 2.0 erforderlich sind: Anmelde-URL des Identitätsanbieters, Aussteller des Identitätsanbieters, X.509-Zertifikat.
Hinweis:Sollten die Informationen über den Identitäts-Provider aus irgendeinem Grund verloren gehen, können Sie jederzeit Anmelden (Sign On) > Einstellungen (Settings) > Setup-Anweisungen anzeigen (View Setup Instructions)besuchen.
Zuordnen von Mitarbeitern zur Anwendung
Damit der Benutzer die OKTA-Authentifizierung verwenden kann, muss ihm die neu erstellte Anwendung zugewiesen werden:
-
Anmelden bei OKTA
-
Wählen Sie auf der Seite Anwendung (Application) die neu erstellte Anwendung aus.
-
Wählen Sie auf der Registerkarte Zuordnungen (Assignments) die Option Zuweisen (Assign) > Zu Mitarbeitern zuweisen (Assign to People) und anschließend die Benutzer aus, denen die erforderlichen Berechtigungen erteilt werden sollen.
Abbildung 4. Fenster „Orchestrator25 Personen zuweisen“
-
Die neu hinzugefügten Benutzer werden auf der Registerkarte Mitarbeiter (People) angezeigt.
Konfigurieren von Orchestrator/Identity Server zur Verwendung der OKTA-Authentifizierung
-
Definieren Sie einen Benutzer in Orchestrator und richten Sie auf der Seite Benutzer (Users) eine gültige E-Mail-Adresse ein.
-
Importieren Sie das Signaturzertifikat.
- For Windows deployments, import the signing certificate provided by the Identity Provider to the Windows certificate store using Microsoft Management Console.
- For Azure deployments, upload the certificate provided by the Identity Provider from in the Azure portal. (TLS/SSL settings > Public Certificates (.cer) > Upload Public Key Certificate). See here how to adjust your web app configuration if you are unable to use OKTA authentication and encounter the following error message:
An error occurred while loading the external identity provider. Please check the external identity provider configuration.
-
Log in to the Management portal as a system administrator.
-
Go to Users and select the Security Settings tab.
-
Klicken Sie im Abschnitt Externe Anbieter unter SAML 2.0 auf Konfigurieren :
Das Panel SAML 2.0 konfigurieren wird rechts neben dem Fenster geöffnet.
-
Richten Sie es wie folgt ein:
-
Aktivieren Sie das Kontrollkästchen Aktiviert.
-
Set the Service Provider Entity ID parameter to
https://orchestratorURL/identity. -
Set the Identity Provider Entity ID parameter to the value obtained by configuring Okta authentication (see step 9).
-
Set the Single Sign-On Service URL parameter to the value obtained by configuring Okta authentication (see step 9).
-
Aktivieren Sie das Kontrollkästchen Unangeforderte Authentifizierungsantwort zulassen.
-
Legen Sie den Parameter Rückgabe-URL auf
https://orchestratorURL/identity/externalidentity/saml2redirectcallback. Stellen Sie sicher, dass Sie/identity/externalidentity/saml2redirectcallbackam Ende der URL für den Parameter Rückgabe-URL hinzufügen. Dieser Pfad ist spezifisch für Okta, da Sie über ihn direkt von Okta aus auf eine Orchestrator-Umgebung zugreifen können. -
Set the SAML binding type parameter to
HTTP redirect. -
Legen Sie im Abschnitt Signaturzertifikat den Parameter Store name auf
Myfest. -
Legen Sie den Parameter Speicherort für Windows-Bereitstellungen auf
LocalMachineoder für Azure Web App-Bereitstellungen aufCurrentUserfest. -
Set the Thumbprint parameter to the thumbprint value provided in the Windows certificate store. Details here.
Hinweis:Ersetzen Sie alle vorkommenden
https://orchestratorURLdurch die URL Ihrer Orchestrator-Instanz.Stellen Sie sicher, dass die URL der Orchestrator-Instanz keinen nachgestellten Schrägstrich enthält. Geben Sie sie immer als
https://orchestratorURL/identityund nicht alshttps://orchestratorURL/identity/ein.
-
-
Klicken Sie auf Speichern, um die Änderungen an den Einstellungen des externen Identitätsanbieters zu speichern.
-
Starten Sie den IIS-Server neu.