- Erste Schritte
- Datensicherheit und Compliance
- Organisationen
- Authentifizierung und Sicherheit
- Lizenzierung
- Über die Lizenzierung
- Einheitliche Preise: Lizenzierungsplan-Framework
- Aktivieren Ihrer Enterprise-Lizenz
- Migrieren von Test Suite zu Test Cloud
- Lizenzmigration
- Zuweisen von Lizenzen zu Mandanten
- Zuweisen von Benutzerlizenzen
- Freigegeben von Benutzerlizenzen
- Überwachung der Lizenzzuweisung
- Lizenzüberzuweisung
- Lizenzierungsbenachrichtigungen
- Benutzerlizenzverwaltung
- Mandanten und Dienste
- Konten und Rollen
- AI Trust Layer
- Über AI Trust Layer
- Überprüfung der Nutzungszusammenfassung
- Anzeigen von Überwachungsprotokollen
- Verwalten von AI Trust Layer-Richtlinien
- PII-Maskierung
- Verwalten von Autopilot for Everyone
- Konfigurieren von LLMs
- Konfigurieren von Guardrails
- Einschränken von LLM-Aufrufen auf Ihre eigenen Modelle
- Konfigurieren von OpenTelemetry
- Steuern von kontextbezogenen Daten für GenAI-Funktionen
- Externe Anwendungen
- Benachrichtigungen
- Protokollierung
- Datenexport
- Tests in Ihrer Organisation
- Fehlersuche und ‑behebung
- Migration zur Test Cloud
SaaS-Verbindungsoptionen
Private Link, Relay, VPN Gateway, IP-Einschränkung und Credential-Store-Proxys für Test Cloud sowie Angaben dazu, wie die Autorisierung für jede Option strukturiert ist.
Test Cloud wird auf der UiPath-Cloud-Plattform ausgeführt und erfordert für eingehende Kommunikation sicheres HTTPS mit TLS 1.2 oder höher – dieselbe Basislinie wie bei anderen UiPath-Cloud-Plattformen. Unter Verschlüsselung werden die Verschlüsselung im Ruhezustand und dienstspezifische Verschlüsselungsoptionen beschrieben. Kunden mit strengeren Anforderungen an Netzwerkisolation, Firewall, den Zugriff auf private Ressourcen oder Compliance stehen zusätzliche Verbindungsoptionen zur Verfügung. Diese begrenzen die Verkehrspfade, schränken die für den Zugriff auf UiPath zugelassenen Netzwerke ein und stellen sicher, dass der Abruf von Anmeldeinformationen der Tresorrichtlinie des Kunden entspricht.
Diese Seite fasst diese Optionen an einem Ort zusammen und enthält jeweils einen Link zur detaillierten Dokumentation:
- Grundwert – HTTPS mit TLS 1.2 oder höher bleibt für eingehende Kommunikation erforderlich.
- vertiefte ID – private Pfade, nur ausgehende Tunnels, Zulassungslisten und IP-Einschränkungen reduzieren die Gefährdung.
- Geheime Kontrolle – Anmeldeinformationsspeicher und Proxys halten den Tresorbesitz beim Kunden.
Konnektivitätsoptionen
Jede Option befasst sich mit einer anderen Datenverkehrrichtung und Vertrauensgrenze. Die folgende Tabelle fasst die jeweiligen Aufgaben aus Kundensicht zusammen.
| Option | Kundenseitige Nutzung |
|---|---|
| Privater Link | Leitet den Datenverkehr von einem Azure VNet-Kunden zur Automation Cloud über Azure Private Link weiter, wobei die Verbindung zu cloud.uipath.com auf einem privaten Pfad gehalten wird. Einige Unterdomänen und Funktionen werden nicht unterstützt. |
| Relais | Ermöglicht UiPath Cloud-Diensten das Erreichen von kundenseitig gehosteten HTTP- oder HTTPS-Endpunkten, die nicht mit dem öffentlichen Internet verbunden sind, über einen Client, der nur ausgehende Verbindungen über Port 443 öffnet. |
| VPN-Gateway | Erstellt eine private Site-to-Site-Verbindung zwischen dem Automation Cloud-Roboternetzwerk und dem Kundennetzwerk für VM-basierte und serverlose Cloud-Roboter, die privaten Zugriff auf interne Ressourcen benötigen. |
| IP-Einschränkung | Beschränkt den Zugriff auf die Organisation auf vertrauenswürdige öffentliche IPv4- oder IPv6-CIDR-Bereiche für Benutzer, API-Clients und Roboter, die UiPath APIs nutzen. |
| Ausgehende IP-Zulassungsliste | Wird angewendet, wenn UiPath-Dienste Verbindungen zu Kundensystemen initiieren. Kunden setzen die veröffentlichten ausgehenden UiPath-IP-Bereiche nach Region in ihren Firewalls auf die Zulassungsliste. |
Konnektivität für Kundenanmeldeinformationsspeicher
Mit kundenbezogenen Anmeldeinformationsspeichern kann der Orchestrator Roboteranmeldeinformationen und Anmeldeinformationsassets aus externen Tresoren wie Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust oder Google Secret Manager abrufen. Zwei Proxy-Modelle sind verfügbar:
- Verbundener Proxy, verwaltet von Orchestrator – Der Orchestrator ruft Anmeldeinformationen vom Proxy ab und leitet sie an den Roboter weiter.
- Getrennter Proxy, verwaltet vom Proxydienst – Anmeldeinformationen werden direkt vom Proxy abgerufen, ohne den Orchestrator zu übergeben.
Integration Service-Verbindungen können auf Orchestrator-Anmeldeinformationsassets für geheime Verbindungsfelder wie Kennwörter, API-Schlüssel und Clientgeheimnisse verweisen. Der Integration Service löst das Geheimnis über den Orchestrator aus dem verknüpften externen Tresor auf und speichert den Geheimniswert nicht in seiner eigenen Datenbank. Beide Proxy-Modelle werden unterstützt.
Warum diese Optionen Sicherheit über HTTPS/TLS hinaus hinzufügen
TLS 1.2 oder höher verschlüsselt Daten bei der Übertragung und bleibt erforderlich. Diese Optionen sorgen für eine tiefere Schutzmaßnahmen, indem sie die Gefährdung reduzieren, die vertrauenswürdigen Netzwerke einschränken und den Abruf von Anmeldeinformationen unter Kundenkontrolle halten:
- Private Link reduziert die Gefährdung des öffentlichen Internets für unterstützten Datenverkehr zu UiPath.
- Relay vermeidet eingehende Firewall-Öffnen, indem es nur ausgehende Tunnels aus dem Kundennetzwerk verwendet.
- Das VPN-Gateway ermöglicht privates IP-Routing für Cloud-Roboter, die einen internen Netzwerkzugriff benötigen.
- IP-Beschränkungen und ausgehende IP-Zulassungslisten schränken ein, welche Netzwerke UiPath- oder Kundensysteme erreichen können.
- Credential Store Proxys reduzieren die Gefährdung von Geheimnissen und unterstützen die kundengesteuerte Verwaltung von Geheimnissen.
Leitfaden zur Konnektivitätsrichtung
Die richtige Option hängt auch davon ab, in welche Richtung der Datenverkehr fließt und wo sich das Zielsystem befindet.
| Datenverkehrsrichtung | Primäre Option | Wann Sie diesen Flow verwenden: |
|---|---|---|
| Kunde, Benutzer oder Roboter zu UiPath | HTTPS/TLS; Private Link, wo unterstützt; IP-Einschränkung | Der Zugriff stammt über Kundennetzwerke, Browser, Roboter oder API-Clients. |
| UiPath-Dienst zum öffentlichen Endpunkt des Kunden | Ausgehende IP-Zulassungsliste | Das Kundensystem ist öffentlich, sollte aber nur von UiPath generierter Datenverkehr vertrauen. |
| UiPath-Dienst zum privaten HTTP/HTTPS-Endpunkt des Kunden | Relais | Private HTTP/HTTPS-APIs müssen erreichbar bleiben, ohne eingehende Firewall-Ports zu öffnen. |
| Cloud Robots zu privaten Netzwerkressourcen des Kunden | VPN-Gateway oder Relay | VPN-Gateway für privates Netzwerkweiterleitung; Relay für HTTP/HTTPS-Endpunktaufrufe, die seinem Zugriffsmuster entsprechen. |
| Roboter oder Integration Service, die Geheimnisse abrufen | Anmeldeinformationsspeicher mit verbundenem oder getrenntem Proxy | Geheime Schlüssel werden in vom Kunden kontrollierten Tresoren gespeichert. |
| Agents, die private Tools oder Systeme aufrufen | Freigegebene Integration Service-Verbindungen mit Relay für private Endpunkte | Agent-Tools rufen private APIs über gesteuerte Integration Service-Verbindungen auf. |
| Agents, die eine menschliche Überprüfung erfordern | Action Center /Aktions-Apps | Genehmigung, Validierung, Ausnahmebehandlung oder fehlende Informationen sind erforderlich. |
Produktkonnektivitätsmatrix
In der folgenden Tabelle wird jedes UiPath SaaS-Produkt oder jede Funktion einer typischen Verbindungsoption zugeordnet.
| UiPath SaaS-Produkt oder -Funktionalität | Typische Verbindungsoption | Verwendungszweck |
|---|---|---|
| Test Cloud Portal und Administration | HTTPS/TLS; Private Link, wo unterstützt; IP-Einschränkung | Private Link für privaten Azure-basierter Zugriff; IP-Einschränkung, wenn nur vertrauenswürdige öffentliche IP-Bereiche auf die Organisation zugreifen sollen. |
| Orchestrator | HTTPS/TLS; IP-Einschränkung; Anmeldeinformationsspeicher; Zulassungsliste für ausgehende IPs | Anmeldeinformationsspeicher und Proxys für den kundengesteuerten geheimen Abruf neben Basis-API und Roboterkommunikation. |
| Integration Service | Öffentliche Verbindungen; Relay für private HTTP/HTTPS; Anmeldeinformationsassets für geheime Felder | Relay, wenn der Endpunkt privat ist; Anmeldeinformationsassets, wenn geheime Werte vom Orchestrator und einem externen Tresor aufgelöst werden müssen. |
| API-Workflows und Agent-Prozesse | Integration Service mit Relay für private APIs | Lokale oder private APIs müssen aufgerufen werden, ohne den Netzwerkumfang zu ändern. |
| Automation Cloud Robots – serverlos | Relay für lokale HTTP-APIs; VPN-Gateway für privaten Netzwerkzugriff; Zulassungsliste für ausgehende IPs | Relay für HTTP/HTTPS-Endpunkte; VPN-Gateway, wenn der Roboter privates Routing zu internen Ressourcen benötigt. |
| Automation Cloud Robot – VM | VPN-Gateway; Zulassungsliste für ausgehende IPs | VM-basierte Cloud-Roboter benötigen privaten Zugriff auf Ressourcen hinter einer Kunden-Firewall. |
| Apps und Action Center | HTTPS/TLS; IP-Einschränkung; Die Downstream-Option hängt von der verbundenen Automatisierung ab | Standardzugriffskontrollen gelten für die Benutzerüberprüfung; Nachgelagerte Systeme verwenden den relevanten Automatisierungs- oder Verbindungspfad. |
| Agents | Gesteuerte Integration Service-Aktivitäten und -Tools; Relay über freigegebene Verbindungen für private Systeme | Tools, Automatisierungen, Modelle oder nachgelagerte Systeme sind privat oder durch eine Firewall eingeschränkt. Conversational Agents benötigen gemeinsame Verbindungen; Persönliche Verbindungen werden nicht unterstützt. |
| Human-in-the-Loop-Eskalationen von Agents | Action Center/Aktions-Apps | Eskalation, Genehmigung, Validierung, Ausnahmebehandlung oder fehlende Informationen. |
| AI Trust Layer/Bringen Sie Ihre eigenen LLM-Szenarien | Relay für private Endpunkte; ausgehende IP-Zulassungsliste für öffentliche Endpunkte | Relay, wenn sich der LLM-Endpunkt lokal oder in einem privaten Netzwerk befindet; Zulassungsliste, wenn sie öffentlich, aber eingeschränkt ist. |
| Kundenanmeldeinformationsspeicher und Anmeldeinformationsassets | Verbundener oder getrennter Credential Proxy; Assets der Orchestrator-Anmeldeinformationen | Verbundener Proxy, wenn der Orchestrator den Abruf Wählen soll; getrennter Proxy, wenn Anmeldeinformationen direkt vom kundenseitig verwalteten Proxydienst kommen müssen. |
| Test Manager | HTTPS/TLS; IP-Einschränkung; ausgehende IP-Zulassungsliste für externe Integrationen | Die gleichen Zugriffskontrollen für die Organisation, mit Zulassungsliste für Integrationen, die kundengesteuerte Systeme aufrufen. |
| Insights, IXP, Document Understanding, Process Mining, Task Mining, Automation Ops, Studio Web | HTTPS/TLS; IP-Einschränkung, wenn es um den Organisationszugriff geht; produktspezifische Zulassungsliste für ausgehende Verbindungen | Grundlegender SaaS-Zugriff mit der Firewall-Dokumentation für aktuelle ausgehende Bereiche, wenn ein Dienst Datenverkehr zu Kundensystemen einleitet. |
Empfohlene Auswahlanleitung
In der folgenden Anleitung ist zusammengefasst, wann die einzelnen Optionen erreicht werden sollten:
- Private Link für den privaten Kunden-zu-UiPath-Zugriff über Azure.
- Relay, wenn UiPath Cloud-Dienste private HTTP/HTTPS-Kundenendpunkte aufrufen müssen, ohne eingehende Firewall-Ports zu öffnen.
- VPN-Gateway, wenn Cloud-Roboter ein privates Netzwerk Routing zu internen Ressourcen benötigen.
- IP-Einschränkung, wenn nur genehmigte öffentliche IP-Bereiche von Kunden UiPath erreichen sollten.
- Ausgehende IP-Zulassungsliste, wenn Kundensysteme dem von UiPath generierten Datenverkehr vertrauen müssen.
- Verbundener Credential Proxy, wenn der Orchestrator den Abruf von Credential verwalten soll.
- Getrennter Credential Proxy, wenn Anmeldeinformationen direkt vom kundenseitig verwalteten Proxydienst und nicht über den Orchestrator stammen müssen.
HTTPS/TLS bleibt die Basislinie für die Test Cloud-Konnektivität. Private Link, Relay, VPN Gateway, IP-Einschränkung, Outbound-IP-Zulassungsliste und Credential-Store-Proxys sorgen für Netzwerkisolation, Zugriffs-Steuerelement und eine vom Kunden kontrollierte Verwaltung von Secrets. Die geeignete Option hängt von der Verkehrsrichtung, dem Ressourcenstandort sowie davon ab, ob das Zielsystem öffentlich, privat, durch eine Firewall beschränkt oder durch ein Secret geschützt ist.
Autorisierungsebenen
Private Link, Relay und VPN-Gateway steuern, wie der Datenverkehr UiPath oder von Kunden gehostete Systeme erreicht. Keines davon ersetzt die Anwendungsautorisierung. Stattdessen erfolgt die Autorisierung über mehrere Ebenen: Der Netzwerkpfad muss zulässig sein, die UiPath-Identität oder -Anwendung muss zulässig sein und das Zielsystem autorisiert die Anforderung weiterhin mit seinen eigenen Steuerelementen.
| Konnektivitätsoption | Netzwerkautorisierung | UiPath-Autorisierung | Autorisierung des Kundensystems |
|---|---|---|---|
| Privater Link | Genehmigte private Endpunkte, privates DNS und Kunden-VNet- oder Firewall-Regeln bestimmen die Erreichbarkeit zu cloud.uipath.com. | Benutzer, Roboter und API-Clients authentifizieren sich weiterhin mit UiPath Identity. Die Berechtigungen für Organisation, Mandant, Ordner, Lizenz, Rolle und API-Scope gelten weiterhin. | Nicht anwendbar – dieses Muster ist in erster Linie ein Zugriff vom Kunden auf UiPath. |
| Relais | Eine kundenseitige Relay-Komponente öffnet ausgehende Konnektivität; Es ist keine eingehende Firewallregel erforderlich. | UiPath regelt, wer die Relay-gestützte Verbindung konfigurieren und verwenden kann. Verbindungsanmeldeinformationen oder Anmeldeinformationsassets autorisieren den ausgehenden Anruf. | Die Ziel-API erzwingt weiterhin eine eigene Authentifizierung, z. B. OAuth, einen API-Schlüssel, eine Basisauthentifizierung, mTLS oder ein Dienstkonto. |
| VPN-Gateway | Der IPsec/IKE-Site-to-Site-Tunnel wird durch die Peer-Konfiguration, einen vorab gemeinsam genutzten Schlüssel, ein Routing und eine Firewall-Richtlinie autorisiert. | Der Cloud-Roboter authentifiziert sich beim Orchestrator, um Aufträge unter UiPath-Rollen und Ordnerberechtigungen zu erhalten. Der Tunnel selbst gewährt keine Anwendungsberechtigungen. | Interne Ressourcen autorisieren den Roboter mit ihrem normalen Mechanismus, z. B. Domänenidentität, Datenbankanmeldeinformationen, API-Token oder Anwendungsrollen. |
Privater Link
Private Link ist in erster Linie ein Zugriffsmuster von Kunde zu UiPath. Es ändert die Route zu den Automation Cloud-Diensten, indem cloud.uipath.com in einen privaten Endpunkt im Azure-VNet des Kunden aufgelöst und der HTTPS-Datenverkehr anschließend über Azure Private Link zum regionalen UiPath-Gateway weitergeleitet wird. Die Netzwerkreichbarkeit wird durch die Genehmigung des privaten Azure-Endpunkts, privates DNS, VNet-Routing, Sicherheitsgruppen und die Firewallrichtlinie des Kunden autorisiert.
Die UiPath-Authentifizierung ist unverändert: Benutzer, Roboter und API-Clients melden sich weiterhin über UiPath Identity oder den konfigurierten Identitätsanbieter an und erhalten normale Token. Die UiPath-Autorisierung wird dann durch Organisations-, Mandanten-, Ordner-, Rollen-, Lizenz- und OAuth-Scope-Prüfungen erzwungen – ein privater Endpunkt kann selbst keinen Zugriff auf einen Dienst, Mandanten, Ordner oder API-Scope gewähren. Für API-Clients ist weiterhin ein gültiges Bearer-Token mit den richtigen Scopes und Berechtigungen erforderlich.
Betrieblich sind das DNS und die Failover-Planung wichtig: Wenn mehrere private Endpunkte für die Ausfallsicherheit verwendet werden, steuert der Kunde, in welchen Endpunkt cloud.uipath.com aufgelöst wird.
Relais
Relay ist in erster Linie ein UiPath-to-Customer-Private-Endpoint-Muster, das nützlich ist, wenn Integration Service, API-Workflows oder agentische Prozesse eine interne HTTP/HTTPS-API aufrufen müssen, die nicht im öffentlichen Internet verfügbar gemacht wird. Die Erreichbarkeit des Netzwerks wird durch die registrierte Relay-Gruppe und die Endpunktkonfiguration autorisiert; Die kundenseitige Konnektivität ist ausgehend, sodass keine eingehende Firewall-Öffnen für das Internet erforderlich ist.
UiPath regelt, welche Administratoren die Relay-gestützte Verbindung konfigurieren können und welche Automatisierungen sie verwenden können. Der Relay-Pfad autorisiert nicht automatisch die Geschäftsaktion am Ziel – das Zielsystem validiert weiterhin die Anmeldeinformationen der Verbindung, wie OAuth-Token, API-Schlüssel, Basisanmeldeinformationen, mTLS-Zertifikate oder Dienstkontoberechtigungen. Geheimnisse sollten über Integration Service-Verbindungseinstellungen oder Orchestrator-Anmeldeinformationsassets gespeichert und gesteuert werden, anstatt in Workflows eingebettet zu sein.
Eine häufige Überprüfungsfrage ist, ob die Relay-Verbindung eng genug begrenzt ist – dedizierte Endpunkte, dedizierte Dienstkonten, Berechtigungen mit den geringsten Berechtigungen und zielseitige Protokollierung, wo möglich.
VPN-Gateway
VPN-Gateway ist in erster Linie ein Cloud-Roboter-to-Customer-Netzwerk-Muster, das ein privates Site-to-Site-Routing erstellt, damit VM oder serverlose Cloud Robots interne Ressourcen hinter der Kunden Firewall erreichen können. Die Tunnelautorisierung wird auf Netzwerkebene über das VPN-Gerät des Kunden, die öffentliche IP des UiPath Gateways, die IPsec/IKE-Einstellungen, einen vorab freigegebenen Schlüssel, optionale BGP-Peer-Einstellungen, den Routenaustausch oder statische Routen und die Firewall-Richtlinie geregelt.
Das VPN führt keine Autorisierung der UiPath-Anwendung durch. Roboter authentifizieren sich weiterhin beim Orchestrator, erhalten Aufträge basierend auf der Konfiguration von Ordnern und Maschinenvorlagen und werden unter den der Automatisierung zugewiesenen Berechtigungen ausgeführt. Interne Systeme autorisieren den Zugriff des Roboters weiterhin unabhängig, je nach Ziel – z. B. Domänenauthentifizierung, Datenbankanmeldeinformationen, API-Token, SSH-Schlüssel, Anwendungsrollen oder ein verwaltetes Dienstkonto.
Die Quellidentität auf Netzwerkebene stammt von Roboter-CIDRs, nicht vom VPN-Gateway-CIDR. Firewalls und Rückgabepfade sollten die entsprechenden Pool-CIDRs für Cloud-Roboter-VM oder das CIDR des serverlosen Roboters zulassen. Da das VPN-Gateway kein NAT durchführt, dürfen Adressräume sich nicht überschneiden und in beide Richtungen weiterleiten können.
Überprüfungsüberlegungen
Eine Konnektivitätsüberprüfung umfasst in der Regel:
- Welche Ebene genehmigt wird – privater Netzwerkpfad, UiPath-Identität und Rollenzugriff, API-Scopes oder Zielsystemberechtigungen.
- Ob die Konnektivitätsoption die Anwendungsberechtigungen über das hinaus erweitert, was die Identität, das Token, die Rolle und die Zielanmeldeinformationen zulassen.
- Dienstkonten mit den geringsten Berechtigungen mit separaten Anmeldeinformationen für Produktion, Test und Administration.
- Protokollierung auf beiden Seiten – UiPath-Prüfung und Auftragsverlauf für die Plattformaktivität sowie Firewall, Relay, VPN und Zielsystemprotokolle für den Netzwerk- und Ressourcenzugriff.
- DNS, Routing, CIDR, Failover und Besitz der Credential-Rotation, dokumentiert vor der Produktionseinführung.
Zugehörige Inhalte
- Verbindung mit UiPath über Private Link wird hergestellt
- Relay und Relay-Architektur und Sicherheit
- Konfigurieren einer VPN für Cloud-Roboter
- Einschränken des Zugriffs nach IP
- Konfigurieren der Firewall für Test Cloud
- Über Anmeldeinformationsspeicher und Verwalten von Credential Store Proxys
- OAuth-Apps , -Scopes und -Berechtigungen
- Konnektivitätsoptionen
- Konnektivität für Kundenanmeldeinformationsspeicher
- Warum diese Optionen Sicherheit über HTTPS/TLS hinaus hinzufügen
- Leitfaden zur Konnektivitätsrichtung
- Produktkonnektivitätsmatrix
- Empfohlene Auswahlanleitung
- Autorisierungsebenen
- Privater Link
- Relais
- VPN-Gateway
- Überprüfungsüberlegungen
- Zugehörige Inhalte