UiPath Documentation
test-cloud
latest
false
Test Cloud-Administratorhandbuch
Wichtig :
Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

SaaS-Verbindungsoptionen

Private Link, Relay, VPN Gateway, IP-Einschränkung und Credential-Store-Proxys für Test Cloud sowie Angaben dazu, wie die Autorisierung für jede Option strukturiert ist.

Test Cloud wird auf der UiPath-Cloud-Plattform ausgeführt und erfordert für eingehende Kommunikation sicheres HTTPS mit TLS 1.2 oder höher – dieselbe Basislinie wie bei anderen UiPath-Cloud-Plattformen. Unter Verschlüsselung werden die Verschlüsselung im Ruhezustand und dienstspezifische Verschlüsselungsoptionen beschrieben. Kunden mit strengeren Anforderungen an Netzwerkisolation, Firewall, den Zugriff auf private Ressourcen oder Compliance stehen zusätzliche Verbindungsoptionen zur Verfügung. Diese begrenzen die Verkehrspfade, schränken die für den Zugriff auf UiPath zugelassenen Netzwerke ein und stellen sicher, dass der Abruf von Anmeldeinformationen der Tresorrichtlinie des Kunden entspricht.

Diese Seite fasst diese Optionen an einem Ort zusammen und enthält jeweils einen Link zur detaillierten Dokumentation:

  • Grundwert – HTTPS mit TLS 1.2 oder höher bleibt für eingehende Kommunikation erforderlich.
  • vertiefte ID – private Pfade, nur ausgehende Tunnels, Zulassungslisten und IP-Einschränkungen reduzieren die Gefährdung.
  • Geheime Kontrolle – Anmeldeinformationsspeicher und Proxys halten den Tresorbesitz beim Kunden.

Konnektivitätsoptionen​

Jede Option befasst sich mit einer anderen Datenverkehrrichtung und Vertrauensgrenze. Die folgende Tabelle fasst die jeweiligen Aufgaben aus Kundensicht zusammen.

OptionKundenseitige Nutzung
Privater LinkLeitet den Datenverkehr von einem Azure VNet-Kunden zur Automation Cloud über Azure Private Link weiter, wobei die Verbindung zu cloud.uipath.com auf einem privaten Pfad gehalten wird. Einige Unterdomänen und Funktionen werden nicht unterstützt.
RelaisErmöglicht UiPath Cloud-Diensten das Erreichen von kundenseitig gehosteten HTTP- oder HTTPS-Endpunkten, die nicht mit dem öffentlichen Internet verbunden sind, über einen Client, der nur ausgehende Verbindungen über Port 443 öffnet.
VPN-GatewayErstellt eine private Site-to-Site-Verbindung zwischen dem Automation Cloud-Roboternetzwerk und dem Kundennetzwerk für VM-basierte und serverlose Cloud-Roboter, die privaten Zugriff auf interne Ressourcen benötigen.
IP-EinschränkungBeschränkt den Zugriff auf die Organisation auf vertrauenswürdige öffentliche IPv4- oder IPv6-CIDR-Bereiche für Benutzer, API-Clients und Roboter, die UiPath APIs nutzen.
Ausgehende IP-ZulassungslisteWird angewendet, wenn UiPath-Dienste Verbindungen zu Kundensystemen initiieren. Kunden setzen die veröffentlichten ausgehenden UiPath-IP-Bereiche nach Region in ihren Firewalls auf die Zulassungsliste.

Konnektivität für Kundenanmeldeinformationsspeicher​

Mit kundenbezogenen Anmeldeinformationsspeichern kann der Orchestrator Roboteranmeldeinformationen und Anmeldeinformationsassets aus externen Tresoren wie Azure Key Vault, CyberArk, HashiCorp Vault, AWS Secrets Manager, BeyondTrust oder Google Secret Manager abrufen. Zwei Proxy-Modelle sind verfügbar:

  • Verbundener Proxy, verwaltet von Orchestrator – Der Orchestrator ruft Anmeldeinformationen vom Proxy ab und leitet sie an den Roboter weiter.
  • Getrennter Proxy, verwaltet vom Proxydienst – Anmeldeinformationen werden direkt vom Proxy abgerufen, ohne den Orchestrator zu übergeben.

Integration Service-Verbindungen können auf Orchestrator-Anmeldeinformationsassets für geheime Verbindungsfelder wie Kennwörter, API-Schlüssel und Clientgeheimnisse verweisen. Der Integration Service löst das Geheimnis über den Orchestrator aus dem verknüpften externen Tresor auf und speichert den Geheimniswert nicht in seiner eigenen Datenbank. Beide Proxy-Modelle werden unterstützt.

Warum diese Optionen Sicherheit über HTTPS/TLS hinaus hinzufügen​

TLS 1.2 oder höher verschlüsselt Daten bei der Übertragung und bleibt erforderlich. Diese Optionen sorgen für eine tiefere Schutzmaßnahmen, indem sie die Gefährdung reduzieren, die vertrauenswürdigen Netzwerke einschränken und den Abruf von Anmeldeinformationen unter Kundenkontrolle halten:

  • Private Link reduziert die Gefährdung des öffentlichen Internets für unterstützten Datenverkehr zu UiPath.
  • Relay vermeidet eingehende Firewall-Öffnen, indem es nur ausgehende Tunnels aus dem Kundennetzwerk verwendet.
  • Das VPN-Gateway ermöglicht privates IP-Routing für Cloud-Roboter, die einen internen Netzwerkzugriff benötigen.
  • IP-Beschränkungen und ausgehende IP-Zulassungslisten schränken ein, welche Netzwerke UiPath- oder Kundensysteme erreichen können.
  • Credential Store Proxys reduzieren die Gefährdung von Geheimnissen und unterstützen die kundengesteuerte Verwaltung von Geheimnissen.

Leitfaden zur Konnektivitätsrichtung​

Die richtige Option hängt auch davon ab, in welche Richtung der Datenverkehr fließt und wo sich das Zielsystem befindet.

DatenverkehrsrichtungPrimäre OptionWann Sie diesen Flow verwenden:
Kunde, Benutzer oder Roboter zu UiPathHTTPS/TLS; Private Link, wo unterstützt; IP-EinschränkungDer Zugriff stammt über Kundennetzwerke, Browser, Roboter oder API-Clients.
UiPath-Dienst zum öffentlichen Endpunkt des KundenAusgehende IP-ZulassungslisteDas Kundensystem ist öffentlich, sollte aber nur von UiPath generierter Datenverkehr vertrauen.
UiPath-Dienst zum privaten HTTP/HTTPS-Endpunkt des KundenRelaisPrivate HTTP/HTTPS-APIs müssen erreichbar bleiben, ohne eingehende Firewall-Ports zu öffnen.
Cloud Robots zu privaten Netzwerkressourcen des KundenVPN-Gateway oder RelayVPN-Gateway für privates Netzwerkweiterleitung; Relay für HTTP/HTTPS-Endpunktaufrufe, die seinem Zugriffsmuster entsprechen.
Roboter oder Integration Service, die Geheimnisse abrufenAnmeldeinformationsspeicher mit verbundenem oder getrenntem ProxyGeheime Schlüssel werden in vom Kunden kontrollierten Tresoren gespeichert.
Agents, die private Tools oder Systeme aufrufenFreigegebene Integration Service-Verbindungen mit Relay für private EndpunkteAgent-Tools rufen private APIs über gesteuerte Integration Service-Verbindungen auf.
Agents, die eine menschliche Überprüfung erfordernAction Center /Aktions-AppsGenehmigung, Validierung, Ausnahmebehandlung oder fehlende Informationen sind erforderlich.

Produktkonnektivitätsmatrix​

In der folgenden Tabelle wird jedes UiPath SaaS-Produkt oder jede Funktion einer typischen Verbindungsoption zugeordnet.

UiPath SaaS-Produkt oder -FunktionalitätTypische VerbindungsoptionVerwendungszweck
Test Cloud Portal und AdministrationHTTPS/TLS; Private Link, wo unterstützt; IP-EinschränkungPrivate Link für privaten Azure-basierter Zugriff; IP-Einschränkung, wenn nur vertrauenswürdige öffentliche IP-Bereiche auf die Organisation zugreifen sollen.
OrchestratorHTTPS/TLS; IP-Einschränkung; Anmeldeinformationsspeicher; Zulassungsliste für ausgehende IPsAnmeldeinformationsspeicher und Proxys für den kundengesteuerten geheimen Abruf neben Basis-API und Roboterkommunikation.
Integration ServiceÖffentliche Verbindungen; Relay für private HTTP/HTTPS; Anmeldeinformationsassets für geheime FelderRelay, wenn der Endpunkt privat ist; Anmeldeinformationsassets, wenn geheime Werte vom Orchestrator und einem externen Tresor aufgelöst werden müssen.
API-Workflows und Agent-ProzesseIntegration Service mit Relay für private APIsLokale oder private APIs müssen aufgerufen werden, ohne den Netzwerkumfang zu ändern.
Automation Cloud Robots – serverlosRelay für lokale HTTP-APIs; VPN-Gateway für privaten Netzwerkzugriff; Zulassungsliste für ausgehende IPsRelay für HTTP/HTTPS-Endpunkte; VPN-Gateway, wenn der Roboter privates Routing zu internen Ressourcen benötigt.
Automation Cloud Robot – VMVPN-Gateway; Zulassungsliste für ausgehende IPsVM-basierte Cloud-Roboter benötigen privaten Zugriff auf Ressourcen hinter einer Kunden-Firewall.
Apps und Action CenterHTTPS/TLS; IP-Einschränkung; Die Downstream-Option hängt von der verbundenen Automatisierung abStandardzugriffskontrollen gelten für die Benutzerüberprüfung; Nachgelagerte Systeme verwenden den relevanten Automatisierungs- oder Verbindungspfad.
AgentsGesteuerte Integration Service-Aktivitäten und -Tools; Relay über freigegebene Verbindungen für private SystemeTools, Automatisierungen, Modelle oder nachgelagerte Systeme sind privat oder durch eine Firewall eingeschränkt. Conversational Agents benötigen gemeinsame Verbindungen; Persönliche Verbindungen werden nicht unterstützt.
Human-in-the-Loop-Eskalationen von AgentsAction Center/Aktions-AppsEskalation, Genehmigung, Validierung, Ausnahmebehandlung oder fehlende Informationen.
AI Trust Layer/Bringen Sie Ihre eigenen LLM-SzenarienRelay für private Endpunkte; ausgehende IP-Zulassungsliste für öffentliche EndpunkteRelay, wenn sich der LLM-Endpunkt lokal oder in einem privaten Netzwerk befindet; Zulassungsliste, wenn sie öffentlich, aber eingeschränkt ist.
Kundenanmeldeinformationsspeicher und AnmeldeinformationsassetsVerbundener oder getrennter Credential Proxy; Assets der Orchestrator-AnmeldeinformationenVerbundener Proxy, wenn der Orchestrator den Abruf Wählen soll; getrennter Proxy, wenn Anmeldeinformationen direkt vom kundenseitig verwalteten Proxydienst kommen müssen.
Test ManagerHTTPS/TLS; IP-Einschränkung; ausgehende IP-Zulassungsliste für externe IntegrationenDie gleichen Zugriffskontrollen für die Organisation, mit Zulassungsliste für Integrationen, die kundengesteuerte Systeme aufrufen.
Insights, IXP, Document Understanding, Process Mining, Task Mining, Automation Ops, Studio WebHTTPS/TLS; IP-Einschränkung, wenn es um den Organisationszugriff geht; produktspezifische Zulassungsliste für ausgehende VerbindungenGrundlegender SaaS-Zugriff mit der Firewall-Dokumentation für aktuelle ausgehende Bereiche, wenn ein Dienst Datenverkehr zu Kundensystemen einleitet.

In der folgenden Anleitung ist zusammengefasst, wann die einzelnen Optionen erreicht werden sollten:

  • Private Link für den privaten Kunden-zu-UiPath-Zugriff über Azure.
  • Relay, wenn UiPath Cloud-Dienste private HTTP/HTTPS-Kundenendpunkte aufrufen müssen, ohne eingehende Firewall-Ports zu öffnen.
  • VPN-Gateway, wenn Cloud-Roboter ein privates Netzwerk Routing zu internen Ressourcen benötigen.
  • IP-Einschränkung, wenn nur genehmigte öffentliche IP-Bereiche von Kunden UiPath erreichen sollten.
  • Ausgehende IP-Zulassungsliste, wenn Kundensysteme dem von UiPath generierten Datenverkehr vertrauen müssen.
  • Verbundener Credential Proxy, wenn der Orchestrator den Abruf von Credential verwalten soll.
  • Getrennter Credential Proxy, wenn Anmeldeinformationen direkt vom kundenseitig verwalteten Proxydienst und nicht über den Orchestrator stammen müssen.

HTTPS/TLS bleibt die Basislinie für die Test Cloud-Konnektivität. Private Link, Relay, VPN Gateway, IP-Einschränkung, Outbound-IP-Zulassungsliste und Credential-Store-Proxys sorgen für Netzwerkisolation, Zugriffs-Steuerelement und eine vom Kunden kontrollierte Verwaltung von Secrets. Die geeignete Option hängt von der Verkehrsrichtung, dem Ressourcenstandort sowie davon ab, ob das Zielsystem öffentlich, privat, durch eine Firewall beschränkt oder durch ein Secret geschützt ist.

Autorisierungsebenen​

Private Link, Relay und VPN-Gateway steuern, wie der Datenverkehr UiPath oder von Kunden gehostete Systeme erreicht. Keines davon ersetzt die Anwendungsautorisierung. Stattdessen erfolgt die Autorisierung über mehrere Ebenen: Der Netzwerkpfad muss zulässig sein, die UiPath-Identität oder -Anwendung muss zulässig sein und das Zielsystem autorisiert die Anforderung weiterhin mit seinen eigenen Steuerelementen.

KonnektivitätsoptionNetzwerkautorisierungUiPath-AutorisierungAutorisierung des Kundensystems
Privater LinkGenehmigte private Endpunkte, privates DNS und Kunden-VNet- oder Firewall-Regeln bestimmen die Erreichbarkeit zu cloud.uipath.com.Benutzer, Roboter und API-Clients authentifizieren sich weiterhin mit UiPath Identity. Die Berechtigungen für Organisation, Mandant, Ordner, Lizenz, Rolle und API-Scope gelten weiterhin.Nicht anwendbar – dieses Muster ist in erster Linie ein Zugriff vom Kunden auf UiPath.
RelaisEine kundenseitige Relay-Komponente öffnet ausgehende Konnektivität; Es ist keine eingehende Firewallregel erforderlich.UiPath regelt, wer die Relay-gestützte Verbindung konfigurieren und verwenden kann. Verbindungsanmeldeinformationen oder Anmeldeinformationsassets autorisieren den ausgehenden Anruf.Die Ziel-API erzwingt weiterhin eine eigene Authentifizierung, z. B. OAuth, einen API-Schlüssel, eine Basisauthentifizierung, mTLS oder ein Dienstkonto.
VPN-GatewayDer IPsec/IKE-Site-to-Site-Tunnel wird durch die Peer-Konfiguration, einen vorab gemeinsam genutzten Schlüssel, ein Routing und eine Firewall-Richtlinie autorisiert.Der Cloud-Roboter authentifiziert sich beim Orchestrator, um Aufträge unter UiPath-Rollen und Ordnerberechtigungen zu erhalten. Der Tunnel selbst gewährt keine Anwendungsberechtigungen.Interne Ressourcen autorisieren den Roboter mit ihrem normalen Mechanismus, z. B. Domänenidentität, Datenbankanmeldeinformationen, API-Token oder Anwendungsrollen.

Private Link ist in erster Linie ein Zugriffsmuster von Kunde zu UiPath. Es ändert die Route zu den Automation Cloud-Diensten, indem cloud.uipath.com in einen privaten Endpunkt im Azure-VNet des Kunden aufgelöst und der HTTPS-Datenverkehr anschließend über Azure Private Link zum regionalen UiPath-Gateway weitergeleitet wird. Die Netzwerkreichbarkeit wird durch die Genehmigung des privaten Azure-Endpunkts, privates DNS, VNet-Routing, Sicherheitsgruppen und die Firewallrichtlinie des Kunden autorisiert.

Die UiPath-Authentifizierung ist unverändert: Benutzer, Roboter und API-Clients melden sich weiterhin über UiPath Identity oder den konfigurierten Identitätsanbieter an und erhalten normale Token. Die UiPath-Autorisierung wird dann durch Organisations-, Mandanten-, Ordner-, Rollen-, Lizenz- und OAuth-Scope-Prüfungen erzwungen – ein privater Endpunkt kann selbst keinen Zugriff auf einen Dienst, Mandanten, Ordner oder API-Scope gewähren. Für API-Clients ist weiterhin ein gültiges Bearer-Token mit den richtigen Scopes und Berechtigungen erforderlich.

Betrieblich sind das DNS und die Failover-Planung wichtig: Wenn mehrere private Endpunkte für die Ausfallsicherheit verwendet werden, steuert der Kunde, in welchen Endpunkt cloud.uipath.com aufgelöst wird.

Relais​

Relay ist in erster Linie ein UiPath-to-Customer-Private-Endpoint-Muster, das nützlich ist, wenn Integration Service, API-Workflows oder agentische Prozesse eine interne HTTP/HTTPS-API aufrufen müssen, die nicht im öffentlichen Internet verfügbar gemacht wird. Die Erreichbarkeit des Netzwerks wird durch die registrierte Relay-Gruppe und die Endpunktkonfiguration autorisiert; Die kundenseitige Konnektivität ist ausgehend, sodass keine eingehende Firewall-Öffnen für das Internet erforderlich ist.

UiPath regelt, welche Administratoren die Relay-gestützte Verbindung konfigurieren können und welche Automatisierungen sie verwenden können. Der Relay-Pfad autorisiert nicht automatisch die Geschäftsaktion am Ziel – das Zielsystem validiert weiterhin die Anmeldeinformationen der Verbindung, wie OAuth-Token, API-Schlüssel, Basisanmeldeinformationen, mTLS-Zertifikate oder Dienstkontoberechtigungen. Geheimnisse sollten über Integration Service-Verbindungseinstellungen oder Orchestrator-Anmeldeinformationsassets gespeichert und gesteuert werden, anstatt in Workflows eingebettet zu sein.

Eine häufige Überprüfungsfrage ist, ob die Relay-Verbindung eng genug begrenzt ist – dedizierte Endpunkte, dedizierte Dienstkonten, Berechtigungen mit den geringsten Berechtigungen und zielseitige Protokollierung, wo möglich.

VPN-Gateway​

VPN-Gateway ist in erster Linie ein Cloud-Roboter-to-Customer-Netzwerk-Muster, das ein privates Site-to-Site-Routing erstellt, damit VM oder serverlose Cloud Robots interne Ressourcen hinter der Kunden Firewall erreichen können. Die Tunnelautorisierung wird auf Netzwerkebene über das VPN-Gerät des Kunden, die öffentliche IP des UiPath Gateways, die IPsec/IKE-Einstellungen, einen vorab freigegebenen Schlüssel, optionale BGP-Peer-Einstellungen, den Routenaustausch oder statische Routen und die Firewall-Richtlinie geregelt.

Das VPN führt keine Autorisierung der UiPath-Anwendung durch. Roboter authentifizieren sich weiterhin beim Orchestrator, erhalten Aufträge basierend auf der Konfiguration von Ordnern und Maschinenvorlagen und werden unter den der Automatisierung zugewiesenen Berechtigungen ausgeführt. Interne Systeme autorisieren den Zugriff des Roboters weiterhin unabhängig, je nach Ziel – z. B. Domänenauthentifizierung, Datenbankanmeldeinformationen, API-Token, SSH-Schlüssel, Anwendungsrollen oder ein verwaltetes Dienstkonto.

Die Quellidentität auf Netzwerkebene stammt von Roboter-CIDRs, nicht vom VPN-Gateway-CIDR. Firewalls und Rückgabepfade sollten die entsprechenden Pool-CIDRs für Cloud-Roboter-VM oder das CIDR des serverlosen Roboters zulassen. Da das VPN-Gateway kein NAT durchführt, dürfen Adressräume sich nicht überschneiden und in beide Richtungen weiterleiten können.

Überprüfungsüberlegungen​

Eine Konnektivitätsüberprüfung umfasst in der Regel:

  • Welche Ebene genehmigt wird – privater Netzwerkpfad, UiPath-Identität und Rollenzugriff, API-Scopes oder Zielsystemberechtigungen.
  • Ob die Konnektivitätsoption die Anwendungsberechtigungen über das hinaus erweitert, was die Identität, das Token, die Rolle und die Zielanmeldeinformationen zulassen.
  • Dienstkonten mit den geringsten Berechtigungen mit separaten Anmeldeinformationen für Produktion, Test und Administration.
  • Protokollierung auf beiden Seiten – UiPath-Prüfung und Auftragsverlauf für die Plattformaktivität sowie Firewall, Relay, VPN und Zielsystemprotokolle für den Netzwerk- und Ressourcenzugriff.
  • DNS, Routing, CIDR, Failover und Besitz der Credential-Rotation, dokumentiert vor der Produktionseinführung.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben