UiPath Documentation
private-test-cloud
2.2510
true
Private Test Cloud-Administratorhandbuch
Wichtig :
Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Verwalten des UiPath-Signaturzertifikats für SAML-Authentifizierungsanforderungen

Verwalten Sie das UiPath-Signaturzertifikat für SAML-Authentifizierungsanforderungen für Private Test Cloud in der Automation Suite, einschließlich der erforderlichen Einstellungen und Ergebnisse.

Im SAML-Protokoll kann der Dienstanbieter (SP) Authentifizierungsanforderungen signieren, um ihre Herkunft zu bestätigen und sicherzustellen, dass sie während der Übertragung nicht geändert werden. Der SP verwendet einen privaten Schlüssel (Signaturzertifikat) zum Signieren der Anforderung. Der Identitätsanbieter (IdP) verwendet den übereinstimmenden öffentlichen Schlüssel (Signaturzertifikat), um die Signatur zu validieren.

Standardmäßig signiert UiPath SAML-Authentifizierungsanforderungen mit einem eigenen Zertifikat. UiPath ändert dieses Zertifikat häufig. Wenn Ihr IdP das aktualisierte Zertifikat nicht automatisch von der SAML-Metadaten-URL von UiPath abrufen kann, müssen Sie das neue Zertifikat bei jeder Änderung manuell in Ihrem IdP hochladen. Dieser manuelle Prozess erhöht das Risiko von Fehlern und Dienstunterbrechungen.

Um diesen Aufwand zu reduzieren, können Sie die SAML-Zertifikat-API-Endpunkte von UiPath verwenden, um Ihr eigenes Signaturzertifikat hochzuladen. Auf diese Weise können Sie das Signaturzertifikat über die Automatisierung verwalten. Nach dem Hochladen eines neuen Zertifikats müssen Sie auch den übereinstimmenden öffentlichen Schlüssel in Ihrem IdP aktualisieren, um eine gültige Verbindung beizubehalten und die Sicherheitsrichtlinien Ihrer Organisation zu befolgen.

Wenn Sie ein Kundenzertifikat hochladen, ersetzt UiPath das Standardzertifikat im SAML-Metadatendokument. UiPath verwendet Ihr Zertifikat dann für alle Signieraktionen. Nachdem Sie das Zertifikat hochgeladen haben, aktualisieren Sie den übereinstimmenden öffentlichen Schlüssel in Ihrem IdP, um den IT-Sicherheits- und Compliance-Richtlinien Ihrer Organisation zu entsprechen

Überlegungen

Bevor Sie Ihr eigenes Signaturzertifikat für die SAML-Integration hochladen, berücksichtigen Sie die folgenden Aspekte:

  • Sie sind dafür verantwortlich, sicherzustellen, dass Sie Ihre hochgeladenen selbstsignierten Zertifikate erneuern, bevor sie ablaufen.
  • Beim Hochladen eines neuen Zertifikats in UiPath wird das vorhandene Zertifikat im UiPath SAML-Metadatendokument sowie das in Ihrem IdP hochgeladene Zertifikat überschrieben.

Voraussetzungen

Bevor Sie Ihr eigenes Signaturzertifikat für die SAML-Integration hochladen, stellen Sie sicher, dass Sie die folgenden Anforderungen erfüllen:

  • Sie müssen eine SAML-Integration für Ihre Organisation konfigurieren.
  • Sie benötigen Zugriff auf die partitionGlobalId Ihrer Organisation.

partitionGlobalId ist die Organisations-ID.

  • Sie müssen ein Zertifikat erstellen, das einen privaten Schlüssel im PEM-Format enthält.
  • Die PEM-Datei muss sowohl das Zertifikat als auch den privaten Schlüssel enthalten.
  • Sie müssen das öffentliche Zertifikat auf Ihren IdP hochladen (z. B. PingOne), nachdem Sie es in Ihre UiPath-Organisation hochgeladen haben.
  • Um ein sekundäres Zertifikat hochzuladen, müssen Sie zuerst ein primäres Zertifikat hochladen.

Schritte

Führen Sie die folgenden Schritte aus, um ein benutzerdefiniertes Signaturzertifikat zu generieren und es auf den UiPath Identity Server für Ihre vorhandenen SAML-Integrationen hochzuladen:

  1. Generieren Sie ein selbstsigniertes Zertifikat. Verwenden Sie beispielsweise die folgenden OpenSSL-Powershell-Befehle, um ein selbstsigniertes Zertifikat zu generieren, das für ein Jahr gültig ist:
    openssl req -x509 -newkey rsa:2048 -nodes -keyout key.pem -out cert.pem -days 365 -subj "/CN=example.com"
    Get-Content key.pem, cert.pem | Set-Content full-cert.pem
    openssl req -x509 -newkey rsa:2048 -nodes -keyout key.pem -out cert.pem -days 365 -subj "/CN=example.com"
    Get-Content key.pem, cert.pem | Set-Content full-cert.pem
    

Diese Befehle erstellen die folgenden Objekte:

  • key.pem – Privater Schlüssel
  • cert.pem – Zertifikat
  • full-cert.pm – Kombiniertes PEM mit privatem Schlüssel und Zertifikat
  1. Laden Sie Ihr primäres Zertifikat mithilfe der PUT /https://{yourDomain}/{organizationName}/identity_/SamlCertificate/primary -API hoch.
    Hinweis:

    Das Zertifikat wird zum primären Signaturzertifikat für Ihre Organisation.

Beispiel für eine Antwort:

{
  "partitionGlobalId": "GUID",
  "primaryCertificateId": int,
  "primaryCertificateThumbprint": "string",
  "secondaryCertificateId": null,
  "secondaryCertificateThumbprint": null
}
{
  "partitionGlobalId": "GUID",
  "primaryCertificateId": int,
  "primaryCertificateThumbprint": "string",
  "secondaryCertificateId": null,
  "secondaryCertificateThumbprint": null
}
  1. (Optional) Laden Sie ein sekundäres Zertifikat mithilfe der PUT /https://{yourDomain}/{organizationName}/identity_/SamlCertificate/secondary -API hoch: Um Unterbrechungen während der Zertifikatsrotation zu minimieren, ermöglicht das SAML-Protokoll dem IdP, die Signatur anhand jedes Zertifikats zu validieren, das in den Metadaten des Dienstanbieters veröffentlicht wird. Dadurch können Sie:
    • Erstellen Sie ein neues Signaturzertifikat.
    • Laden Sie es als Verifizierungszertifikat bei Ihrem IdP hoch.
    • Schalten Sie das sekundäre Zertifikat auf das primäre um.
    • Löschen Sie das alte primäre Zertifikat.

Antwortbeispiel

{
  "partitionGlobalId": "GUID",
  "primaryCertificateId": int,
  "primaryCertificateThumbprint": "string",
  "secondaryCertificateId": int,
  "secondaryCertificateThumbprint": "string"
}
{
  "partitionGlobalId": "GUID",
  "primaryCertificateId": int,
  "primaryCertificateThumbprint": "string",
  "secondaryCertificateId": int,
  "secondaryCertificateThumbprint": "string"
}
  1. (Optional) Wechseln Sie das sekundäre Zertifikat mithilfe der POST /https://{yourDomain}/{organizationName}/identity_/SamlCertificate/switch -API zu primär: Das Wechseln von Zertifikaten gewährleistet einen nahtlosen Ersatz oder eine Verlängerung des Zertifikats.

Antwortbeispiel

{
  "partitionGlobalId": "<Id>",
  "primaryCertificateId": 74268,
  "primaryCertificateThumbprint": "<Id>",
  "secondaryCertificateId": <Id>,
  "secondaryCertificateThumbprint": "<Id>"
}
{
  "partitionGlobalId": "<Id>",
  "primaryCertificateId": 74268,
  "primaryCertificateThumbprint": "<Id>",
  "secondaryCertificateId": <Id>,
  "secondaryCertificateThumbprint": "<Id>"
}
  1. (Optional) Überprüfen Sie mithilfe der GET /https://{yourDomain}/{organizationName}/identity_/SamlCertificate/{partitionGlobalId}/certificates -API, welche Zertifikate derzeit für Ihre Organisation konfiguriert sind. Gibt die aktuellen primären und sekundären Zertifikats-IDs und Fingerabdrücke zurück. Dieser Schritt hilft Ihnen, Ihre Zertifikatseinrichtung zu überprüfen, um sicherzustellen, dass das richtige Zertifikat derzeit aktiv ist.
  2. (Optional) Löschen Sie ein Zertifikat mit der DELETE /https://{yourDomain}/{organizationName}/identity_/SamlCertificate/{partitionGlobalId}/{certificateId} -API. Das Löschen alter oder nicht verwendeter Zertifikate reduziert potenzielle Sicherheitsrisiken.
    Hinweis:

    Sie können das primäre Zertifikat nicht löschen, wenn noch ein sekundäres Zertifikat vorhanden ist.

  • Überlegungen
  • Voraussetzungen
  • Schritte
  • Antwortbeispiel

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben