UiPath Documentation
automation-cloud
latest
false
Importante :
Este contenido se ha localizado parcialmente a partir de un sistema de traducción automática. La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Guía para administradores de Automation Cloud

Integración de Microsoft Entra ID para Automation Cloud y Sector público de Automation Cloud

Este procedimiento solo se aplica a Automation Cloud y Sector público de Automation Cloud

Primeros pasos

Beneficios

La integración de Microsoft Entra ID con UiPath ofrece los siguientes beneficios:

  • Inicio de sesión único (SSO): permite a los usuarios acceder a una organización con sus credenciales de Microsoft Entra ID.
  • Gestión de usuarios simplificada: gestiona el acceso utilizando los usuarios y grupos existentes de Microsoft Entra ID.
  • Seguridad mejorada: aplica las características de Microsoft Entra ID, como la autenticación multifactor, el acceso condicional y la gestión de identidades privilegiadas.
  • Transición perfecta: migra desde cuentas locales sin interrupciones, siempre que las direcciones de correo electrónico coincidan.

Limitaciones y consideraciones

Ten en cuenta las siguientes limitaciones al utilizar la integración de Microsoft Entra ID:

  • UiPath solo admite la integración con el servicio de Microsoft Entra ID en la cloud comercial de Microsoft Azure. No se admite la versión en la nube de Microsoft Azure Government de Microsoft Entra ID.

  • Cuando una integración utiliza acceso delegado solo como ámbito de acceso, Microsoft Entra ID requiere que el usuario esté presente durante la evaluación del directorio. Debido a que las automatizaciones desatendidas y los tokens de acceso personal se ejecutan sin un usuario presente, se aplican las siguientes limitaciones:

    • Los usuarios del directorio de Entra ID de Microsoft no pueden heredar permisos basados en grupos al ejecutar automatizaciones desatendidas o al utilizar tokens de acceso personal.
    • Si el acceso a la organización está restringido a través de grupos de Microsoft Entra ID, los robots desatendidos no pueden acceder a la organización en nombre de los usuarios.

    Para evitar estas limitaciones sin conceder permisos de solo aplicación, puedes habilitar Usar tokens de usuario en caché para las comprobaciones de pertenencia a grupos en tu configuración de Microsoft Entra ID. La disponibilidad de esta característica depende de la plataforma en la nube que estés utilizando. Para obtener más información, consulta la página Disponibilidad de características , específicamente la fila Usar tokens de usuario en caché para las comprobaciones de pertenencia a grupos .

  • Gestión de cuentas de usuario: solo puedes gestionar usuarios y grupos de directorio en Microsoft Entra ID. Estas cuentas aparecen en tu organización solo cuando las buscas o asignas permisos.

  • Claves personalizadas de la aplicación: la integración de Microsoft Entra ID utiliza el protocolo OIDC, pero no admite las claves personalizadas de la aplicación que se pasan a través del parámetro de consulta appid , como se describe en la documentación de los tokens de acceso de Microsoft.

  • No debes nombrar tus grupos locales de UiPath de la misma manera que los grupos del directorio de Microsoft Entra ID. Si lo hace, puede provocar conflictos en la evaluación de permisos y la asignación de acceso basada en grupos.

Antes de empezar

Antes de configurar la integración de Microsoft Entra ID, asegúrate de tener lo siguiente:

  • Una organización con una licencia Enterprise, en el nivel Estándar o Enterprise.
  • Una organización que cumple con uno de los siguientes requisitos de licencias:
    • Unified Pricing: requiere un plan Empresarial o Estándar
    • Flex: requiere un plan empresarial, ya sea de nivel Estándar o Empresarial
  • Permisos de Administrator en la organización.
  • Coordinación con un administrador de Microsoft Entra ID que tenga uno de los siguientes roles:
  • Una cuenta de Microsoft Entra ID que utilice la misma dirección de correo electrónico que tu cuenta de administrador de UiPath (para pruebas)
  • Una versión compatible de UiPath Studio y Assistant, como se especifica en la documentación del ciclo de vida del producto.

Paso 1: preparar su organización para la vinculación de cuentas

Al habilitar la integración de Microsoft Entra ID, UiPath vincula automáticamente cuentas que tienen direcciones de correo electrónico coincidentes. La primera vez que un usuario inicia sesión con Microsoft Entra ID, UiPath crea una cuenta de usuario de directorio y le asigna los mismos permisos que la cuenta local correspondiente.

Importante:

Antes de habilitar la integración de Microsoft Entra ID, elimina cualesquiera usuarios inactivos de la organización. Esto ayuda a evitar la escalada de permisos si esas direcciones de correo electrónico se reasignan a diferentes usuarios de tu organización.

Paso 2: configurar la integración de Microsoft Entra ID

Nota:

La disponibilidad de las características depende de la plataforma en la nube que utilices. Para obtener más información, consulta la página Disponibilidad de características.

Esta integración de Microsoft Entra ID admite tanto modelos de acceso delegado como de acceso solo aplicaciones, utilizando una combinación del flujo de concesión de código de autorización de OAuth 2.0 y el flujo de credenciales de cliente de OAuth 2.0.

Configurar la integración de Microsoft Entra permite a UiPath hacer lo siguiente:

  • Los usuarios deben iniciar sesión con las credenciales de Microsoft Entra ID.
  • Lee los perfiles de usuario y las pertenencias a grupos desde tu directorio de Microsoft Entra ID.
  • Aplicar controles de acceso basados en las asignaciones de grupo de Microsoft Entra ID.

Para integrarse con Microsoft Entra ID, debes configurar una aplicación Microsoft Entra ID que represente a tu organización en tu tenant de Microsoft Entra ID.

Métodos de configuración

Para integrarte con Microsoft Entra ID, debes configurar la aplicación de Microsoft Entra ID que representa a tu organización en tu tenant de Microsoft Entra ID.

Puedes elegir uno de los siguientes métodos de configuración:

  • (Recomendado) Configuración automatizada: utiliza la aplicación de Microsoft Entra ID gestionada por UiPath (modelo de tenant múltiple) para los siguientes beneficios:
    • No hay secretos ni certificados que gestionar.
    • Configuración rápida y fiable.
    • UiPath mantiene la aplicación Microsoft Entra ID por ti.
  • Configuración manual con un registro personalizado de la aplicación Microsoft Entra ID: utiliza tu propia aplicación Microsoft Entra ID y gestiona su configuración manualmente, con las siguientes consideraciones:
    • Debes crear y gestionar las credenciales de la aplicación.
    • Las credenciales caducan y requieren actualizaciones periódicas.
    • Si las credenciales no se actualizan antes de que caduquen, los usuarios no podrán iniciar sesión.

Puedes elegir uno de los siguientes ámbitos de acceso:

  • Acceso delegado y solo de la aplicación (recomendado): permite a los servicios de UiPath evaluar la pertenencia a grupos tanto cuando el usuario está presente como en escenarios sin conexión, como automatizaciones unattended y escenarios de servicio a servicio (S2S).
  • Acceso delegado: restringe la evaluación de grupo a sesiones interactivas. Los permisos solo se pueden validar cuando el usuario tiene una sesión iniciada activamente.

Acerca de la aplicación Microsoft Entra ID administrada por UiPath

UiPath utiliza una aplicación Microsoft Entra ID prerregistrada y multitenant. Esto elimina la necesidad de crear y mantener tu propio registro y credenciales de aplicación. Los detalles de esta aplicación son:

  • Nombre: Integración de UiPath Entra ID
  • ID de cliente: 4ca9aa42-b0ea-4ceb-b2b1-17fa40827280
  • Ámbitos de aplicación:
    • Entra ID: email, openid, profile, GroupMember.Read.All, User.Read, User.ReadBasic.All, User.Read.All (opcional).
    • Integración de CMK Entra ID: email, openid, profile, y offline access.
  • URI de redirección:
    • https://cloud.uipath.com/portal/grant-consent
    • https://govcloud.uipath.us/portal/grant-consent
  • URL de consentimiento (para la aprobación del administrador): si ves un mensaje de Necesita aprobación del administrador , un administrador de Microsoft Entra ID puede otorgar el consentimiento de todo el tenant navegando a una de las siguientes URL:
    • Acceso delegado y solo de aplicación (multitenant): https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acceso delegado y solo de aplicación (tenant único): https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Acceso delegado (multitenant): https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Acceso delegado (tenant único): https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}
    Nota:

    Para configuraciones de tenant único, sustituye {TENANT_ID} por tu ID de directorio (tenant) y {APPLICATION_ID} por tu ID de aplicación (cliente).

Utilizar tokens de usuario en caché para las comprobaciones de pertenencia a grupos

Nota:

La disponibilidad de esta característica depende de la plataforma en la nube que estés utilizando. Para obtener más información, consulta la página Disponibilidad de características , específicamente la fila Usar tokens de usuario en caché para las comprobaciones de pertenencia a grupos .

Al seleccionar el ámbito de acceso delegado , Microsoft Entra ID requiere que el usuario esté presente durante la evaluación del directorio. Como resultado, la pertenencia a un grupo no se puede resolver cuando ningún usuario ha iniciado sesión, como durante las automatizaciones unattended y los escenarios de servicio a servicio (S2S).

Para admitir estos escenarios sin conceder permisos solo de aplicación, selecciona Usar tokens de usuario en caché para comprobaciones de pertenencia a grupos en automatizaciones unattended. Con esta opción habilitada, UiPath reutiliza los tokens de acceso y actualización de Microsoft Entra ID más recientes del usuario para evaluar la pertenencia a grupos en automatizaciones unattended y escenarios S2S en los que el usuario no ha iniciado sesión activamente. El resultado es una cobertura comparable al ámbito de acceso Delegado y solo de la aplicación , sin requerir permisos solo de la aplicación.

Esta opción solo aparece cuando se selecciona el ámbito de acceso delegado . No es necesario para el ámbito de acceso delegado y solo de la aplicación , donde la resolución de la pertenencia a grupos en escenarios unattended y S2S ya se gestiona mediante los permisos de la aplicación.

Comportamiento predeterminado

El estado predeterminado de esta opción depende de si la conexión del directorio es nueva o existente:

  • Nuevas conexiones de directorio: seleccionadas de forma predeterminada. Desactive la casilla de verificación para excluirse.
  • Conexiones de directorio existentes: desactivada de forma predeterminada. Abre la página de configuración y selecciona la casilla de verificación para participar.
Caducidad del token

UiPath utiliza el token de acceso en caché hasta que caduca y, a continuación, utiliza el token de actualización en caché para obtener uno nuevo. Si tanto el token de acceso como el token de actualización han caducado, UiPath ya no puede consultar Microsoft Entra ID en nombre del usuario, y los resultados de membresía de grupo para ese usuario pueden estar incompletos. Para restaurar los resultados completos, el usuario debe iniciar sesión de nuevo seleccionando Continuar con Enterprise SSO en la página principal de inicio de sesión o navegando a la URL específica de la organización. El siguiente inicio de sesión actualiza los tokens en caché y las comprobaciones posteriores de pertenencia a grupos devuelven resultados completos.

Consideraciones de la política de acceso condicional

La característica de tokens de usuario en caché no omite el acceso condicional de Microsoft Entra ID. Solo permite a UiPath reutilizar tokens que el usuario ya ha obtenido a través del inicio de sesión interactivo. Si una política de acceso condicional impide que se actualice el token en caché, los resultados de pertenencia a grupos para ese usuario pueden estar incompletos hasta que el usuario vuelva a iniciar sesión utilizando Continuar con Enterprise SSO y cumpla todas las políticas de acceso condicional aplicables.

Las categorías de políticas con más probabilidades de afectar a los tokens en caché son:

  • Frecuencia de inicio de sesión: si una política requiere que los usuarios se vuelvan a autenticar a intervalos cortos, el token de actualización en caché se rechaza una vez que se supera ese intervalo.
  • Autenticación multifactor en la actualización del token: las solicitudes de actualización no son interactivas y no pueden solicitar al usuario MFA. Las políticas que requieren MFA en cada actualización de token fallan en este flujo.
  • Políticas basadas en el riesgo y Evaluación de acceso continuo (CAE): pueden revocar tokens activos en cualquier momento en función de los cambios en el riesgo del usuario, dispositivo o sesión.

Para minimizar la interferencia sin debilitar tu postura de seguridad:

  • Para los usuarios que ejecutan automatizaciones unattended, equilibra los requisitos de frecuencia de inicio de sesión con el impacto operativo de la reautenticación frecuente.
  • Aplicar los requisitos de MFA en el inicio de sesión interactivo, no en la actualización del token.
  • Supervisa el evento de auditoría Borrar caché del token de usuario de Entra ID . Las ocurrencias frecuentes para el mismo usuario suelen indicar que una política de acceso condicional impide la actualización del token. Consulta Eventos de auditoría.
Eventos de auditoría

UiPath emite dos eventos de auditoría relacionados con los tokens de usuario en caché. Úsalos para realizar un seguimiento de cuándo los resultados de la membresía de grupo pueden estar incompletos y cuándo se restaura el acceso:

EventoCuándo se emite
Almacenar en caché el token de usuario de Entra IDSe almacena en caché un token de Microsoft Entra ID para un usuario que no tenía uno previamente. Esto suele ocurrir cuando el usuario inicia sesión utilizando Continuar con Enterprise SSO después de que se haya borrado un token previamente almacenado en caché. El evento confirma que las comprobaciones posteriores de pertenencia a grupos para el usuario devolverán resultados completos.
Borrar token de usuario en caché de Entra IDEl token de Microsoft Entra ID en caché de un usuario se elimina porque Microsoft Entra ID rechazó la actualización del token y el token en caché ya no se puede utilizar. Esto suele ocurrir cuando ambos tokens han caducado, se ha revocado el token de actualización o una política de acceso condicional impide la actualización. Después de este evento, los resultados de la pertenencia a grupos para el usuario pueden estar incompletos hasta que el usuario vuelva a iniciar sesión utilizando Continuar con Enterprise SSO.

Para configurar la integración de Microsoft ID utilizando la aplicación gestionada por UiPath, un administrador de Microsoft Entra ID debe dar el consentimiento antes de completar la configuración en tu organización.

Utiliza este método si quieres simplificar la configuración y evitar la gestión de secretos o certificados. UiPath recomienda este enfoque para la mayoría de las organizaciones.

Haz que un administrador de Microsoft Entra ID dé el consentimiento navegando a una de las siguientes URL e iniciando sesión. Durante el inicio de sesión, el administrador debe seleccionar Consentimiento en nombre de tu organización y luego seleccionar Aceptar.

Usa la URL que corresponde al ámbito de acceso que planeas configurar en tu organización:

Nota:

Si tu tenant de Microsoft Entra ID permite solicitudes de consentimiento, un administrador de organización puede utilizar estas URL para desencadenar una solicitud de consentimiento. En este caso, un administrador de Microsoft Entra ID debe aprobar la solicitud antes de que la configuración pueda continuar.

  • Acceso delegado y solo de la aplicación (recomendado):
    • Multitenant: https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/v2.0/adminconsent?client_id={APPLICATION_ID}&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&state=1234&scope=https://graph.microsoft.com/.default
  • Solo acceso delegado:
    • Multitenant: https://login.microsoftonline.com/common/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Fgrant-consent&client_id=4ca9aa42-b0ea-4ceb-b2b1-17fa40827280&state=1234
    • Tenant único: https://login.microsoftonline.com/{TENANT_ID}/oauth2/v2.0/authorize?scope=email+GroupMember.Read.All+openid+profile+User.Read+User.ReadBasic.All&prompt=select_account&response_type=code&redirect_uri=https%3A%2F%2Fcloud.uipath.com%2Fportal_%2Ftestconnection&state=1234&client_id={APPLICATION_ID}

Para configuraciones de tenant único, sustituye {TENANT_ID} por tu ID de directorio (tenant) y {APPLICATION_ID} por tu ID de aplicación (cliente).

Después de conceder el consentimiento para el acceso delegado y solo de aplicaciones, el administrador de Microsoft Entra ID debe compartir el siguiente valor con el administrador de la organización: ID (de tenant) del directorio. Este valor es necesario para completar la configuración.

2. Configura la integración en tu organización

Como administrador de la organización, completa la configuración de la siguiente manera:

  1. En tu organización, ve a Admin > Seguridad > Configuración de autenticación > Integración de directorios e inicio de sesión único (SSO).
  2. Selecciona Microsoft Entra ID.
  3. Elige la aplicación multitenant administrada por UiPath (recomendada).
  4. Selecciona el ámbito de acceso para el que se concedió el consentimiento:
    • Acceso delegado y solo de la aplicación (recomendado): proporciona una evaluación completa del grupo, incluidas las automatizaciones unattended y los escenarios de servicio a servicio (S2S).
    • Acceso delegado: limita las evaluaciones a las sesiones en las que está presente el usuario.
    Nota:

    El acceso delegado y solo de la aplicación solo está disponible para Automation Cloud. Para obtener más información sobre la disponibilidad de características, consulta Disponibilidad de características

  5. Si seleccionaste Acceso delegado, aparece la opción Usar tokens de usuario en caché para comprobaciones de pertenencia a grupos en automatizaciones unattended . Selecciónalo para ampliar la evaluación de la pertenencia a grupos a automatizaciones unattended y escenarios S2S utilizando tokens de Microsoft Entra ID en caché. Con esta opción habilitada, el acceso delegado proporciona una cobertura comparable al acceso delegado y solo de la aplicación sin requerir permisos solo de la aplicación. Para obtener más información, consulta Utilizar tokens de usuario en caché para comprobaciones de pertenencia a grupos.
  6. Si has seleccionado Acceso delegado y solo de aplicaciones, introduce el ID (de tenant) del Directorio proporcionado por tu administrador de Microsoft Entra ID.
  7. Marque Comprendo y acepto que los usuarios existentes y los usuarios de Microsoft Entra ID con direcciones de correo electrónico coincidentes tendrán sus cuentas vinculadas.
  8. Selecciona Guardar para activar la integración.

Una activación correcta indica que la integración está configurada correctamente. Si la activación falla, verifique que el consentimiento se haya otorgado correctamente e inténtelo de nuevo.

Nota:

Si utilizas Automation Hub y quieres rellenar los campos Ciudad, Puesto de trabajo y Departamento desde Microsoft Entra ID, solicita permisos adicionales. Pide a tu administrador de Microsoft Entra ID que conceda consentimiento de administrador utilizando una URL de consentimiento de administrador elevada que incluya los ámbitos requeridos.

Configuración manual con el registro personalizado de la aplicación Microsoft Entra ID

Si prefieres configurar tu propia aplicación Microsoft Entra ID en lugar de utilizar la aplicación multitenant gestionada por UiPath, sigue los siguientes pasos. Esta opción requiere gestionar tus propias credenciales y mantenerlas a lo largo del tiempo.

Importante:

Las credenciales creadas a través de la configuración manual caducarán periódicamente. Debes renovarlas antes de que caduquen para evitar interrupciones del servicio. Para reducir esta sobrecarga operativa, considera utilizar la configuración automatizada con la aplicación Entra ID gestionada por UiPath.

Configurar Microsoft Entra ID

Como administrador de Microsoft Entra ID, puedes configurar la aplicación utilizando un script de PowerShell o el centro de administración de Microsoft Entra.

Opción A: usar los scripts de PowerShell

Si quieres automatizar el proceso de configuración con una configuración manual mínima, sigue los siguientes pasos:

  1. Descarga los scripts de configuración de Microsoft Entra ID.
  2. Ejecuta configAzureADconnection.ps1 para configurar automáticamente tu tenant de Entra.
  3. Ejecuta testAzureADappRegistration.ps1 para verificar la configuración.

Opción B: utilizar el centro de administración de Microsoft Entra

Si prefieres configurar manualmente el registro de la aplicación a través de la interfaz de usuario, sigue los siguientes pasos:

  1. Crea el registro de la aplicación:

    1. Ve a Centro de administración de Microsoft Entra > Registros de aplicaciones > Nuevo registro.
    2. Establece un nombre preferido.
    3. Elige Cuentas solo en este directorio de organización.
    4. Establece el URI de redireccionamiento para tu plataforma:
      • https://cloud.uipath.com/identity_/signin-oidc
      • https://govcloud.uipath.us/identity_/signin-oidc
  2. Configurar la autenticación:

    1. Ve a Autenticación.
    2. Añade el siguiente URI de redireccionamiento para tu plataforma:
      • https://cloud.uipath.com/portal_/testconnection
      • https://govcloud.uipath.us/portal_/testconnection
    3. En Concesión implícita y flujos híbridos, selecciona Tokens de ID.Esta integración aprovecha el flujo híbrido de Microsoft.
    4. Guarda los cambios.
  3. Añadir reclamaciones de token:

    1. Ve a Configuración de tokens > Añadir reclamación opcional.
    2. Selecciona ID como el tipo de token.
    3. Elige las siguientes reclamaciones: family_name, given_name y upn.

    Estas reclamaciones se utilizan para actualizar la información del usuario al iniciar sesión.

    1. Guarda los cambios.
  4. Establecer permisos de API:

    1. Ve a Permisos de API > Añadir permiso.
    2. Selecciona Microsoft Graph.
    3. Bajo Qué tipo de permisos requiere tu aplicación? Selecciona los tipos de permiso en función del ámbito de acceso de UiPath que quieres configurar. Antes de seleccionar permisos, considera lo siguiente:
      • Aunque puedes configurar solo acceso delegado, recomendamos utilizar un acceso delegado y de aplicación combinado.

      • Las siguientes tablas enumeran los permisos necesarios para cada ámbito de acceso que deseas configurar. Algunos permisos aparecen en ambas listas, pero deben añadirse por separado porque sus tipos de permisos son diferentes.

        Nota:

        Para utilizar propiedades como City, Job Title y Department en Automation Hub, se requiere el permiso User.Read.All .

        • Para Automation Cloud: independientemente del ámbito de acceso que quieras configurar, debes añadir los siguientes permisos desde el menú Permisos delegados :

          Permiso de Microsoft Entra IDTipo de permisoPropósito
          email, openid, profile, offline_access y User.ReadDelegadoPermite a los usuarios iniciar sesión con Microsoft Entra ID y habilita a Automation Cloud para recuperar reclamaciones en la solicitud de autorización.
          User.ReadBasic.All o User.Read.AllDelegadoPermite a Automation Cloud buscar usuarios en Microsoft Entra ID, asignar permisos y mantener actualizados los atributos de usuario.
          GroupMember.Read.AllDelegadoPermite a Automation Cloud evaluar la pertenencia a grupos y aplicar controles de acceso basados en grupos de directorio.
      • Si quieres configurar el ámbito de Acceso delegado y solo de aplicaciones, también debes añadir los siguientes permisos desde el menú permisos de Aplicación:

        Permiso de Microsoft Entra IDTipo de permisoPropósito
        User.ReadBasic.All o User.Read.AllAplicaciónPermite a Automation Cloud buscar usuarios en Microsoft Entra ID, asignar permisos y mantener actualizados los atributos de usuario en automatizaciones unattended.
        GroupMember.Read.AllAplicaciónPermite a Automation Cloud evaluar la pertenencia a grupos y aplicar controles de acceso basados en grupos de directorio en automatizaciones unattended.
      • Para Sector público de Automation Cloud, utiliza los siguientes permisos:

        • Permisos de OpenID: email, openid, offline_access, profile.
        • Permisos de usuario: User.Read, User.ReadBasic.All o User.Read.All.
        • Permisos de grupo: GroupMember.Read.All.
    4. Selecciona Conceder consentimiento de administrador para (tu organización). Este paso permite a la aplicación acceder a los datos para todos los usuarios sin requerir solicitudes de consentimiento individuales. Para obtener más información, consulta la documentación de Microsoft.
  5. Crear credenciales: puedes utilizar un secreto de cliente o un certificado:

    • Para crear un secreto de cliente:
      1. Ve a Certificados y secretos.
      2. Selecciona Nuevo secreto de cliente y luego guarda el valor secreto.
    • Para crear un certificado:
      1. Abre una nueva pestaña y ve a Azure Key Vault.
      2. Crear un certificado:
        • Asunto: CN=uipath.com
        • Tipo de contenido: PEM
        • Tamaño máximo: menos de 10 KB
      3. Descarga el certificado en formato .pem . El archivo descargado contiene dos secciones: una sección BEGIN PRIVATE KEY/END PRIVATE KEY que contiene la clave privada y una sección BEGIN CERTIFICATE/END CERTIFICATE que contiene el certificado público.
      4. Abre el archivo .pem en un editor de texto y copia solo la sección entre BEGIN CERTIFICATE y END CERTIFICATE, incluidas las líneas de encabezado y pie de página.
      5. Crea un nuevo archivo .pem que contenga solo la sección del certificado copiada en el paso anterior.
      6. En el centro de administración de Microsoft Entra, ve a Certificados y secretos y carga el archivo .pem solo de certificado creado en el paso 5. Microsoft Entra ID solo requiere el certificado público para esta carga; no cargues el archivo .pem completo que incluye la clave privada.
      7. Mantén el archivo .pem original descargado en el paso 3. La configuración de Automation Cloud requiere el contenido PEM completo, incluidas las secciones BEGIN PRIVATE KEY/END PRIVATE KEY y BEGIN CERTIFICATE/END CERTIFICATE . No utilices el archivo de solo certificado creado en el paso 5 para este propósito.
      ADVERTENCIA:

      El uso del archivo solo de certificado (del paso 5) al configurar Automation Cloud provoca fallos de autenticación. La prueba de conexión falla sin ningún mensaje de error que indique un problema de formato de certificado. Utiliza el archivo .pem original descargado de Azure Key Vault, que contiene tanto la clave privada como el certificado.

      Nota:

      La mayoría de los tipos de credencial terminan caducando. Para evitar incidencias de inicio de sesión del usuario, actualiza la configuración antes de que caduquen las credenciales. Para evitar esta sobrecarga, utiliza la configuración automatizada con la aplicación Microsoft Entra ID gestionada por UiPath.

  6. Recopila los siguientes detalles de integración y compártelos con el administrador de tu organización:

    • ID de la aplicación (cliente)
    • ID (de tenant) del Directorio
    • Secreto o certificado de cliente
Activar la integración en tu organización

Como administrador de la organización, utiliza los valores proporcionados por el administrador de Microsoft Entra ID para completar la configuración en tu organización siguiendo estos pasos:

  1. Ve a Administrador > Seguridad > Configuración de autenticación > Integración de directorio e inicio de sesión único (SSO).
  2. Selecciona Microsoft Entra ID.
  3. Elige ID de registro de aplicación personalizado y secreto.
  4. Selecciona el ámbito de acceso deseado:
    • Acceso delegado y solo de la aplicación (recomendado): proporciona una evaluación completa del grupo, incluso para automatizaciones unattended y escenarios de servicio a servicio (S2S).
    • Acceso delegado: limita las evaluaciones a las sesiones en las que está presente el usuario.
  5. Si seleccionaste Acceso delegado, aparece la opción Usar tokens de usuario en caché para comprobaciones de pertenencia a grupos en automatizaciones unattended . Selecciónalo para ampliar la evaluación de la pertenencia a grupos a automatizaciones unattended y escenarios S2S utilizando tokens de Microsoft Entra ID en caché. Con esta opción habilitada, el acceso delegado proporciona una cobertura comparable al acceso delegado y solo de la aplicación sin requerir permisos solo de la aplicación. Para obtener más información, consulta Utilizar tokens de usuario en caché para comprobaciones de pertenencia a grupos.
  6. Introduce los siguientes valores proporcionados por tu administrador de Entra ID:
    • ID (de tenant) del Directorio
    • ID de la aplicación (cliente)
    • Secreto o certificado de cliente:
      • Si utilizas un secreto de cliente: pega el valor del secreto.
      • Si utilizas un certificado: pega el contenido completo del archivo .pem original descargado de Azure Key Vault. El archivo debe incluir tanto las secciones BEGIN PRIVATE KEY/END PRIVATE KEY como BEGIN CERTIFICATE/END CERTIFICATE . No utilices el archivo de solo certificado que se cargó en el centro de administración de Microsoft Entra.
  7. Marque Comprendo y acepto que los usuarios existentes y los usuarios de Microsoft Entra ID con direcciones de correo electrónico coincidentes tendrán sus cuentas vinculadas.
  8. Selecciona Conexión de prueba y luego inicia sesión con tu cuenta de Microsoft Entra ID.
    • Un inicio de sesión exitoso indica que la integración se ha configurado correctamente.
    • Si el inicio de sesión falla, pide a tu administrador de Microsoft Entra ID que verifique la configuración e inténtalo de nuevo.
  9. Selecciona Guardar para activar la integración.

Paso 3: utilizar y verificar la integración

Después de activar la integración de Microsoft Entra ID, verifica que funciona iniciando sesión con una cuenta de usuario de directorio y confirmando el acceso a los usuarios y grupos de Microsoft Entra ID. Para ello, sigue los siguientes pasos:

  1. Cierra la sesión de tu cuenta local.

  2. Inicia sesión con tu cuenta de usuario de directorio utilizando uno de los siguientes métodos:

    • Navega a la URL específica de tu organización para tu plataforma:
      • https://cloud.uipath.com/{organizationName}/
      • https://govcloud.uipath.us/{organizationName}/
    • O ve a la página principal de inicio de sesión y selecciona Continuar con SSO empresarial.
    Nota:

    Para confirmar que has iniciado sesión con una cuenta de directorio, ve a la página de inicio en:

    • https://cloud.uipath.com/{organizationName}/portal_/home
    • https://govcloud.uipath.us/{organizationName}/portal_/home

    Si no ves una advertencia sobre haber iniciado sesión con una cuenta de usuario local, has iniciado sesión correctamente con una cuenta de usuario de directorio.

  3. Ve a Cuentas y grupos locales e intenta añadir usuarios o grupos del directorio de Microsoft Entra ID a un grupo local. Los usuarios y grupos de Microsoft Entra ID tienen iconos distintos para diferenciarlos de las cuentas locales.

    Nota:

    Los usuarios y grupos de Microsoft Entra ID no se enumeran de forma predeterminada en las páginas Cuentas de usuario o Grupos locales. Puedes encontrarlos solo utilizando la función de búsqueda.

Paso 4: completar la transición

Paso 4.1: configurar los permisos de grupo

Para permitir que los usuarios del directorio hereden permisos en función de su pertenencia a un grupo, añade los grupos de ID de Microsoft Entra relevantes a los grupos locales de tu organización.

Por ejemplo, añade tu grupo de Entra ID de UiPath al grupo Administradores de tu organización.

Recomendamos eliminar los permisos de usuario individuales y confiar en la pertenencia a un grupo de directorio para simplificar la gestión de permisos a medida que tu organización crece.

Paso 4.2: Migrar usuarios existentes

Para garantizar que los usuarios hereden los permisos asignados a través de la pertenencia al grupo de Microsoft Entra ID en tu organización, Studio y Assistant, realiza los siguientes pasos:

Para tu organización:

Pide a los usuarios que cierren sesión e inicien sesión utilizando sus cuentas de directorio de una de las siguientes maneras:

  • Navega a la URL específica de tu organización para tu plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • O selecciona Continuar con SSO empresarial en la página principal de inicio de sesión.

Para Studio y Assistant:

  1. Abre UiPath Assistant.
  2. Ve a Preferencias > Conexión de Orchestrator.
  3. Cierra la sesión actual.
  4. Establece el tipo de conexión como URL de servicio.
  5. Introduce la URL de la organización para tu plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  6. Inicia sesión con tu cuenta de Microsoft Entra ID.

Paso 4.3: Eliminación de cuentas locales

ADVERTENCIA:

Asegúrate de que todos los usuarios hayan iniciado sesión con su cuenta de Microsoft Entra ID al menos una vez antes de eliminar sus cuentas locales. La vinculación de cuentas solo se produce en el primer inicio de sesión en el directorio. Si se elimina una cuenta local antes de que el usuario inicie sesión con su cuenta de directorio, se crea una nueva identidad de directorio en su lugar: el usuario pierde acceso a su trabajo anterior, incluidos proyectos y soluciones. Esto no se puede revertir.

Recomendamos eliminar las cuentas de usuario locales para garantizar la coherencia y simplificar la experiencia del usuario.

Los usuarios que siguen iniciando sesión con cuentas locales en lugar de sus cuentas de directorio se enfrentan a las siguientes limitaciones:

  • No heredan permisos de grupo de directorio.
  • No pueden buscar ni asignar usuarios o grupos desde el directorio de Microsoft Entra ID.

La siguiente tabla resume el comportamiento esperado para las cuentas locales y de directorio vinculadas:

CapacidadCuenta de usuario local vinculadaCuenta de usuario de directorio vinculada
Heredar permisos asignados directamente al usuario
Heredar permisos asignados a grupos de directorioNo
Busca y asigna permisos o recursos de usuarios y grupos de directorio en tu organizaciónNo
Importante:

Si utilizas la configuración manual para la integración de Microsoft Entra ID, debes mantener al menos una cuenta de usuario local con privilegios de administrador para gestionar la integración.

Configuración avanzada

Restringir el acceso a usuarios específicos

De forma predeterminada, todos los usuarios de tu tenant de Microsoft Entra ID pueden acceder a tu organización de Automation Cloud. Para restringir el acceso a usuarios o grupos específicos, sigue los siguientes pasos:

  1. En el Centro de administración de Microsoft Entra, ve a la aplicación que creaste para la integración en el Paso 2: Configurar la integración de Microsoft Entra ID.
  2. Ve a Aplicaciones Enterprise > Propiedades.
  3. Establece ¿Asignación de usuario requerida? como .
  4. En Usuarios y grupos, asigna los usuarios o grupos que deben tener acceso.

Todos los usuarios y grupos de tu tenant pueden buscarse en Automation Cloud, pero solo los asignados a la aplicación pueden iniciar sesión. Para obtener más información, consulta la documentación de Microsoft sobre la asignación de usuarios.

Implementar restricciones de red

Utiliza las políticas de acceso condicional de Microsoft Entra ID para restringir el acceso en función de los siguientes criterios:

  • Ubicación de la red (por ejemplo, solo red corporativa)
  • Cumplimiento del dispositivo
  • Nivel de riesgo

Para obtener más detalles sobre cómo configurar estas políticas, consulta la documentación de Microsoft sobre Acceso condicional.

Gestionar el acceso privilegiado

Para los grupos de Microsoft Entra ID utilizados para gestionar el acceso de administrador de UiPath, implementa las siguientes prácticas de gestión de acceso:

  • Habilita Gestión de identidades privilegiadas (PIM) en Microsoft Entra ID.
  • Configura los flujos de trabajo de acceso y aprobación justo a tiempo.
  • Configura revisiones de acceso periódicas para validar la pertenencia y los permisos.

Para obtener orientación de configuración, consulta la documentación de Microsoft sobre Gestión de identidades privilegiadas.

Preguntas frecuentes

¿Qué cambia para mis usuarios después de la integración?

Después de la integración, los usuarios pueden iniciar sesión con sus cuentas de Microsoft Entra ID y conservar sus permisos existentes. Si las cuentas de usuario locales siguen activas, ambos métodos de inicio de sesión siguen estando disponibles.

Para iniciar sesión con una cuenta de directorio, los usuarios pueden realizar una de las siguientes acciones:

  • Ve a la URL específica de la organización para tu plataforma:
    • https://cloud.uipath.com/{organizationName}/
    • https://govcloud.uipath.us/{organizationName}/
  • En la página principal de inicio de sesión, selecciona Continuar con Enterprise SSO.

¿Por qué no puedo buscar usuarios o grupos después de configurar la integración?

Si iniciaste sesión con una cuenta de usuario local en lugar de tu cuenta de directorio, no podrás buscar usuarios o grupos en tu organización.

Para comprender las diferencias entre las cuentas locales y de directorio, consulta Eliminación de cuentas locales.

Para resolver el problema, asegúrate de haber iniciado sesión con tu cuenta de Microsoft Entra ID.

¿Tengo que reasignar permisos?

No, no es necesario reasignar permisos. Cuando las cuentas están vinculadas, tu organización aplica automáticamente los permisos existentes a la cuenta correspondiente de Microsoft Entra ID. Las cuentas de usuario del directorio reciben permisos tanto de las asignaciones directas como de las pertenencias a grupos del directorio.

¿Qué atributos de Microsoft Entra ID se asignan a las cuentas de usuario del directorio de UiPath y cuándo se actualizan?

UiPath asigna solo un conjunto limitado de atributos de Microsoft Entra ID a las cuentas de usuario del directorio. La siguiente tabla resume los atributos disponibles.

Todos los atributos de usuario se actualizan durante el inicio de sesión y cuando se busca a los usuarios o se les asigna acceso a los recursos de su organización de UiPath.

Atributos de la organización de UiPathAtributos de Microsoft Entra IDPropósito
Nombre de usuariouser.userPrincipalNameIdentificador único. Esta propiedad es necesaria cuando se crea un usuario y no se puede borrar durante las actualizaciones.
Nombre para mostraruser.displayNameEl nombre completo del usuario, normalmente una combinación de nombre y apellido. Esta propiedad es necesaria cuando se crea un usuario y no se puede borrar durante las actualizaciones.
Nombreuser.givenNameEl nombre del usuario.
Apellidosuser.surNameEl apellido del usuario.
Correo electrónicouser.MailLa dirección de correo electrónico del usuario Esta propiedad es necesaria cuando se crea un usuario, y no se puede borrar durante las actualizaciones.
Puesto de trabajo1user.JobTitleEl puesto de trabajo del usuario.
Departamento1user.DepartmentEl departamento del usuario.
Ciudad1user.CityLa ciudad del usuario.
Nombre de la compañía1user.CompanyNameEl nombre de la empresa del usuario.

1Automation Hub es el único servicio que aprovecha los valores de Ciudad, Cargo, Departamento y Nombre de la empresa de Microsoft Entra ID. Si necesitas estos atributos, debes solicitar un permiso privilegiado superior, como se documenta en Configurar la integración de Microsoft Entra ID.

Nota:

Para obtener descripciones de los atributos de Microsoft Entra ID, consulta la documentación de Microsoft.

¿Con qué rapidez se aplican los cambios de membresía de grupo de Microsoft Entra ID?

Los cambios en la pertenencia al grupo de Microsoft Entra ID surtirán efecto en el siguiente inicio de sesión o en el plazo de una hora para los usuarios que ya hayan iniciado sesión.

¿Puedo volver a las cuentas locales después de la integración?

Sí, puedes volver a las cuentas locales después de integrarte con Microsoft Entra ID. Un administrador de la organización debe completar los siguientes pasos:

  1. Vuelve a invitar a las cuentas de usuario locales.
  2. Migrar todos los permisos basados en grupos de directorio para dirigir las asignaciones en las cuentas locales correspondientes.
  3. Pide a los usuarios que cierren sesión y luego inicien sesión con su cuenta de usuario local.

¿Puedo migrar de la integración de Microsoft Entra ID a la integración de SAML?

Sí, puedes migrar de la integración de Microsoft Entra ID a la integración de SAML. Un administrador de la organización debe asegurarse de que ambos sistemas de identidad utilicen la misma dirección de correo electrónico para cada usuario. El administrador también debe migrar todos los permisos asignados a través de los grupos de Microsoft Entra ID a las reglas de aprovisionamiento de SAML.

¿Por qué la integración utiliza el flujo de concesión de código de autorización híbrido OAuth 2.0 de Microsoft Entra?

UiPath utiliza el flujo híbrido para obtener el token de ID del punto final de autorización y para reducir la latencia de autenticación, como se describe en la documentación de Microsoft Entra ID.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado