- Primeros pasos
- Seguridad y cumplimiento de los datos
- Organizaciones
- Autenticación y seguridad
- Licencia
- Activar su licencia Enterprise
- Actualización y desactualización de licencias
- Solicitar una prueba de servicio
- Asignar licencias a tenants
- Asignación de licencias de usuario
- Anular la asignación de licencias de usuarios
- Monitoring license allocation
- Licencias con exceso de asignación
- Notificaciones de licencias
- Administración de licencias de usuario
- Tenants y servicios
- Cuentas y roles
- Ai Trust Layer
- Aplicaciones externas
- Notificaciones
- Registro
- Solución de problemas
- Migrar a Automation Cloud™
Guía para administradores de Automation Cloud
Configurar la integración de Azure AD
Esta característica está disponible en el plan de licencias Enterprise.
Si tu organización utiliza Azure Active Directory (Azure AD) u Office 365, puedes conectar tu organización de Automation Cloud directamente a tu tenant de Azure AD para ver las cuentas y grupos existentes en tu entorno de Automation Cloud .
Con la integración de Azure AD, puedes seguir aprovechando el modelo de cuentas locales, mientras arrancas tu organización con las ventajas adicionales de utilizar el modelo de Azure AD. La integración de Azure AD está diseñada de tal manera que su activación e implementación pueden ocurrir gradualmente, sin interrupciones en la producción para tus usuarios existentes.
Si tu organización ha decidido utilizar el modelo Azure AD, sigue las instrucciones de esta página para configurar la integración.
Para configurar la integración de Azure AD, necesitas:
- una organización con una licencia Enterprise
- Permisos de administrador tanto en Automation Cloudcomo en Azure AD (pueden ser personas diferentes);
- una cuenta de Azure AD con la misma dirección de correo electrónico que la cuenta local de UiPath del administrador de la organización que lleva a cabo la integración. Ten en cuenta que esta cuenta de Azure AD es solo para probar la integración y no es necesario tener permisos de administrador en Azure;
- UiPath Studio y UiPath Assistant versión 2020.10.3 o posterior;
- UiPath Studio y UiPath Assistant para utilizar el despliegue recomendado.
appid
en una URL dedicada, como se describe en la documentación de los tokens de acceso de Microsoft .
Tu organización requiere un registro de aplicación en tu tenant de Azure AD y algo de configuración para que pueda ver tus miembros de AD para establecer la identidad de la cuenta. Los detalles de registro de la aplicación también son necesarios para conectar posteriormente tu organización a tu tenant de Azure AD.
Permisos: debe ser administrador en Azure para realizar las tareas de esta sección. Los siguientes roles de administrador de Azure tienen los privilegios necesarios: Administrador global, Administrador de aplicaciones en la nube o Administrador de aplicaciones.
Hay dos maneras de configurar tu tenant de Azure para la integración:
- Sigue las siguientes instrucciones para configurar manualmente el registro de una aplicación para la integración.
- Utiliza los scripts de UiPath Azure AD que hemos creado para esta tarea, que están disponibles en GitHub: el script
configAzureADconnection.ps1
realiza todas las acciones descritas en esta sección y devuelve los detalles de registro de la aplicación. A continuación, puedes ejecutar el scripttestAzureADappRegistration.ps1
para asegurarte de que el registro de la aplicación se ha realizado correctamente.
Para configurar manualmente tu tenant de Azure, haz lo siguiente en Azure Portal:
Una vez finalizada la configuración de Azure, puedes preparar la integración, activarla y, a continuación, limpiar las cuentas antiguas. El proceso se divide en etapas para que no haya interrupciones para tus usuarios.
Debes ser administrador de la organización en Automation Cloud para realizar las tareas de esta sección.
Cuando conectas Automation Cloud a Azure AD activando la integración, las cuentas con direcciones de correo electrónico coincidentes se vinculan, de modo que la cuenta de Azure AD se beneficia de los mismos permisos que la cuenta local de UiPath correspondiente.
Si tu organización recicla correos electrónicos, es decir, si una dirección de correo electrónico utilizada en el pasado puede ser asignada a un nuevo usuario en el futuro, esto podría suponer un riesgo de acceso elevado.
john.doe@example.com
y este empleado tenía una cuenta local en la que era administrador de la organización, pero desde entonces ha dejado la empresa y la dirección de correo electrónico se desactivó, pero el usuario no se eliminó.
john.doe@example.com
. En tal caso, cuando las cuentas se vinculan como parte de la integración con Azure AD, John Doe hereda los privilegios de administrador de la organización.
Para evitar este tipo de situaciones, asegúrate de eliminar todos los usuarios que ya no están activos de la organización de Automation Cloud antes de continuar con el siguiente paso. Puedes omitir este paso si las direcciones de correo electrónico inactivas no se reutilizan en tu organización.
- asegúrese de que la configuración de Azure esté completa;
- Obtén los valores de ID de directorio (tenant), ID de aplicación (cliente) y Secreto de cliente para el registro de la aplicación Automation Cloud en Azure de tu administrador de Azure.
Ahora puedes trabajar con los usuarios y grupos en el Azure AD del tenant vinculado. Las cuentas y grupos del directorio no se enumeran en las páginas Usuarios o Grupos en Admin - Cuentas y grupos, solo puedes encontrarlos a través de la búsqueda.
Para comprobar que la integración se está ejecutando, inicia sesión como administrador de la organización con una cuenta de Azure AD e intenta buscar usuarios y grupos de Azure AD en cualquier página relacionada, como el panel Editar grupo en Automation Cloud (Admin > Cuentas y grupos > Grupos > Editar).
Si puedes buscar usuarios y grupos que se originan en Azure AD, significa que la integración está funcionando. Se puede saber el tipo de usuario o grupo por su icono.
Si encuentras un error al intentar buscar usuarios, como se muestra en el siguiente ejemplo, esto indica que hay algún problema con la configuración en Azure. Ponte en contacto con tu administrador de Azure y pídele que compruebe que Azure está configurado como se describe anteriormente en la documentación sobre Configuración de Azure para la integración.
testAzureADappRegistration.ps1
, que está disponible en GitHub, para encontrar y corregir cualquier problema de configuración cuando la causa no está clara.
Una vez activa la integración, te recomendamos que sigas las instrucciones de esta sección para asegurarte de que la creación de usuarios y las asignaciones de grupos se transfieran a Azure AD. De esta manera, puedes construir sobre tu infraestructura de gestión de identidades y accesos existente para facilitar el control de la gobernanza y la gestión de accesos sobre tus recursos de UiPath en Automation Cloud.
Puedes hacerlo para asegurarte de que el administrador de Azure también puede incorporar nuevos usuarios con los mismos permisos y la misma configuración del robot que habías configurado antes de la integración. Pueden hacerlo añadiendo cualquier usuario nuevo a un grupo de Azure AD si el grupo ya tiene asignados los roles necesarios.
Puedes asignar tus grupos de usuarios existentes desde Automation Cloud a grupos nuevos o existentes en Azure AD. Puedes hacerlo de varias maneras, dependiendo de cómo uses los grupos en Azure AD:
- Si los usuarios con los mismos roles en Automation Cloud ya están en los mismos grupos en Azure AD, el administrador de la organización puede añadir estos grupos de Azure AD a los grupos de usuarios en los que estaban estos usuarios. Esto garantiza que los usuarios mantengan los mismos permisos y la misma configuración del robot.
- De lo contrario, el administrador de Azure puede crear nuevos grupos en Azure AD para que coincidan con los de Automation Cloud y añadir los mismos usuarios que están en los grupos de usuarios de UiPath. A continuación, el administrador de la organización puede añadir los nuevos grupos de Azure AD a los grupos de usuarios existentes para garantizar que los mismos usuarios tengan los mismos roles.
Asegúrate de verificar cualquier rol específicamente asignado a los usuarios, en todos los casos. Si es posible, elimina estas asignaciones de roles directos y añade estos usuarios a grupos ya asignados con estos roles.
Por ejemplo, digamos que el grupo Administradores en Automation Cloud incluye a los usuarios Anna, Tom y John. Estos mismos usuarios también están en un grupo en Azure AD llamado admins. El administrador de la organización puede añadir el grupo de administradores de Azure al grupo Administradores en Automation Cloud. De esta manera, Anna, Tom y John, como miembros del grupo de administradores de Azure AD, se benefician de los roles del grupo Administradores en Automation Cloud.
Como admins ahora forma parte del grupo Administradores , cuando necesitas incorporar un nuevo administrador, el administrador de Azure puede añadir el nuevo usuario al grupo admins en Azure, otorgándole así permisos de administración en Automation Cloud sin tener que realizar ningún cambio en Automation Nube.
Los cambios en las asignaciones de grupos de Azure AD se aplican en Automation Cloud cuando el usuario inicia sesión con su cuenta de Azure AD, o si ya ha iniciado sesión, en el plazo de una hora.
Para que se apliquen los permisos asignados a los usuarios y grupos de Azure AD, los usuarios deben iniciar sesión al menos una vez. Recomendamos que, una vez ejecutada la integración, comuniques a todos tus usuarios que cierren sesión en su cuenta local y vuelvan a iniciar sesión con su cuenta de Azure AD. Pueden iniciar sesión con su cuenta de Azure AD:
-
Navegando a la URL específica de la organización de Automation Cloud , en cuyo caso el tipo de inicio de sesión ya está seleccionado. La URL debe incluir el ID de la organización y terminar en una barra diagonal, como
https://cloud.uipath.com/orgID/
. -
Seleccionando Enterprise SSO en la página principal de inicio de sesión. Asegúrate de proporcionar la URL específica de tu organización para Automation Cloud a todos tus usuarios.
Los usuarios migrados reciben los permisos combinados que se les asignan directamente en Automation Cloud junto con los de sus grupos de Azure AD.
Para configurar Studio y Assistant para conectarse con cuentas de Azure AD:
- En Assistant, abre Preferencias y selecciona la pestaña Conexión de Orchestrator.
- Selecciona Cerrar sesión.
- Para el tipo de conexión, selecciona URL de servicio.
-
En el campo URL del servicio , añade la URL específica de la organización. La URL debe incluir el ID de la organización y terminar en una barra diagonal, como
https://cloud.uipath.com/orgID/
. De lo contrario, la conexión falla diciendo que el usuario no pertenece a ninguna organización. - Vuelve a iniciar sesión con la cuenta de Azure AD.
Recomendamos que elimines el uso de cuentas locales para maximizar los beneficios básicos de cumplimiento y eficiencia de la integración completa entre Automation Cloud y Azure AD.
Una vez que se hayan migrado todos los usuarios, puedes eliminar los usuarios que no sean administradores de la pestaña Usuarios , para que tus usuarios ya no puedan iniciar sesión con su cuenta local. Puedes encontrar estas cuentas en función de sus iconos de usuario.
También puedes limpiar los permisos individuales en los servicios de UiPath, como el servicio de Orchestrator, y eliminar usuarios individuales de los grupos para que los permisos dependan exclusivamente de la pertenencia a grupos de Azure AD.
Excepciones
Si decide dejar de utilizar las cuentas locales, tenga en cuenta que si tiene procesos que dependen de la autenticación de clave API (página Admin > Tenants ) para realizar llamadas a la API a un servicio, necesita una cuenta local porque el botón no está disponible al iniciar sesión con una cuenta de Azure AD.
El soporte para la autenticación de clave API finalizará en marzo de 2025. Te recomendamos que cambies a OAuth o tokens de acceso personal para la autorización, en cuyo caso la información de Acceso a la API ya no es necesaria.
A continuación, te ofrecemos algunos consejos útiles sobre las funciones avanzadas que puedes aprovechar ahora que tienes configurada la integración con Azure AD.
Restringir el acceso a su organización
Dado que la integración con Azure AD se realiza a nivel de tenant de Azure, todos los usuarios de Azure AD pueden acceder a Automation Cloud de forma predeterminada. La primera vez que un usuario de Azure AD inicia sesión en su organización de UiPath, se incluye automáticamente en el grupo Todos de UiPath, lo que le otorga el rol de Usuario en la organización que proporciona el nivel básico de acceso dentro del ecosistema de UiPath.
Si quieres permitir que solo ciertos usuarios accedan a tu organización, puedes activar la asignación de usuarios para el registro de la aplicación UiPath en Azure. De esta manera, los usuarios deben estar asignados explícitamente a la aplicación para poder acceder a ella. Para obtener instrucciones, consulta cómo restringir tu aplicación a un conjunto de usuarios en la documentación de Azure AD de Microsoft.
Restringe el acceso a redes o dispositivos de confianza
Si solo quieres permitir que tus usuarios accedan a Automation Cloud desde una red de confianza o un dispositivo de confianza, puedes utilizar la característica de acceso condicional de Azure AD .
Control para grupos en Azure AD
Si has creado grupos en Azure AD para facilitar la incorporación de UiPath directamente desde Azure AD, como se ha descrito anteriormente en Configurar grupos para permisos y robots, puedes utilizar las opciones de seguridad avanzadas de la gestión de identidades privilegiadas (PIM) para que estos grupos controlen las solicitudes de acceso para Grupos de UiPath. Para obtener más información, consulta la documentación de Microsoft sobre PIM.
¿Qué cambia para mis usuarios cuando la integración está activa?
Los usuarios pueden iniciar sesión inmediatamente utilizando su cuenta Azure AD existente y beneficiarse de los mismos permisos que tenían en su cuenta local.
Si no has eliminado sus cuentas locales, los usuarios también pueden seguir iniciando sesión con su cuenta local, ambos métodos funcionan.
https://cloud.uipath.com/orgID/
, o seleccionar Enterprise SSO en la página principal de inicio de sesión.
Otro cambio que pueden notar los usuarios es que si ya han iniciado la sesión en sus cuentas de Azure AD desde el uso de otra aplicación, inician la sesión automáticamente cuando navegan a esta URL.
¿Qué roles tiene cada cuenta?
Cuenta de Azure AD: cuando un usuario inicia sesión con su cuenta de Azure AD, se beneficia inmediatamente de todos los roles que tenía en su cuenta local, además de cualquier rol asignado dentro de UiPath a la cuenta de Azure AD o a los grupos de Azure AD a los que pertenece . Estos roles pueden provenir del usuario de Azure AD o del grupo de Azure AD que se incluye en los grupos, o de otros servicios en los que los roles se asignaron al usuario de Azure AD o al grupo de Azure AD.
Cuenta local: con la integración de Azure AD activa, para las cuentas locales, depende de:
- Si el usuario no ha iniciado sesión al menos una vez con su cuenta de Azure AD, solo tiene los roles de la cuenta local.
- Si los usuarios inician sesión con su cuenta de Azure AD, la cuenta local tiene todos los roles que el usuario de AAD tiene dentro de UiPath, ya sea asignados explícitamente o heredados de las pertenencias a grupos.
¿Tengo que volver a conceder los permisos para las cuentas de Azure AD?
No. Dado que las cuentas coincidentes se vinculan automáticamente, sus permisos existentes se aplican también al iniciar sesión con la cuenta de Azure AD. Sin embargo, si decides interrumpir el uso de las cuentas locales, asegúrate de que se hayan establecido los permisos adecuados para los usuarios y los grupos de Azure AD de antemano.
- Requisitos previos
- Cómo configurar Azure para la integración
- Implementar la integración en Automation Cloud
- Limpiar los usuarios inactivos
- Activar la integración de Azure AD
- Probar la integración de Azure AD
- Completar la transición a Azure AD
- Configurar grupos de permisos y robots (opcional)
- Migrar a los usuarios existentes
- Dejar de usar las cuentas locales de UiPath (opcional)
- Características avanzadas
- Preguntas frecuentes