- Erste Schritte
- Datensicherheit und Compliance
- Organisationen
- Authentifizierung und Sicherheit
- Lizenzierung
- Über die Lizenzierung
- Einheitliche Preise: Lizenzierungsplan-Framework
- Aktivieren Ihrer Enterprise-Lizenz
- Migrieren von Test Suite zu Test Cloud
- Lizenzmigration
- Zuweisen von Lizenzen zu Mandanten
- Zuweisen von Benutzerlizenzen
- Freigegeben von Benutzerlizenzen
- Überwachung der Lizenzzuweisung
- Lizenzüberzuweisung
- Lizenzierungsbenachrichtigungen
- Benutzerlizenzverwaltung
- Mandanten und Dienste
- Konten und Rollen
- AI Trust Layer
- Über AI Trust Layer
- Überprüfung der Nutzungszusammenfassung
- Anzeigen von Überwachungsprotokollen
- Verwalten von AI Trust Layer-Richtlinien
- PII-Maskierung
- Verwalten von Autopilot for Everyone
- Konfigurieren von LLMs
- Einschränken von LLM-Aufrufen auf Ihre eigenen Modelle
- Konfigurieren von OpenTelemetry
- Steuern von kontextbezogenen Daten für GenAI-Funktionen
- Externe Anwendungen
- Benachrichtigungen
- Protokollierung
- Datenexport
- Tests in Ihrer Organisation
- Fehlersuche und ‑behebung
- Migration zur Test Cloud
Stellen Sie den Relay-Client als systemd-Dienst unter Linux bereit, um einen ausgehenden Tunnel zwischen Ihrem Netzwerk und Test Cloud zu erstellen.
Diese Seite behandelt Details zur Produktionseinrichtung, die für Linux spezifisch sind. Informationen zu plattformübergreifenden Voraussetzungen und Netzwerkanforderungen finden Sie unter Bereitstellen des Relay-Clients.
Anforderungen des Betriebssystems
Der Relay-Client erfordert systemd 229 oder höher. Zu überprüfen: systemctl --version.
| Verteilung | Mindestversion |
|---|---|
| Ubuntu | 20.04 LTS (Fokal) |
| Deian | 10 (Buser) |
| Red Hat Enterprise Linux | 8 |
| Amazon Linux | 2023 |
| SVerwenden Sie Linux Enterprise Server | 15 |
| Oracle Linux | 8 |
Es wird erwartet, dass jede Linux-Distribution mit systemd 229+ funktioniert. Für Umgebungen ohne systemd kann der Relay-Client im Vordergrundmodus (--detach=false) ausgeführt werden, aber Sie sind für die Prozessverwaltung, den Autostart und die Wiederherstellung verantwortlich.
Erforderliche Berechtigungen: sudo -Stammzugriff ist erforderlich, um systemd-Dienste (/etc/systemd/system/) zu installieren, Standarddaten- und Protokollverzeichnisse zu erstellen und die Binärdatei nach /usr/local/bin/ zu kopieren. Informationen zu stammlosen Installationen finden Sie unter Benutzermodus.
Voraussetzungen
System
- Unterstützte Linux-Distribution mit Systemd 229+
sudo-Zugriff (Stamm) oder Planung der Verwendung von--user-mode- Mindestens 200 MB freier Speicherplatz
- Wenn Sie eine unterstützte TCP-basierte Verbindung verwenden, die den lokalen Executor erfordert:
- Überprüfen Sie die empfohlene Host- und Executor-Kapazität
- Eine JRE oder ein JDK für Java 21 oder höher, entweder auf
PATHoder mit--onprem-executor-java-homeübergeben. Eine vorhandene Installation funktioniert.
Netzwerk
- Für den Relay-Client
26.4.2oder höher ist ausgehendes HTTPS (Port 443) nachcloud.uipath.comzulässig, einschließlich WebSocket-Upgrades - Für Relay-Client-Versionen vor
26.4.2ist ausgehendes TLS (Port 443) zu<region>-relay.uipath.comzulässig und TLS-Password ist konfiguriert - Der Relay-Host kann jeden registrierten HTTP- oder HTTPS-Endpunkt sowie den Host und Port jedes unterstützten TCP-basierten Endpunkts auflösen und eine Verbindung damit herstellen
Sicherheit
- konfigurierte SELinux-/AppARMor-/fapolicyd-Ausnahmen (falls zutreffend) (siehe Sicherheitsframeworks)
- Wenn Sie den lokalen Executor verwenden: ein administratoreneigenes Abhängigkeitsverzeichnis und eine Java-Installation, die kein unprivilegiertes Konto schreiben kann. Der Executor lädt Code von beiden mit den Berechtigungen des Relay-Dienstkontos
Konfiguration
- Relay-Gruppe erstellt und Client-Konfigurationszeichenfolge bereit (siehe Konfigurieren einer Relay-Gruppe)
Validieren Sie die Voraussetzungen
Führen Sie die folgenden Befehle aus:
# Check systemd version (must be 229+)
systemctl --version
# Verify sudo access
sudo -v
# Check available disk space
df -h /var/lib
# On-prem executor only: Java 21+ on PATH, or pass --onprem-executor-java-home
java -version
# Check systemd version (must be 229+)
systemctl --version
# Verify sudo access
sudo -v
# Check available disk space
df -h /var/lib
# On-prem executor only: Java 21+ on PATH, or pass --onprem-executor-java-home
java -version
Installieren
1. Herunterladen und Extrahieren
Laden Sie das Relay-Client-Archiv für Ihre Architektur (x86_64 oder ARM64) aus dem UiPath Customer Portal herunter.
unzip relay_linux_amd64.zip && chmod +x relay
unzip relay_linux_amd64.zip && chmod +x relay
Ab dem Relay-Client 26.4.3 enthält das Archiv auch onprem-executor.jar. Lassen Sie sie neben der relay -Binärdatei im extrahierten Verzeichnis und führen Sie Installations- oder Upgrade-Befehle in diesem Verzeichnis aus.
2. Starten
Sie können die Client-Konfigurationszeichenfolge (in der UiPath-Verwaltung generiert, wie in Konfigurieren einer Relay-Gruppe beschrieben) auf zwei Arten bereitstellen:
Option A: Inline. Übergeben Sie die Konfigurationszeichenfolge direkt. Keine Datei zum Erstellen oder Bereinigen:
sudo ./relay start --config "<your-config>" --accept-license-agreement
sudo ./relay start --config "<your-config>" --accept-license-agreement
Option B: Datei. Speichern Sie die Konfiguration in einer Datei und verweisen Sie dann darauf. Dies ist die empfohlene Option, da sie das Geheimnis aus dem Shell-Verlauf heraushält:
sudo ./relay start --config-file /path/to/config.txt --accept-license-agreement
sudo ./relay start --config-file /path/to/config.txt --accept-license-agreement
Für eine unterstützte TCP-basierte Verbindung, die den lokalen Executor erfordert, stellen Sie zuerst die Connector-Bibliotheken bereit, wie unter Connector-Abhängigkeiten hinzufügen beschrieben, und starten Sie dann den Client mit einem einzigen Befehl.
Connector-Abhängigkeiten hinzufügen
Einige Connectors erfordern Bibliotheken von Drittanbietern, die nicht im Relay-Client enthalten sind. Rufen Sie sie vom Connector-Anbieter ab und platzieren Sie sie alle in einem speziellen Verzeichnis auf dem Relay-Host. Der Relay-Client speichert den Verzeichnispfad, kopiert aber nicht die Bibliotheken.
Der lokale Executor lädt und führt diese Bibliotheken mit den Berechtigungen des Relay-Dienstkontos aus. Das Verzeichnis, seine übergeordneten Elemente und jede Datei darin sind im Besitz und nur für root beschreibbar, mit Lesezugriff für das Dienstkonto. Jeder, der den Inhalt ändern kann, kann Code mit diesen Berechtigungen ausführen.
Informationen für Installationen ohne Stammzugriff finden Sie unter Lokaler Executor im Benutzermodus.
Rufen Sie für SAP BAPI die SAP JCo 3-Bibliotheken von SAP ab und platzieren Sie diese Dateien im Abhängigkeitsverzeichnis:
| Erforderliche Datei | Zweck |
|---|---|
sapjco3.jar | SAP JCo Java-Bibliothek |
sapidoc3.jar | SAP IDoc-Java-Bibliothek |
libsapjco3.so | Native SAP JCo Linux-Bibliothek, die der Java-Laufzeitarchitektur entspricht |
Platzieren Sie für einen anderen unterstützten Connector die Anbieterbibliotheken, die in der Dokumentation dieses Connectors aufgeführt sind, im selben Verzeichnis.
Beginnen Sie mit dem lokalen Executor
Erstellen Sie das Abhängigkeitsverzeichnis, kopieren Sie die Bibliotheken hinein und starten Sie den Relay-Client mit aktiviertem Executor. Zeigen --onprem-executor-java-home Sie mit einem absoluten Pfad auf eine Runtime für Java 21 oder höher, damit der Executor die von Ihnen gewünschte Runtime verwendet:
sudo ./relay start --config-file /path/to/config.txt \
--accept-license-agreement \
--enable-onprem-executor \
--onprem-executor-java-home /usr/lib/jvm/java-21-openjdk \
--onprem-executor-dep-dir /opt/uipath/relay/executor-deps
sudo ./relay start --config-file /path/to/config.txt \
--accept-license-agreement \
--enable-onprem-executor \
--onprem-executor-java-home /usr/lib/jvm/java-21-openjdk \
--onprem-executor-dep-dir /opt/uipath/relay/executor-deps
Die Flags --config und --config-file schließen sich gegenseitig aus. Um im Vordergrund statt als Hintergrunddienst ausgeführt zu werden (nützlich für das Debuggen), übergeben Sie --detach=false.
Der Relay-Client validiert die Verbindung, authentifiziert sich mit OAuth, registriert sich bei Test Cloud, lädt die Proxykonfiguration herunter, verschlüsselt Anmeldeinformationen und installiert einen Systemdienst, alles in einem einzigen Befehl.
Erwartete Ausgabe:
Running prerequisite checks...
✓ Directory permissions: OK
✓ Cloud portal connectivity: OK
✓ All prerequisite checks passed
Waiting for service to start...
✓ Service is running
✓ Relay is now running in the background.
Check status: systemctl status relay-<id>
Running prerequisite checks...
✓ Directory permissions: OK
✓ Cloud portal connectivity: OK
✓ All prerequisite checks passed
Waiting for service to start...
✓ Service is running
✓ Relay is now running in the background.
Check status: systemctl status relay-<id>
Während des Starts kopiert der Relay-Client automatisch die Binärdatei nach /usr/local/bin/relay. Alle Relay-Gruppen auf der Maschine teilen sich diese einzelne Binärdatei. Überschreiben Sie das Installationsverzeichnis mit --bin-dir.
3. Überprüfen
relay list
relay list
Ein fehlerfreier Client zeigt ● running in der Spalte Status an. Der angezeigte ID -Wert wird in allen nachfolgenden Befehlen verwendet (relay stop <id>, relay logs <id> usw.). Sie finden sie auch in der UiPath-Verwaltung auf der Seite mit den Details zur Relay-Gruppe.
Bestätigen Sie, dass der Tunnel eingerichtet ist, indem Sie die Protokolle auf login to server success überprüfen:
sudo relay logs <id> -f
sudo relay logs <id> -f
Wenn der lokale Executor aktiviert ist, bestätigen Sie seine Konfiguration:
sudo relay describe <id>
sudo relay describe <id>
Der Abschnitt „On-Prem Executor“ meldet Enabled: true mit dem Listen-Port, der Runtime-Version, dem Runtime-Pfad, der Java-Startseite und dem verwendeten Abhängigkeitsverzeichnis. Prüfen Sie, ob das Java-Start- und Abhängigkeitsverzeichnis die von Ihnen beabsichtigten sind.
Bestätigen Sie dann, dass der Executor gestartet wurde. Das Protokoll enthält einen Started OnPremRuntimeApplication -Eintrag, sobald er bereit ist:
sudo grep "Started OnPremRuntimeApplication" /var/log/uipath-relay/logs/<id>/onprem-executor.log
sudo tail -n 20 /var/log/uipath-relay/logs/<id>/onprem-executor.log
sudo grep "Started OnPremRuntimeApplication" /var/log/uipath-relay/logs/<id>/onprem-executor.log
sudo tail -n 20 /var/log/uipath-relay/logs/<id>/onprem-executor.log
Wenn Sie ein benutzerdefiniertes Protokollverzeichnis konfiguriert haben, verwenden Sie stattdessen dessen Pfad onprem-executor.log. Führen Sie dann einen Testaufruf von dem Connector aus, der diesen Endpunkt verwendet, um zu bestätigen, dass der vollständige Pfad funktioniert.
Verwalten
Liste
Zeigt alle installierten Relay-Gruppen auf dieser Maschine mit Status, Version und Gruppenname an, wenn verfügbar. Erfordert nicht sudo.
relay list
relay list --json
relay list
relay list --json
Beschreiben
Verfügbar mit Relay-Client 26.4.2 und höher. Führen Sie relay version aus, um Ihre installierte Version zu überprüfen.
Zeigt detaillierte Informationen für eine Relay-Gruppe an, einschließlich Diensteinstellungen, konfigurierter Pfade, Status, Version und Gruppenname, sofern verfügbar. Erfordert sudo nicht. Führen Sie einen Systemdienst mit aktiviertem lokalen Executor mit sudo aus, um die Executor-Version einzuschließen, die von der stammeigenen onprem-executor.jar gelesen wird.
relay describe <id>
relay describe <id> --json
relay describe <id>
relay describe <id> --json
Stoppen
Stoppt den Relay-Dienst. Konfiguration und Protokolle werden beibehalten. Der Relay-Dienst kann später neu gestartet werden.
sudo relay stop <id>
sudo relay stop <id>
Neustart und Upgrade
Startet den Relay-Dienst neu und ruft die neueste Proxykonfiguration aus der Test Cloud ab.
sudo relay restart <id>
sudo relay restart <id>
Upgrade: Extrahieren Sie das neue Relay-Client-Archiv. Behalten Sie die neue Binärdatei relay und die übereinstimmende onprem-executor.jar zusammen und führen Sie dann sudo ./relay restart <id> über das extrahierte Verzeichnis aus. Der Befehl „Neu starten“ aktualisiert die installierte Binärdatei und, wenn der Executor aktiviert ist, dessen JAR.
Um den Executor auf einem Dienst zu aktivieren, der bereits installiert ist, führen Sie sudo ./relay restart <id> --enable-onprem-executor aus dem extrahierten Archivverzeichnis aus, sodass der übereinstimmende onprem-executor.jar verfügbar ist.
| Szenario | Befehl |
|---|---|
| In der Test Cloud hinzugefügte oder entfernte Endpunkte | sudo relay restart <id> |
| Rotation des geheimen Clientschlüssels (inline) | sudo relay restart --config "<new-config>" |
| Rotation des geheimen Clientschlüssels (Datei) | sudo relay restart --config-file /path/to/new-config.txt |
| Änderung der Protokollebene | sudo relay restart <id> --log-level debug |
| Änderung des Protokollverzeichnisses oder der Aufbewahrung | sudo relay restart <id> --logs-dir /opt/mycompany --log-retention-days 30 |
| Aktivieren Sie den lokalen Executor | sudo ./relay restart <id> --enable-onprem-executor |
| Deaktivieren Sie den lokalen Executor | sudo relay restart <id> --disable-onprem-executor |
| Relay-Client-Upgrade | Neues Archiv extrahieren und dann ausführen sudo ./relay restart <id> |
Wenn --config oder --config-file angegeben wird, ist das <id> -Argument optional. Er wird aus der Konfiguration extrahiert.
Löschen
Stoppt den Dienst, meldet sich von der Test Cloud ab und entfernt alle lokalen Konfigurations- und Protokolldateien.
sudo relay delete <id>
sudo relay delete <id>
So erzwingen Sie die lokale Bereinigung ohne Cloud-Deregistrierung, z. B. wenn Anmeldeinformationen verloren gehen oder die cloudseitige Relay-Gruppe bereits gelöscht wurde:
sudo relay delete <id> --force
sudo relay delete <id> --force
Version
relay version
relay version
Es gibt kein automatisches Upgrade. Extrahieren Sie das neue Archiv und führen Sie sudo ./relay restart <id> aus dem Verzeichnis für jede Gruppe aus.
Verzeichnisstruktur
Alle Verzeichnisse werden bei der ersten Ausführung automatisch erstellt.
/usr/local/bin/
relay # Shared binary (755)
/var/lib/uipath-relay/ # Data root (755)
groups/<id>/
client_config # OAuth credentials (encrypted, 600)
metadata.json # State, PID, install timestamps (644)
.credentials.key # AES-256-GCM encryption key (600)
onprem-executor.jar # Executor runtime when enabled (600)
/var/log/uipath-relay/ # Logs root (755)
logs/<id>/
relay.log # Current log (644)
relay.YYYYMMDD-HHMMSS.log # Rotated logs (644)
onprem-executor.log # Executor log when enabled
/etc/systemd/system/
relay-<id>.service # Systemd unit file
/usr/local/bin/
relay # Shared binary (755)
/var/lib/uipath-relay/ # Data root (755)
groups/<id>/
client_config # OAuth credentials (encrypted, 600)
metadata.json # State, PID, install timestamps (644)
.credentials.key # AES-256-GCM encryption key (600)
onprem-executor.jar # Executor runtime when enabled (600)
/var/log/uipath-relay/ # Logs root (755)
logs/<id>/
relay.log # Current log (644)
relay.YYYYMMDD-HHMMSS.log # Rotated logs (644)
onprem-executor.log # Executor log when enabled
/etc/systemd/system/
relay-<id>.service # Systemd unit file
Dateiberechtigungen
| Pfad | Mode | Grund |
|---|---|---|
| Verzeichnisse | 755 | Relay-Lese-/Schreibzugriff |
client_config | 600 | Enthält verschlüsselte OAuth-Anmeldeinformationen |
.credentials.key | 600 | AES-256-GCM-Verschlüsselungsschlüssel |
metadata.json | 644 | Dienstmetadaten (Status, PID, Installationszeitstempel) |
onprem-executor.jar | 600 | Executor-Runtime in geschützten Dienstspeicher kopiert |
relay.log | 644 | Für Fehlerbehebung lesbar |
| Binär | 755 | Ausführbar von systemd |
| Abhängigkeitsverzeichnis (nur Executor) | 755, im Besitz von root | Sie erstellen es; Der Executor lädt JARs und native Bibliotheken daraus als Code |
| Dateien im Abhängigkeitsverzeichnis | 644, im Besitz von root | Der Schreibzugriff auf eines von ihnen ist die Codeausführung als Dienstkonto |
Der Relay-Client erstellt und verwaltet jeden Pfad in dieser Tabelle mit Ausnahme des Abhängigkeitsverzeichnisses. Diese müssen Sie erstellen und verwalten: Behalten Sie diese und alles darin im Besitz von root und nur für root beschreibbar.
Benutzerdefinierte Pfade
Überschreiben Sie die Standardverzeichnisse beim Installieren des Relay-Clients.
sudo ./relay start --config-file /path/to/config.txt \
--accept-license-agreement \
--bin-dir /opt/mycompany/bin \
--data-dir /opt/mycompany \
--logs-dir /opt/mycompany
sudo ./relay start --config-file /path/to/config.txt \
--accept-license-agreement \
--bin-dir /opt/mycompany/bin \
--data-dir /opt/mycompany \
--logs-dir /opt/mycompany
| Markieren | Standard | Beschreibung |
|---|---|---|
--bin-dir | /usr/local/bin | Verzeichnis für die freigegebene Binärdatei |
--data-dir | /var/lib | Stamm für Konfigurationsdaten |
--logs-dir | /var/log | Stamm für Protokolldateien; kann mit geändert werden restart |
Der Relay-Client fügt uipath-relay/ unter den benutzerdefinierten Daten- und Protokollstammsätzen an:
--bin-dir /opt/mycompany/bin => /opt/mycompany/bin/relay
--data-dir /opt/mycompany => /opt/mycompany/uipath-relay/groups/<id>/
--logs-dir /opt/mycompany => /opt/mycompany/uipath-relay/logs/<id>/
--bin-dir /opt/mycompany/bin => /opt/mycompany/bin/relay
--data-dir /opt/mycompany => /opt/mycompany/uipath-relay/groups/<id>/
--logs-dir /opt/mycompany => /opt/mycompany/uipath-relay/logs/<id>/
--bin-dir und --data-dir werden nur vom Befehl start akzeptiert. --logs-dir wird von start und restart akzeptiert. Andere Befehle (stop, delete, list) leiten Pfade automatisch von der Konfiguration des installierten Dienstes ab.
Proxykonfiguration
Wenn Ihr Netzwerk ausgehenden Datenverkehr über einen Proxy weiterleitet, exportieren Sie die Proxy-Umgebungsvariablen, bevor Sie relay start ausführen. Verwenden Sie sudo -E , um die Umgebung bei der Erhöhung zu erhalten:
export HTTPS_PROXY="http://proxy.corp.example.com:8080"
export NO_PROXY="localhost,127.0.0.1,.corp.example.com"
sudo -E ./relay start --config "<your-config>" --accept-license-agreement
export HTTPS_PROXY="http://proxy.corp.example.com:8080"
export NO_PROXY="localhost,127.0.0.1,.corp.example.com"
sudo -E ./relay start --config "<your-config>" --accept-license-agreement
Ohne -E setzt sudo die Umgebung zurück, und die Proxyeinstellungen gehen verloren.
Der Relay-Client schreibt die erfassten Proxyvariablen als Environment= -Anweisungen in die Datei für die Systemeinheit, sodass der Hintergrunddienst sie verwendet, nicht die systemübergreifende Variable /etc/environment.
So aktualisieren Sie den Proxy nach der Installation: Exportieren Sie die neuen Werte und führen Sie sudo -E relay restart <id> aus.
So entfernen Sie den Proxy: unset HTTPS_PROXY HTTP_PROXY NO_PROXY und dann sudo relay restart <id>.
So überprüfen Sie, was der Dienst verwendet: systemctl cat relay-<id> | grep -i environment.
Unterstützte Proxyschemas und Authentifizierung finden Sie im Abschnitt Proxy unter Bereitstellen des Relay-Clients.
Sicherheitsframeworks
Wenn Ihre Umgebung SELinux, AppARMor oder fapolicyd verwendet, stellen Sie sicher, dass die Relay-Client-Binärdatei und ihre Datenverzeichnisse zulässig sind.
Wenn Sie den lokalen Executor aktivieren, führt der Relay-Dienst auch die ausführbare Java-Datei aus und lädt native Bibliotheken aus dem Abhängigkeitsverzeichnis. Lassen Sie beides zu, oder der Executor kann nicht gestartet werden oder kann seine Connector-Bibliotheken nicht laden.
SELinux
# Check enforcement mode
getenforce
# Relabel the binary if a custom policy blocks it
sudo semanage fcontext -a -t bin_t '/usr/local/bin/relay'
sudo restorecon -v /usr/local/bin/relay
# Check enforcement mode
getenforce
# Relabel the binary if a custom policy blocks it
sudo semanage fcontext -a -t bin_t '/usr/local/bin/relay'
sudo restorecon -v /usr/local/bin/relay
Wenn der lokale Executor aktiviert ist, führt der Relay-Dienst auch die ausführbare Java-Datei aus und lädt native Bibliotheken aus dem Abhängigkeitsverzeichnis. Beschriften Sie nur die Pfade, die Ablehnungen generieren. Prüfen Sie zuerst auf Ablehnungen.
sudo ausearch -m AVC -ts recent | grep -i -e relay -e java
sudo ausearch -m AVC -ts recent | grep -i -e relay -e java
Wenn die Verweigerungen zeigen, dass der Java-Prozess den Lese- oder Zuordnungszugriff auf das Abhängigkeitsverzeichnis verweigert hat, kennzeichnen Sie die nativen Bibliotheken als gemeinsam genutzte Bibliotheken.
sudo semanage fcontext -a -t lib_t '/opt/uipath/relay/executor-deps(/.*\.so(\..*)?)?'
sudo restorecon -Rv /opt/uipath/relay/executor-deps
sudo semanage fcontext -a -t lib_t '/opt/uipath/relay/executor-deps(/.*\.so(\..*)?)?'
sudo restorecon -Rv /opt/uipath/relay/executor-deps
Erstellen Sie für alle verbleibenden Ablehnungen ein Richtlinienmodul, anstatt die Durchsetzung zu deaktivieren.
sudo ausearch -m AVC -ts recent | audit2allow -M uipath-relay-executor
sudo semodule -i uipath-relay-executor.pp
sudo ausearch -m AVC -ts recent | audit2allow -M uipath-relay-executor
sudo semodule -i uipath-relay-executor.pp
AppARMor
Stellen Sie sicher, dass kein Profil /usr/local/bin/relay beim Netzwerkzugriff einschränkt oder Dateischreibvorgänge in /var/lib/uipath-relay/ oder /var/log/uipath-relay/ schreibt. Wenn Sie benutzerdefinierte Pfade verwenden, ersetzen Sie sie entsprechend.
Wenn Ihre Organisation lokale Dienste mit eigenen AppARMor-Profilen beschränkt und der lokale Executor aktiviert ist, muss das Profil, das die Relay-Binärdatei abdeckt, auch die Ausführung der Java-Laufzeit ermöglichen und dem Java-Prozess das Lesen und Zuordnen der Connector-Bibliotheken im ermöglichen Abhängigkeitsverzeichnis. Prüfen Sie mit sudo journalctl -k | grep -i apparmor auf Ablehnungen.
fapolicyd
sudo fapolicyd-cli --file add /usr/local/bin/relay
sudo fapolicyd-cli --update
sudo fapolicyd-cli --file add /usr/local/bin/relay
sudo fapolicyd-cli --update
Wenn der lokale Executor aktiviert ist, muss fapolicyd auch der ausführbaren Java-Datei, dem Executor-Runtime-JAR und jeder Connector-Bibliothek vertrauen. Eine Java-Laufzeit, die aus einem Archiv und nicht aus einem Verteilungspaket installiert wurde, befindet sich nicht in der Paketdatenbank und wird standardmäßig nicht vertrauenswürdig; Eine verpackte Runtime wie java-21-openjdk benötigt keinen Eintrag.
Vertrauen Sie jeder Datei einzeln.
sudo fapolicyd-cli --file add <java-home>/bin/java
sudo fapolicyd-cli --file add /var/lib/uipath-relay/groups/<id>/onprem-executor.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/sapjco3.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/sapidoc3.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/libsapjco3.so
sudo fapolicyd-cli --update
sudo fapolicyd-cli --file add <java-home>/bin/java
sudo fapolicyd-cli --file add /var/lib/uipath-relay/groups/<id>/onprem-executor.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/sapjco3.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/sapidoc3.jar
sudo fapolicyd-cli --file add /opt/uipath/relay/executor-deps/libsapjco3.so
sudo fapolicyd-cli --update
Führen Sie fapolicyd-cli --file update <path> und fapolicyd-cli --update nach einem Upgrade, das eine vertrauenswürdige Datei ersetzt, erneut aus: einem Relay-Client-Upgrade, das onprem-executor.jar ersetzt, einem Java-Upgrade oder einer neuen Connector-Bibliotheksversion. Vertrauenseinträge zeichnen die Größe und den Hash jeder Datei auf, sodass sie nicht mehr übereinstimmen, sobald sich eine Datei ändert. Wenn der Executor auf einem Host, auf dem fapolicyd ausgeführt wird, nicht gestartet werden kann, überprüfen Sie sudo journalctl -u fapolicyd -n 50.
Pfade, die zugelassen werden sollen
| Typ | Standardpfad |
|---|---|
| Binär | /usr/local/bin/relay |
| Daten | /var/lib/uipath-relay/ |
| Protokolle | /var/log/uipath-relay/ |
| Ausführbare Java-Datei (nur lokaler Executor) | Der von java aufgelöste Pfad PATH oder <java-home>/bin/java |
| Connector-Bibliotheken (nur lokaler Executor) | Das übergebene Verzeichnis --onprem-executor-dep-dir |
Wenn Sie --bin-dir, --data-dir oder --logs-dir verwendet haben, lassen Sie stattdessen diese benutzerdefinierten Pfade zu.
Benutzermodus
Der Benutzermodus (--user-mode) installiert den Relay-Client als systemd-Benutzerdienst anstelle eines Systemdiensts, sodass er ohne sudo ausgeführt werden kann. Dies ist für gemeinsam genutzte Maschinen und eingeschränkte Umgebungen geeignet, in denen kein Stammzugriff verfügbar ist.
Anforderungen
| Anforderungen | Details |
|---|---|
| systemd 229+ | Überprüfen Sie: systemctl --version |
| Basisverzeichnis | Muss vorhanden sein und dem Zielbenutzer gehören |
| systemd-Benutzersitzung | Überprüfen: systemctl --user is-system-running gibt running oder degradedzurück |
| SSH-Anmeldung | Erforderlich. su / sudo su bieten nicht die D-Business-Sitzung, die die Benutzerdienste benötigen |
loginctl linger | Erforderlich, damit der Dienst nach der Abmeldung bestehen bleibt und beim Booten gestartet wird |
Aktivieren Sie die Linging-Aktivität (einmalig, erfordert Administrator):
sudo loginctl enable-linger <username>
sudo loginctl enable-linger <username>
Ohne Linger Benutzerdienste werden angehalten, wenn Sie sich abmelden, und werden beim Booten nicht gestartet.
Starten Sie im Benutzermodus
./relay start --user-mode --config-file /path/to/config.txt --accept-license-agreement
./relay start --user-mode --config-file /path/to/config.txt --accept-license-agreement
Lokaler Executor im Benutzermodus
Im Benutzermodus wird der Executor als Ihr Benutzerkonto anstelle von root ausgeführt, und es gelten dieselben Executor-Flags:
./relay start --user-mode --config-file /path/to/config.txt \
--accept-license-agreement \
--enable-onprem-executor \
--onprem-executor-java-home <java-home> \
--onprem-executor-dep-dir <dep-dir>
./relay start --user-mode --config-file /path/to/config.txt \
--accept-license-agreement \
--enable-onprem-executor \
--onprem-executor-java-home <java-home> \
--onprem-executor-dep-dir <dep-dir>
Das Abhängigkeitsverzeichnis darf nicht für Gruppen oder Welten beschreibbar sein. Wenn ein Administrator verfügbar ist, lassen Sie ihn ihn im Besitz von root mit Lesezugriff für Ihr Konto erstellen, damit kein unprivilegiertes Konto ändern kann, was der Executor lädt. Erstellen Sie sie andernfalls selbst mit chmod 0755 für das Verzeichnis und 0644 für die Dateien.
Verzeichnislayout im Benutzermodus
~/.local/bin/
relay # Shared binary (755)
~/.local/share/uipath-relay/
groups/<id>/
client_config # OAuth credentials (encrypted, 600)
metadata.json # Service metadata (644)
.credentials.key # Encryption key (600)
onprem-executor.jar # Executor runtime when enabled (600)
logs/<id>/
relay.log
relay.YYYYMMDD-HHMMSS.log
onprem-executor.log # Executor log when enabled
~/.config/systemd/user/
relay-<id>.service # Systemd user unit file
~/.local/bin/
relay # Shared binary (755)
~/.local/share/uipath-relay/
groups/<id>/
client_config # OAuth credentials (encrypted, 600)
metadata.json # Service metadata (644)
.credentials.key # Encryption key (600)
onprem-executor.jar # Executor runtime when enabled (600)
logs/<id>/
relay.log
relay.YYYYMMDD-HHMMSS.log
onprem-executor.log # Executor log when enabled
~/.config/systemd/user/
relay-<id>.service # Systemd user unit file
Der Pfad ~/.config/systemd/user/ kann nicht überschrieben werden. Binär-, Daten- und Protokollpfade können mit --bin-dir, --data-dir und --logs-dir angepasst werden.
Verwaltungsbefehle im Benutzermodus
Alle Befehle funktionieren ohne sudo:
relay list
relay stop <id>
relay restart <id>
relay delete <id>
relay logs <id> -f
relay list
relay stop <id>
relay restart <id>
relay delete <id>
relay logs <id> -f
Wann der Benutzermodus verwendet werden soll
| Szenario | Empfohlen |
|---|---|
| Produktionsserver mit Stammzugriff | Systemmodus (Standard) |
| Freigegebene Maschine, kein Stammzugriff | Benutzermodus |
| Entwicklung oder Tests | Benutzermodus |
| Sicherheitssensible Umgebungen | Systemmodus ( Manipulationssicherer Binärpfad) |
Deinstallieren
-
Alle Relay-Clients löschen (
relay listverwenden, um installierte Gruppen anzuzeigen):sudo relay delete <id>sudo relay delete <id> -
Entfernen Sie die freigegebene Binärdatei:
sudo rm /usr/local/bin/relaysudo rm /usr/local/bin/relay -
Entfernen Sie verbleibende Daten- und Protokollverzeichnisse:
sudo rm -rf /var/lib/uipath-relay /var/log/uipath-relaysudo rm -rf /var/lib/uipath-relay /var/log/uipath-relay
Ersetzen Sie für den Benutzermodus die Befehle durch die Benutzermodus-Äquivalente (kein sudo) und entfernen Sie ~/.local/bin/relay und ~/.local/share/uipath-relay.
Fehlersuche und ‑behebung
| Symptome | Ursache | Resolution |
|---|---|---|
| Dienst kann nicht gestartet werden | Unzureichende Berechtigungen | Ausführen mit sudo |
permission denied | Verzeichnisse können nicht erstellt werden | Überprüfen Sie den sudo -Zugriff oder verwenden Sie benutzerdefinierte Pfade zu einem beschreibbaren Speicherort |
systemctl: command not found | systemd nicht installiert | Verwenden Sie den Vordergrundmodus (--detach=false) oder installieren Sie systemd |
| Der Dienst wird gestartet und dann sofort angehalten | Konfigurations- oder Netzwerkfehler | Prüfen Sie relay.log auf Startfehler |
| Dienst wird ausgeführt, aber Tunnel nicht eingerichtet | Netzwerk- oder Authentifizierungsproblem | Prüfen Sie relay.log auf login to server Fehler; Überprüfen Sie die Verbindung zu cloud.uipath.com; Überprüfen Sie bei Relay-Client-Versionen vor 26.4.2 den TLS-Passdurchlauf zum regionalen Relay-Hostnamen |
| SELinux oder AppARMor blockiert die Ausführung | Sicherheitsframeworkrichtlinie | Siehe Sicherheitsframeworks |
XDG_RUNTIME_DIR not found (Benutzermodus) | Nicht über SSH angemeldet | Melden Sie sich über SSH an, oder aktivieren Sie die Linger-Aktivität |
D-Bus session bus unreachable (Benutzermodus) | Nicht über SSH angemeldet | Melden Sie sich über SSH an, oder aktivieren Sie die Linger-Aktivität |
| Proxy wird vom Dienst nicht verwendet | Variable beim Start nicht erfasst | Mit sudo -E erneut ausführen oder mit systemctl cat relay-<id> | grep -i environmentüberprüfen |
| Hohe CPU oder hohe Arbeitsspeicher | Protokollebene auf trace oder debugfestgelegt | Legen Sie die Protokollebene auf info oder höher fest |
Diagnosebefehle
# Real-time logs
sudo relay logs <id> -f
# Systemd journal
journalctl -u relay-<id> -f
# Service status
systemctl status relay-<id>
# Connectivity test
nc -zv cloud.uipath.com 443
# Required only for Relay client versions earlier than 26.4.2
nc -zv <region>-relay.uipath.com 443
# Check if binary is blocked by SELinux
sudo ausearch -m AVC -ts recent
# Check AppArmor status
sudo aa-status
# Real-time logs
sudo relay logs <id> -f
# Systemd journal
journalctl -u relay-<id> -f
# Service status
systemctl status relay-<id>
# Connectivity test
nc -zv cloud.uipath.com 443
# Required only for Relay client versions earlier than 26.4.2
nc -zv <region>-relay.uipath.com 443
# Check if binary is blocked by SELinux
sudo ausearch -m AVC -ts recent
# Check AppArmor status
sudo aa-status
Informationen zu Authentifizierungs- und Verbindungsfehlern, die plattformübergreifend genutzt werden, finden Sie unter Fehlerbehebung.
Schnellreferenz
| Aktion | Befehl |
|---|---|
| Starten | sudo relay start --config-file config.txt --accept-license-agreement |
| Stoppen | sudo relay stop <id> |
| Neustart/Upgrade | sudo relay restart <id> |
| Löschen | sudo relay delete <id> |
| Löschen (erzwingen) | sudo relay delete <id> --force |
| Liste | relay list |
| Beschreiben | relay describe <id> |
| Protokolle | relay logs <id> -f |
| Status des Dienstes | systemctl status relay-<id> |
| Systemd-Judge | journalctl -u relay-<id> -f |
- Anforderungen des Betriebssystems
- Voraussetzungen
- System
- Netzwerk
- Sicherheit
- Konfiguration
- Validieren Sie die Voraussetzungen
- Installieren
- 1. Herunterladen und Extrahieren
- 2. Starten
- 3. Überprüfen
- Verwalten
- Liste
- Beschreiben
- Stoppen
- Neustart und Upgrade
- Löschen
- Version
- Verzeichnisstruktur
- Dateiberechtigungen
- Benutzerdefinierte Pfade
- Proxykonfiguration
- Sicherheitsframeworks
- SELinux
- AppARMor
- fapolicyd
- Pfade, die zugelassen werden sollen
- Benutzermodus
- Anforderungen
- Starten Sie im Benutzermodus
- Lokaler Executor im Benutzermodus
- Verzeichnislayout im Benutzermodus
- Verwaltungsbefehle im Benutzermodus
- Wann der Benutzermodus verwendet werden soll
- Deinstallieren
- Fehlersuche und ‑behebung
- Diagnosebefehle
- Schnellreferenz