- Erste Schritte
- Anforderungen
- Hardwareanforderungen
- Softwareanforderungen
- Verwendung eines Zertifikats für das HTTPS-Protokoll
- Best Practices
- Installation
- Wird aktualisiert
- Identity Server
- Fehlerbehebung bei Startfehlern
Konfigurieren Sie ein SSL-Zertifikat, um die HTTPS-Kommunikation zwischen dem Orchestrator und Robotern zu aktivieren.
Anfordern eines SAN SSL-Zertifikats von der Zertifizierungsstelle
Dieser Abschnitt enthält eine Erläuterung zum Aktivieren des HTTP-Protokolls für die Kommunikation zwischen Orchestrator und den Robotern.
Es empfiehlt sich, ein SAN SSL-Zertifikat zu verwenden, das bei einer Zertifizierungsstelle eingereicht wurde, anstatt ein selbstsigniertes Zertifikat zu verwenden, da im ersten Fall kein Zertifikat auf den Robotercomputern installiert werden muss. Alle Computer in der Domäne vertrauen dem von der Zertifizierungsstelle ausgestellten SAN SSL-Zertifikat.
Wenn die primäre Orchestrator-Maschine in einem Active Directory registriert ist, das über eine lokale Zertifizierungsstelle und eine Richtlinie für die automatische Registrierung verfügt, kann der Benutzer eine Zertifikatanforderung ausfüllen, wie im folgenden Verfahren beschrieben.
-
Select the Windows and R keys, Enter
certlm.msc, and Select OK to open the Certificates snap-in. -
Right-Select the Personal node, select All Tasks, then Advanced Operations, and Create Custom Request. Select Next in the Before You Begin window.
Abbildung 1. Benutzerdefinierte Anforderung erstellen
-
In the Select Certificate Enrollment Policy window, choose Active Directory Enrollment Policy, and Select Next.
-
Wählen Sie im Fenster Benutzerdefinierte Anforderung eine Zertifikatvorlage aus, die für die Verwendung auf dem Webserver bestimmt ist. Sie sollte Web Server oder Web.SAN heißen. Wenn keine Vorlage definiert ist, wählen Sie (Keine Vorlage) Legacyschlüssel aus. Wählen Sie dann PKCS #10 als Anforderungsformat aus.
Abbildung 2. Fenster „Benutzerdefinierte Anforderung“
-
In the Certificate Information window, Select on the Details button corresponding to your request, and then select Properties to open the Certificate Properties window and customize the certificate request.
Abbildung 3. Zertifikatsinformationen
-
Passen Sie die Informationen auf der Registerkarte Antragsteller wie unten beschrieben an:
-
In the Subject name section, go to Type, and select Common Name from the drop-down menu. In the Value field, Enter the fully qualified domain name (FQDN) of the machine, e.g. myhost.domain.local. Then Select Add.
-
In the Alternative name section, go to Type, and select DNS from the drop-down menu. In the Value field, Enter the machine's FQDN (the same as in step 6.1.). Then Select Add.
-
Wenn Orchestrator auf mehreren Knoten installiert ist, müssen Sie alle diese FQDNs hinzufügen, wie in Schritt 6.2 beschrieben. Fügen Sie auch den FQDN des Lastenausgleichs hinzu.
Abbildung 4. Registerkarte „Betreff“
-
-
Passen Sie die Informationen auf der Registerkarte Privater Schlüssel wie unten beschrieben an:
- Wechseln Sie im Feld Kryptografiedienstanbieter zu Kryptografiedienstanbieter (CSP) auswählen, und aktivieren Sie Microsoft RSA SChannel Cryptographic Provider (Verschlüsselung).
Abbildung 5. Privater Schlüssel
- Stellen Sie im Abschnitt Schlüsseloptionen die Schlüsselgröße auf mindestens 2048 ein und aktivieren Sie Privaten Schlüssel exportierbar machen .
Abbildung 6. Schlüsselgröße
- Stellen Sie im Abschnitt Schlüsseltyp die Option Schlüsselverwendung auf Austausch.
Abbildung 7. Schlüsseltyp
-
Select OK in the configuration window and Next in the Certificate Information screen.
-
Geben Sie auf dem Bildschirm Wo möchten Sie Ihre Offline-Anforderung speichern? einen Dateipfad und Dateinamen Ihrer Wahl an, z. B.
C:\Users\YourUser\Documents\sslRequest.req, und wählen Sie Base 64 als Dateiformat aus.Abbildung 8. Dateiname und Format
-
Nachdem die Zertifizierungsstelle die Registrierungsanforderung akzeptiert hat, wird das Zertifikat im persönlichen Speicher angezeigt.
Wichtig:Wenn das Unternehmen über ein Standardverfahren/eine Standardvorlage zum Abrufen des Zertifikats verfügt, sollte der Benutzer dieses Verfahren heranziehen.
Für andere Umgebungen (z. B. ohne Richtlinie für die automatische Registrierung) können Sie dieses Dokument als Referenz für die Zertifikatsparameter verwenden.
Erstellen eines selbstsignierten SAN-SSL-Zertifikats
Wenn Sie schnell ein SSL-Zertifikat nur zu Testzwecken erstellen müssen, können Sie ein selbstsigniertes SAN-SSL-Zertifikat erstellen.
Wenn auf Ihrer Orchestrator-Maschine Windows Server 2012 R2 ausgeführt wird, kann ein selbstsigniertes SAN-SSL-Zertifikat nicht ohne weiteres erstellt werden. Weitere Informationen finden Sie unter Erstellen eines selbstsignierten SAN-SSL-Zertifikats auf einer Orchestrator-Maschine mit Windows Server 2012 R2.
Erstellen eines selbstsignierten SSL-Zertifikats auf der primären Orchestrator-Maschine
Öffnen Sie eine PowerShell-Konsole als Administrator, und geben Sie die folgenden Befehle aus. Vergessen Sie nicht, Werte an Ihre Umgebung anzupassen.
$ssc = New-SelfSignedCertificate -FriendlyName "TestingCertificate" -DnsName "loadbalancer.domain.local","node1.domain.local","node2.domain.local"
$store = New-Object System.Security.Cryptography.X509Certificates.X509Store( "Root", "LocalMachine")
$store.Open("MaxAllowed")
$store.Add($ssc)
$pass = ConvertTo-SecureString -String "myPass" -Force -AsPlainText
Export-PfxCertificate -Cert $ssc -FilePath "C:\temp\testingCertificate.pfx" -Password $pass
$ssc = New-SelfSignedCertificate -FriendlyName "TestingCertificate" -DnsName "loadbalancer.domain.local","node1.domain.local","node2.domain.local"
$store = New-Object System.Security.Cryptography.X509Certificates.X509Store( "Root", "LocalMachine")
$store.Open("MaxAllowed")
$store.Add($ssc)
$pass = ConvertTo-SecureString -String "myPass" -Force -AsPlainText
Export-PfxCertificate -Cert $ssc -FilePath "C:\temp\testingCertificate.pfx" -Password $pass
Die obigen Befehle exportieren auch die C:\temp\testingCertificate.pfx-Datei zur späteren Verwendung.
Nach der Erstellung des Zertifikats:
- Wenn ApplicationPoolIdentity verwendet wird, navigieren Sie in der Zertifikatskonsole zu Persönlich > Zertifikate. Klicken Sie dann mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben > Private Schlüssel verwalten aus und erteilen Sie IIS AppPool\Identity sowie IIS_IUSRS vollständige Berechtigungen.
- Wenn ein benutzerdefiniertes Konto verwendet wird, navigieren Sie in der Zertifikatskonsole zu Persönlich > Zertifikate. Klicken Sie dann mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben > Private Schlüssel verwalten aus und erteilen Sie dem benutzerdefinierten Benutzer, der im Orchestrator-Anwendungspool festgelegt wurde, vollständige Berechtigungen.
IIS AppPool\Identity und IIS_IUSRS sind lokale Gruppen und sollten auf der lokalen Maschine und nicht in der Domäne gesucht werden.
Importieren des selbstsignierten SAN-Zertifikats auf andere Maschinen
Um das selbstsignierte Zertifikat auf anderen Maschinen (sekundäre Orchestrator-Knoten/Robotermaschinen) verfügbar zu machen, öffnen Sie eine PowerShell-Konsole als Administrator, und geben Sie die folgenden Befehle aus.
$pass = ConvertTo-SecureString -String "myPass" -Force -AsPlainText
$imported = Import-PfxCertificate -FilePath "C:\temp\testingCertificate.pfx" -CertStoreLocation Cert:\LocalMachine\My\ -Exportable -Password $pass
$store = New-Object System.Security.Cryptography.X509Certificates.X509Store( "Root", "LocalMachine")
$store.Open("MaxAllowed")
$store.Add($imported)
$pass = ConvertTo-SecureString -String "myPass" -Force -AsPlainText
$imported = Import-PfxCertificate -FilePath "C:\temp\testingCertificate.pfx" -CertStoreLocation Cert:\LocalMachine\My\ -Exportable -Password $pass
$store = New-Object System.Security.Cryptography.X509Certificates.X509Store( "Root", "LocalMachine")
$store.Open("MaxAllowed")
$store.Add($imported)
Firefox – Ausnahmen erlauben
Firefox behandelt den Vorgang ein wenig anders, da es die Zertifikatinformationen nicht im Windows-Speicher liest. Anstatt Zertifikate zu installieren, wird Ihnen erlaubt Ausnahmen für SSL-Zertikate auf bestimmten Sites zu definieren.
Beim Besuch einer Site, die einen Zertifikatsfehler aufweist, wird die Warnmeldung wie im nachfolgenden Screenshot angezeigt. Die URL, auf die Sie zuzugreifen versuchen, wird im blauen Bereich angezeigt. Um eine Ausnahme zur Umgehung dieser Warnung auf dieser speziellen URL zu erstellen:
-
Select the Add Exception button. The Add Security Exception window is displayed.
Abbildung 9. Hinzufügen von Ausnahmen
-
In the Add Security Exception window, Select Confirm Security Exception to configure this exception locally.
Abbildung 10. Hinzufügen von Sicherheitsausnahmen
Hinweis:Wenn eine bestimmte Seite an Unterdomänen innerhalb von sich selbst weiterleitet, können Sie mehrere Sicherheitswarnungsaufforderungen mit jedes Mal leicht unterschiedlichen URLs ermitteln. Fügen Sie Ausnahmen für diese URLs hinzu, indem Sie die oben stehenden Schritte befolgen.
Zertifikaten zur Fehlerbehebung
Falls Sie bei der Verwendung eines Zertifikats mit UiPathOrchestrator.msi (während der Installation oder des Upgrades) auf Probleme stoßen, können Sie hier mit der Fehlerbehebung beginnen:
In der Systemsteuerung:
- Open Manage Computer Certificates -> Personal -> Certificates. Identify your certificate and double-Select it. In the General tab there should information about its validity.
- Führen Sie in einer Befehlszeile den folgenden Befehl aus, um das Zertifikat zu diagnostizieren:
certutil -v -verifystore My <certificateThumbprint>– seine Zusammenfassung befindet sich am Ende der Ausgabe.
Den Fingerabdruck Ihres Zertifikats finden Sie auf der Registerkarte „Details“, die in Schritt 1 beschrieben wird.
Interner Serverfehler
Ein interner Serverfehler kann auftreten, wenn das Zertifikat nicht über die entsprechenden Berechtigungen verfügt. Führen Sie Folgendes als Administrator aus, um die erforderlichen Berechtigungen zu erteilen:
import-module WebAdministration
$siteName = 'UiPath Orchestrator'
$binding = (Get-ChildItem -Path IIS:\SSLBindings | Where Sites -eq $siteName)[0]
$certLoc = "cert:\LocalMachine\MY\$($binding.Thumbprint)"
$cert = Get-Item $certLoc
$keyPath = $env:ProgramData + "\Microsoft\Crypto\RSA\MachineKeys\"
$keyName = $cert.PrivateKey.CspKeyContainerInfo.UniqueKeyContainerName
$keyFullPath = $keyPath + $keyName
$acl = (Get-Item $keyFullPath).GetAccessControl('Access')
$permission="IIS_IUSRS","Full","Allow"
$accessRule = New-Object -TypeName System.Security.AccessControl.FileSystemAccessRule -ArgumentList $permission
$acl.AddAccessRule($accessRule)
Set-Acl -Path $keyFullPath -AclObject $acl
import-module WebAdministration
$siteName = 'UiPath Orchestrator'
$binding = (Get-ChildItem -Path IIS:\SSLBindings | Where Sites -eq $siteName)[0]
$certLoc = "cert:\LocalMachine\MY\$($binding.Thumbprint)"
$cert = Get-Item $certLoc
$keyPath = $env:ProgramData + "\Microsoft\Crypto\RSA\MachineKeys\"
$keyName = $cert.PrivateKey.CspKeyContainerInfo.UniqueKeyContainerName
$keyFullPath = $keyPath + $keyName
$acl = (Get-Item $keyFullPath).GetAccessControl('Access')
$permission="IIS_IUSRS","Full","Allow"
$accessRule = New-Object -TypeName System.Security.AccessControl.FileSystemAccessRule -ArgumentList $permission
$acl.AddAccessRule($accessRule)
Set-Acl -Path $keyFullPath -AclObject $acl
Nach dem Ausführen des Skripts:
- Wenn ApplicationPoolIdentity verwendet wird, navigieren Sie in der Zertifikatskonsole zu Persönlich > Zertifikate. Klicken Sie dann mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben > Private Schlüssel verwalten aus und erteilen Sie IIS AppPool\Identity sowie IIS_IUSRS vollständige Berechtigungen.
- Wenn ein benutzerdefiniertes Konto verwendet wird, navigieren Sie in der Zertifikatskonsole zu Persönlich > Zertifikate. Klicken Sie dann mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben > Private Schlüssel verwalten aus und erteilen Sie dem benutzerdefinierten Benutzer, der im Orchestrator-Anwendungspool festgelegt wurde, vollständige Berechtigungen.
IIS AppPool\Identity und IIS_IUSRS sind lokale Gruppen und sollten auf der lokalen Maschine und nicht in der Domäne gesucht werden.
Insights-Zertifikatsfehler
Wenn beim Versuch, Ihr Insights-Zertifikat zu ändern, Fehler auftreten, befolgen Sie die Anweisungen unter Aktualisieren des Insights-Zertifikats.
Zertifikatsfehler bei Chromium-basierten Browsern
Wenn bei der Verwendung von Chromium-basierten Browsern ein Zertifikatsfehler auftritt, erstellen Sie wie folgt ein selbstsigniertes Zertifikat mit einer digitalen Signatur:
- Öffnen Sie eine PowerShell-Konsole als Administrator, und geben Sie die folgenden Befehle aus. Vergessen Sie nicht, Werte an Ihre Umgebung anzupassen.
$cert = New-SelfSignedCertificate -FriendlyName "MyServerSSL" -DnsName “example01” -CertStoreLocation "cert:\LocalMachine\My" -KeyUsage DigitalSignature,KeyEncipherment,DataEncipherment -KeyAlgorithm RSA -HashAlgorithm SHA256 -KeyLength 2048 -KeyUsageProperty All -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" -NotAfter (Get-Date).AddYears(5) $pwd = 'p@ssw0rd' $SSpwd = ConvertTo-SecureString -String $pwd -Force -AsPlainText Export-PfxCertificate -Cert "Cert:\LocalMachine\My\$($cert.Thumbprint)" -FilePath custom_cert.pfx -Password $SSpwd Export-Certificate -Cert "Cert:\LocalMachine\My\$($cert.Thumbprint)" -FilePath custom_public.cer$cert = New-SelfSignedCertificate -FriendlyName "MyServerSSL" -DnsName “example01” -CertStoreLocation "cert:\LocalMachine\My" -KeyUsage DigitalSignature,KeyEncipherment,DataEncipherment -KeyAlgorithm RSA -HashAlgorithm SHA256 -KeyLength 2048 -KeyUsageProperty All -Provider "Microsoft Enhanced RSA and AES Cryptographic Provider" -NotAfter (Get-Date).AddYears(5) $pwd = 'p@ssw0rd' $SSpwd = ConvertTo-SecureString -String $pwd -Force -AsPlainText Export-PfxCertificate -Cert "Cert:\LocalMachine\My\$($cert.Thumbprint)" -FilePath custom_cert.pfx -Password $SSpwd Export-Certificate -Cert "Cert:\LocalMachine\My\$($cert.Thumbprint)" -FilePath custom_public.cerHinweis:Die Befehle exportieren auch die
.pfx-Datei zur späteren Verwendung. - Sobald das Zertifikat erstellt wurde, sollten Sie auch die folgenden Szenarien berücksichtigen:
- Wenn Anwendungspoolidentität verwendet wird:
- Navigieren Sie in der Zertifikatskonsole zu Persönlich und dann zu Zertifikate.
- Klicken Sie mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben und dann Private Schlüssel verwalten aus.
- Erteilen Sie vollständige Berechtigungen für IIS AppPool\Identity sowie für IIS_IUSRS.
- Wenn ein benutzerdefiniertes Konto verwendet wird:
- Navigieren Sie in der Zertifikatskonsole zu Persönlich und dann zu Zertifikate.
- Klicken Sie mit der rechten Maustaste auf Ihr persönliches Orchestrator-Zertifikat, wählen Sie Alle Aufgaben und dann Private Schlüssel verwalten aus.
- Erteilen Sie dem benutzerdefinierten Benutzer, der auf dem Orchestrator-Anwendungspool eingestellt ist, vollständige Berechtigungen.
Hinweis:
IIS AppPool\Identity und IIS_IUSRS sind lokale Gruppen und sollten auf der lokalen Maschine und nicht in der Domäne gesucht werden.
- Wenn Anwendungspoolidentität verwendet wird:
- Anfordern eines SAN SSL-Zertifikats von der Zertifizierungsstelle
- Erstellen eines selbstsignierten SAN-SSL-Zertifikats
- Erstellen eines selbstsignierten SSL-Zertifikats auf der primären Orchestrator-Maschine
- Importieren des selbstsignierten SAN-Zertifikats auf andere Maschinen
- Firefox – Ausnahmen erlauben
- Zertifikaten zur Fehlerbehebung
- Interner Serverfehler
- Insights-Zertifikatsfehler
- Zertifikatsfehler bei Chromium-basierten Browsern